Ciberseguridad

Entidad vinculada a operaciones de ransomware suplanta a una empresa de recuperación para robar pagos

Equipos de investigación advirtieron sobre una entidad conocida como Ransom Busters que se pone en contacto con víctimas de ataques de ransomware antes de que estos se hagan públicos y solicita hasta 60.000 dólares a cambio de claves de descifrado y la eliminación de los datos robados. Las pruebas indican que la entidad podría ser un afiliado de las propias operaciones de ransomware, no una empresa de recuperación independiente.

2026-08-19
4 min de lectura
8 visitas
فريق تحرير certi.news
Entidad vinculada a operaciones de ransomware suplanta a una empresa de recuperación para robar pagos

La empresa GuidePoint Security advirtió sobre la actividad de una entidad llamada Ransom Busters, que suplanta a un servicio de recuperación para víctimas de ataques de ransomware, mientras que las pruebas apuntan a que podría ser la autora de los ataques o un afiliado suyo. La entidad se pone en contacto con las víctimas antes de que los ataques salgan a la luz y ofrece proporcionar claves de descifrado y eliminar los datos robados a cambio de dinero.

El equipo de investigación e inteligencia de GuidePoint Security, conocido por las siglas GRIT, descubrió la actividad después de responder a varios ataques de ransomware recientes cuyos afectados habían recibido mensajes de Ransom Busters. El conocimiento que tenía la entidad de los ataques antes de que se anunciaran despertó sospechas inmediatas, ya que no estaba claro cómo un supuesto servicio de recuperación había podido acceder a información sobre incidentes no divulgados.

Afirma tener acceso a las claves de cifrado y a los datos

Ransom Busters afirmó que había explotado vulnerabilidades en paneles administrativos utilizados por operaciones de ransomware como servicio, o RaaS, lo que le habría permitido acceder a las claves de cifrado y a los datos robados a las víctimas. La entidad solicitó entre 20.000 y 60.000 dólares a cambio de eliminar los datos de los servidores de las operaciones de ransomware, incluidos servidores vinculados a los grupos DragonForce, Settra y Anubis.

Sin embargo, GRIT vinculó dos incidentes en los que aparecieron indicadores técnicos y operativos idénticos. En ambos casos, los atacantes utilizaron las mismas herramientas, entre ellas SoftPerfect Network Scanner, s5cmd y la herramienta de monitorización remota Remotely. También crearon una cuenta local de respaldo utilizando la contraseña Numlock!123 y emplearon el mismo nombre de host controlado por los atacantes: DESKTOP-BBETH6K.

¿Por qué es importante este avance?

GRIT afirma, con confianza media, que la actividad superpuesta en varias operaciones de RaaS sugiere la existencia de un único afiliado que aprovecha su acceso a los ataques de las bandas para robar pagos adicionales al margen de los acuerdos habituales de reparto de ingresos. Hasta ahora, la empresa no ha visto a ninguna víctima pagar a Ransom Busters y ha instado a las víctimas a no hacerlo. En uno de los casos, la víctima pagó en cambio a la operación de ransomware responsable del ataque.

La empresa Coveware, especializada en la negociación de ataques de ransomware, confirmó a BleepingComputer que recientemente había gestionado al menos un incidente en el que la misma entidad, o una persona vinculada a ella, se puso en contacto con una víctima afirmando tener la clave de descifrado y los datos robados. Coveware señaló que había observado intermediarios similares con otros nombres desde 2024, pero la diferencia en este caso es que Ransom Busters se puso en contacto con víctimas cuyos incidentes todavía no se habían hecho públicos.

Esta intervención aumenta los riesgos para las víctimas, ya que pagar el rescate al operador principal no garantiza que todas las partes que tengan una copia de los datos se comprometan a no filtrarlos. Hasta ahora, GRIT no ha encontrado pruebas de que los datos se hayan publicado fuera del entorno de las operaciones de RaaS, y tampoco se han publicado los datos de una de las víctimas en el sitio de filtraciones de la operación de ransomware. Coveware considera que la disminución de la confianza entre los operadores de ransomware y sus afiliados podría llevar a más afiliados a intentar obtener beneficios independientes.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias