Ilustración referencial de profesionales revisando riesgos digitales en una operación de distribución de climatización; no muestra a ANWO ni un incidente real

ANWO figura en una reivindicación atribuida a SafePay

ANWO figura en una reivindicación atribuida a SafePay que ransomware.live incorporó el 5 de octubre de 2026. El servicio indica que detectó la publicación a las 18:28 UTC y muestra ese mismo día como fecha estimada del ataque. Esta última referencia es una estimación de la plataforma, no una fecha confirmada por la organización.

La ficha identifica el dominio anwo.cl. El sitio oficial de ANWO señala que la empresa fue creada en 1984, distribuye equipos de climatización en Chile y mantiene sucursales en distintas regiones. Esa información acredita el vínculo con el país, pero no confirma una intrusión. Al momento de esta revisión no encontramos un comunicado público de ANWO, ANCI o CSIRT de Gobierno que corroborara acceso no autorizado, cifrado, extracción de información o impacto operacional. Por eso, el registro debe tratarse como una afirmación del actor y no como prueba independiente del incidente.

Qué afirma el registro y qué falta por confirmar

Ransomware.live atribuye la reivindicación a SafePay, sin describir en la ficha el vector de entrada, los sistemas presuntamente afectados ni evidencias técnicas verificables. Tampoco permite establecer si la fecha estimada corresponde al acceso inicial, a una eventual acción sobre sistemas o simplemente al momento en que el actor decidió publicar el nombre. Quedan por confirmar el alcance, la existencia de datos comprometidos, la continuidad de los servicios y cualquier medida de respuesta adoptada.

Para empresas chilenas, la relevancia preventiva está en la combinación de operaciones distribuidas, inventario, accesos remotos y sistemas de gestión que suele existir en compañías de distribución. Esto no implica que esos componentes hayan sido afectados en este caso. Sí justifica revisar dependencias críticas, cuentas con privilegios y capacidad de recuperación, especialmente cuando una operación necesita coordinar bodegas, sucursales y atención a clientes.

Ilustración referencial de monitoreo de endpoints y copias de seguridad aisladas en una operación de distribución
Ilustración editorial generada con IA, de carácter referencial. No muestra a ANWO ni un incidente real.

SafePay: comportamiento documentado, no evidencia del caso

MITRE ATT&CK no mantiene, a la fecha de revisión, un perfil verificable de grupo G ni de software S para SafePay. Por ello no corresponde asignarle un identificador, alias o relación con otro actor. Microsoft Security Intelligence describe SafePay como ransomware observado desde fines de 2024 y sin alias asociados. Según esa fuente, los actores detrás de la operación tienden a manejar internamente las etapas del ataque y emplean doble extorsión. Esa descripción histórica no permite afirmar que el mismo modelo, herramientas o conductas se hayan usado contra ANWO.

En muestras y operaciones analizadas por Microsoft, SafePay ha usado regsvr32.exe para cargar componentes, comportamiento que puede mapearse a T1218.010: Regsvr32. La misma fuente menciona Mimikatz para recolección de credenciales, compatible con T1003: OS Credential Dumping; cifrado de archivos, asociado a T1486: Data Encrypted for Impact; y eliminación de respaldos y puntos de restauración, alineada con T1490: Inhibit System Recovery. Son antecedentes del comportamiento habitual documentado, no técnicas observadas en esta reivindicación.

Controles prioritarios para reducir el riesgo

La primera medida es preservar evidencia y aislar equipos solo si existen señales reales de compromiso. Microsoft recomienda desconectar dispositivos afectados, cambiar credenciales y restaurar desde copias limpias. Para prevención, M1038: Execution Prevention respalda el control de aplicaciones: limitar binarios y scripts no requeridos y alertar sobre usos anómalos de herramientas legítimas como Regsvr32. No se trata de bloquear indiscriminadamente funciones de Windows, sino de definir dónde son necesarias y supervisar excepciones.

Frente a la recolección de credenciales, M1043: Credential Access Protection recomienda protecciones como Credential Guard cuando la plataforma lo permita. Conviene complementarlo con mínimo privilegio, MFA para accesos remotos y una gestión formal de cuentas privilegiadas. Para cifrado y sabotaje de la recuperación, M1053: Data Backup exige respaldos regulares fuera del sistema y protegidos contra su destrucción. Las copias deben ser aisladas o inmutables y, sobre todo, probarse mediante restauraciones; la guía de copias de seguridad contra ransomware desarrolla ese enfoque.

Sin telemetría del caso no es posible priorizar controles a partir de un vector confirmado. Una auditoría de seguridad orientada a accesos, endpoints y recuperación puede ayudar a revisar brechas concretas sin asumir que esta reivindicación describe lo ocurrido. Hasta que exista información oficial, la comunicación responsable consiste en separar el registro público de los hechos técnicamente comprobados.

Fuentes consultadas