Frutícola Olmué aparece en una presunta publicación de ransomware atribuida a Qilin

Frutícola Olmué aparece en una presunta publicación de ransomware atribuida a Qilin

El grupo de ransomware Qilin habría incluido a Frutícola Olmué dentro de publicaciones recientes asociadas a posibles víctimas de operaciones ransomware.

La información observada relaciona a la organización con Chile e incluye referencias a infraestructura aparentemente asociada al dominio corporativo de la empresa.

Hasta el momento, no existen antecedentes públicos confirmados respecto al alcance real del eventual incidente, posible afectación operacional o compromiso de información. La información disponible corresponde a publicaciones realizadas por terceros y no ha sido verificada de forma independiente por este medio.

Actividad asociada al grupo Qilin

Qilin es un actor vinculado a operaciones de ransomware y doble extorsión. Este tipo de grupos suele publicar nombres de organizaciones presuntamente afectadas en sitios utilizados para ejercer presión extorsiva.

Las operaciones ransomware normalmente consideran:

  • Accesos remotos comprometidos
  • Abuso de credenciales filtradas
  • Movimiento lateral dentro de la red
  • Exfiltración de información
  • Cifrado de sistemas

La sola aparición de una organización en sitios de filtración no permite confirmar de manera independiente el nivel de compromiso o impacto asociado.

Indicadores de Compromiso (IoC)

Dominios observados

Tipo Valor Uso recomendado
Dominio www[.]olmue[.]com Correlación DNS, monitoreo y revisión de exposición pública.

Direcciones IP observadas

Tipo Valor Uso recomendado
IPv4 65[.]60[.]39[.]38 Correlación de tráfico y análisis de infraestructura.

Observables

Observable Tipo Contexto
Qilin Intrusion Set / Ransomware Grupo ransomware mencionado por la fuente consultada.
Frutícola Olmué Organización Entidad presuntamente asociada a la publicación.
CL País Referencia geográfica observada en la inteligencia publicada.

Riesgos para empresas del sector alimenticio y productivo

Las empresas vinculadas a producción de alimentos, logística y distribución pueden enfrentar impactos relevantes frente a campañas ransomware debido a la dependencia de plataformas administrativas, sistemas productivos y operaciones logísticas críticas.

Un eventual incidente de este tipo podría afectar:

  • Continuidad operacional
  • Sistemas administrativos y productivos
  • Procesos logísticos y distribución
  • Información corporativa sensible
  • Relación con proveedores y clientes

Las organizaciones con accesos remotos expuestos, controles débiles sobre privilegios administrativos o segmentación insuficiente suelen presentar mayor superficie de exposición frente a este tipo de amenazas.

Medidas de mitigación específicas

  • Aplicar MFA: exigir autenticación multifactor en VPN, correo corporativo y accesos administrativos.
  • Restringir exposición remota: limitar RDP, paneles administrativos y accesos publicados hacia Internet.
  • Monitorear credenciales comprometidas: revisar exposición de cuentas corporativas y accesos privilegiados.
  • Segmentar redes: separar entornos administrativos, productivos y servidores críticos.
  • Fortalecer EDR/XDR: detectar comportamiento asociado a ransomware y movimiento lateral.
  • Actualizar sistemas expuestos: priorizar parchado de VPN, firewalls y aplicaciones críticas.
  • Validar respaldos: mantener copias offline o inmutables y probar regularmente su recuperación.
  • Monitorear actividad anómala: revisar autenticaciones sospechosas y uso anómalo de cuentas privilegiadas.
  • Preparar respuesta a incidentes: definir procedimientos de contención, análisis forense y continuidad operacional.

Fuente

La información fue observada en publicaciones asociadas a monitoreo de ransomware:

https://www.ransomware.live/id/RnJ1dGNvbGEgT2xtdcOpQHFpbGlu

Nota editorial: La información presentada se basa en fuentes abiertas y publicaciones realizadas por terceros. Este medio no ha verificado de forma independiente la ocurrencia, alcance o impacto del incidente descrito.

APT73 dice haber comprometido a empresa SEIT en Chile

APT73 dice haber comprometido a seit.cl en Chile

El grupo identificado como APT73 habría publicado a seit.cl como presunta víctima dentro de registros asociados a operaciones de ransomware.

La información observada relaciona a la organización con Chile y con infraestructura aparentemente asociada al dominio corporativo de la compañía. Según los antecedentes publicados por la fuente consultada, seit.cl correspondería a una empresa vinculada al sector tecnológico y servicios TI.

Hasta el momento, no existen antecedentes públicos confirmados respecto al alcance real del eventual incidente, posible afectación operacional o compromiso de información. La información disponible corresponde a publicaciones realizadas por terceros y no ha sido verificada de forma independiente por este medio.

Actividad atribuida a APT73

APT73 es un actor que habría sido asociado a operaciones de ransomware y extorsión digital. Este tipo de grupos suele publicar nombres de organizaciones presuntamente afectadas en sitios de filtración utilizados como mecanismo de presión.

Las operaciones atribuidas a actores ransomware generalmente incluyen:

  • Compromiso de accesos remotos
  • Abuso de credenciales filtradas
  • Movimiento lateral dentro de la red
  • Exfiltración de información
  • Cifrado de sistemas y presión extorsiva

La publicación de una organización dentro de un sitio de filtración no permite confirmar de forma independiente el nivel de compromiso o impacto asociado.

Indicadores de Compromiso (IoC)

Dominios observados

Tipo Valor Uso recomendado
Dominio seit[.]cl Correlación DNS, revisión de exposición pública y threat hunting.

Direcciones IP observadas

Tipo Valor Uso recomendado
IPv4 200[.]111[.]89[.]45 Correlación de tráfico y análisis de infraestructura expuesta.

Observables

Observable Tipo Contexto
APT73 Intrusion Set / Ransomware Grupo mencionado por la fuente consultada.
seit.cl Organización Entidad presuntamente asociada al incidente.
Technology Sector Sector tecnológico asociado a la organización.
CL País Referencia geográfica observada en la publicación.

Riesgos para empresas tecnológicas y proveedores TI

Las empresas del sector tecnológico y proveedores de servicios TI suelen representar objetivos atractivos para actores ransomware debido al acceso privilegiado que pueden mantener sobre infraestructura de clientes, plataformas corporativas y servicios críticos.

Un eventual compromiso de este tipo podría impactar:

  • Continuidad operacional
  • Disponibilidad de plataformas y servicios
  • Información corporativa y técnica
  • Relación con clientes y terceros
  • Infraestructura administrada remotamente

Las organizaciones que operan servicios remotos, VPN, herramientas RMM o accesos administrativos centralizados suelen enfrentar un mayor nivel de exposición frente a campañas ransomware.

Medidas de mitigación específicas

  • Aplicar MFA: exigir autenticación multifactor en VPN, correo corporativo, paneles administrativos y plataformas críticas.
  • Restringir accesos remotos: limitar exposición de RDP, SSH y herramientas administrativas hacia Internet.
  • Monitorear credenciales comprometidas: revisar filtraciones de cuentas corporativas y accesos privilegiados.
  • Segmentar redes: separar infraestructura administrativa, servidores críticos y entornos de clientes.
  • Fortalecer EDR/XDR: detectar comportamiento asociado a ransomware, movimiento lateral y ejecución remota.
  • Actualizar sistemas expuestos: priorizar parchado de VPN, firewalls, hipervisores y plataformas web.
  • Validar respaldos: mantener copias offline o inmutables y probar regularmente los procesos de recuperación.
  • Monitorear actividad sospechosa: revisar autenticaciones anómalas, conexiones fuera de horario y uso indebido de privilegios.
  • Preparar respuesta a incidentes: definir procedimientos para contención, análisis forense y continuidad operacional.

Fuente

La información fue observada en publicaciones asociadas a monitoreo de ransomware:

https://www.ransomware.live/id/c2VpdC5jbEBhcHQ3Mw

Nota editorial: La información presentada se basa en fuentes abiertas y publicaciones realizadas por terceros. Este medio no ha verificado de forma independiente la ocurrencia, alcance o impacto del incidente descrito.

Qilin dice haber comprometido a Calidra en Chile

El grupo de ransomware Qilin habría publicado a Calidra como presunta víctima dentro de sus registros recientes asociados a operaciones de ransomware.

La información observada relaciona a la organización con Chile e incluye referencias a infraestructura aparentemente asociada al dominio corporativo de la empresa.

Hasta el momento, no existen antecedentes públicos confirmados respecto al alcance real del eventual incidente, posible afectación operacional o compromiso de información. La información disponible corresponde a publicaciones realizadas por terceros y no ha sido verificada de forma independiente por este medio.

Actividad atribuida a Qilin

Qilin es un grupo asociado a operaciones de ransomware y doble extorsión. Este tipo de actores suele publicar nombres de organizaciones presuntamente afectadas en sitios de filtración utilizados como mecanismo de presión.

Las campañas atribuidas a grupos ransomware generalmente consideran:

  • Acceso inicial mediante credenciales comprometidas
  • Explotación de servicios expuestos a Internet
  • Movimiento lateral dentro de la red
  • Exfiltración de información
  • Cifrado de sistemas

La sola publicación de una organización en un sitio de filtración no permite confirmar de manera independiente el nivel de compromiso o impacto asociado.

Indicadores de Compromiso (IoC)

Dominios observados

Tipo Valor Uso recomendado
Dominio www[.]calidra[.]com Correlación DNS, monitoreo y revisión de exposición pública.

Direcciones IP observadas

Tipo Valor Uso recomendado
IPv4 104[.]21[.]37[.]9 Correlación de tráfico y análisis de infraestructura.

Observables

Observable Tipo Contexto
Qilin Intrusion Set / Ransomware Grupo ransomware mencionado por la fuente.
Calidra Organización Entidad presuntamente asociada al incidente.
CL País Referencia geográfica observada en la publicación.

Riesgos asociados a campañas ransomware

Las operaciones ransomware continúan afectando organizaciones de distintos sectores en Latinoamérica. Este tipo de incidentes puede impactar:

  • Continuidad operacional
  • Disponibilidad de sistemas críticos
  • Información corporativa sensible
  • Procesos productivos y administrativos
  • Relación con clientes y proveedores

Las organizaciones con servicios remotos expuestos, controles débiles sobre privilegios administrativos o deficiencias en monitoreo suelen enfrentar mayor nivel de exposición frente a este tipo de amenazas.

Medidas de mitigación específicas

  • Aplicar MFA: exigir autenticación multifactor en VPN, correo, accesos administrativos y servicios críticos.
  • Restringir RDP: evitar exposición directa de escritorios remotos hacia Internet.
  • Monitorear credenciales filtradas: revisar exposición de cuentas corporativas en filtraciones públicas.
  • Segmentar redes: limitar movimiento lateral entre estaciones de trabajo y sistemas críticos.
  • Fortalecer EDR/XDR: detectar comportamiento asociado a ransomware y cifrado masivo.
  • Validar respaldos: mantener copias offline o inmutables y probar regularmente su restauración.
  • Actualizar sistemas expuestos: priorizar parchado de VPN, firewalls y aplicaciones publicadas.
  • Monitorear actividad anómala: revisar autenticaciones sospechosas y uso anómalo de cuentas privilegiadas.
  • Preparar respuesta a incidentes: contar con procedimientos de contención, análisis forense y recuperación.

Fuente

La información fue observada en publicaciones asociadas a monitoreo de ransomware:

https://www.ransomware.live/id/Q2FsaWRyYUBxaWxpbg

Nota editorial: La información presentada se basa en fuentes abiertas y publicaciones realizadas por terceros. Este medio no ha verificado de forma independiente la ocurrencia, alcance o impacto del incidente descrito.

Campañas SHADOW-AETHER usan agentes de IA para intrusiones contra entidades de Latinoamérica

Campañas SHADOW-AETHER utilizan IA agéntica en operaciones ofensivas

Dos campañas identificadas como SHADOW-AETHER-040 y SHADOW-AETHER-064 han sido asociadas al uso de inteligencia artificial agéntica para ejecutar operaciones ofensivas contra organizaciones de Latinoamérica.

Según la información analizada, SHADOW-AETHER-040 habría comprometido entidades gubernamentales mexicanas entre diciembre de 2025 y enero de 2026, mientras que SHADOW-AETHER-064 habría dirigido operaciones contra instituciones financieras brasileñas desde abril de 2026.

Ambas campañas representan un escenario preocupante para la ciberseguridad regional, ya que evidencian el uso de agentes de inteligencia artificial capaces de ejecutar acciones directamente dentro de redes comprometidas, adaptando herramientas y comandos según el entorno encontrado.

Uso de IA agéntica dentro de redes comprometidas

A diferencia del uso tradicional de inteligencia artificial como apoyo para generación de código o análisis de información, estas operaciones habrían utilizado agentes capaces de actuar de manera autónoma o semiautónoma dentro de las redes de las víctimas.

El análisis indica que los operadores establecieron túneles SOCKS5 utilizando ProxyChains y SSH, permitiendo que los agentes ejecutaran comandos directamente desde infraestructura comprometida.

Este enfoque reduce la necesidad de herramientas precompiladas y permite generar scripts, payloads y utilidades de manera dinámica, dificultando la detección mediante soluciones basadas exclusivamente en firmas o hashes conocidos.

Herramientas y técnicas observadas

Las campañas comparten múltiples herramientas utilizadas habitualmente en operaciones de post-explotación, tunneling y movimiento lateral.

Herramienta Uso observado
Chisel Túneles reversos y pivoting.
Neo-reGeorg Túneles HTTP/SOCKS mediante webshells.
CrackMapExec Movimiento lateral y validación de credenciales.
Impacket Interacción ofensiva con protocolos Windows.
ProxyChains Encadenamiento de conexiones y operación a través de SOCKS5.
SSH Túneles y persistencia operativa.

Las similitudes tácticas sugieren un nivel de coordinación o reutilización de metodologías, aunque el análisis disponible indica que podrían tratarse de actores distintos diferenciados principalmente por idioma y región objetivo.

Diferencias entre SHADOW-AETHER-040 y SHADOW-AETHER-064

SHADOW-AETHER-040 presenta actividad vinculada a operadores hispanohablantes y objetivos gubernamentales mexicanos, mientras que SHADOW-AETHER-064 muestra actividad en portugués y orientación hacia instituciones financieras brasileñas.

Los sectores mencionados dentro de la inteligencia asociada incluyen:

  • Gobierno
  • Finanzas
  • Retail
  • Aeroespacial

Esto sugiere una expansión progresiva del modelo operativo hacia múltiples industrias críticas de la región.

Indicadores de Compromiso (IoC)

Dominios observados

Tipo Valor Uso recomendado
Dominio infra-telemetry[.]com Bloqueo, monitoreo DNS y correlación SIEM.
Dominio cloudservbr[.]com Threat hunting y monitoreo de conexiones salientes.

Direcciones IP observadas

Tipo Valor Uso recomendado
IPv4 209[.]99[.]185[.]221 Bloqueo perimetral y correlación de tráfico.
IPv4 209[.]99[.]185[.]223 Detección de comunicaciones sospechosas.
IPv4 167[.]148[.]195[.]53 Threat hunting y análisis histórico.

Hashes SHA256 observados
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Observables

Observable Tipo Contexto
SHADOW-AETHER-040 Threat Cluster Campaña orientada a entidades gubernamentales mexicanas.
SHADOW-AETHER-064 Threat Cluster Campaña orientada a instituciones financieras brasileñas.
SOCKTZ Herramienta Uso asociado a túneles SOCKS5.
Chisel Tunneling Tool Pivoting y túneles reversos.
Neo-reGeorg Web Tunneling Túneles HTTP/SOCKS sobre webshells.
CrackMapExec Offensive Framework Movimiento lateral y abuso de credenciales.
Impacket Framework Interacción ofensiva con protocolos Windows.
implante_http Backdoor / Implant Implante asociado a persistencia y control remoto.
Mexico Geografía País asociado a víctimas gubernamentales.
Brazil Geografía País asociado a víctimas financieras.
Government Sector Sector objetivo observado.
Finance Sector Sector financiero objetivo.
Retail Sector Sector mencionado en los artefactos asociados.
Aerospace Sector Sector observado en la inteligencia asociada.

Riesgos para organizaciones de Latinoamérica

Estas campañas reflejan una evolución significativa en el uso ofensivo de inteligencia artificial dentro de operaciones de intrusión. La capacidad de generar herramientas dinámicamente, adaptar comandos y operar desde túneles persistentes puede reducir la efectividad de controles basados únicamente en firmas estáticas.

Las organizaciones gubernamentales, financieras y empresas con infraestructura crítica deberían considerar este tipo de operaciones como un escenario emergente de amenaza avanzada.

Medidas de mitigación específicas

  • Monitorear túneles SOCKS5 y SSH: detectar conexiones persistentes y túneles reversos no autorizados.
  • Bloquear herramientas ofensivas conocidas: generar reglas de detección para Chisel, Neo-reGeorg, CrackMapExec e Impacket.
  • Reforzar EDR/XDR: utilizar detección basada en comportamiento y no únicamente en firmas.
  • Controlar PowerShell y scripting: monitorear ejecución dinámica de scripts y herramientas compiladas temporalmente.
  • Aplicar MFA: proteger VPN, accesos administrativos y servicios críticos.
  • Segmentar redes: limitar movimiento lateral entre usuarios, servidores y sistemas críticos.
  • Restringir SSH saliente: permitir conexiones solo desde activos autorizados.
  • Realizar threat hunting: buscar webshells, túneles HTTP/SOCKS y actividad lateral sospechosa.
  • Monitorear credenciales privilegiadas: identificar autenticaciones anómalas y accesos fuera de horario.

Fuente

OpenCTI / inteligencia asociada a SHADOW-AETHER-040 y SHADOW-AETHER-064.

Observables STIX exportados asociados al análisis. :contentReference[oaicite:0]{index=0}

Exportación de indicadores y observables técnicos STIX. :contentReference[oaicite:1]{index=1}

TheGentlemen atribuye a Gerleinco como nueva víctima de ransomware en Colombia

El grupo de ransomware TheGentlemen publicó a Gerleinco como nueva víctima en sus registros de filtración. La empresa afectada corresponde a un proveedor de servicios logísticos de Colombia, especializado en control de contenedores, transporte multimodal y logística de proyectos.

Según la información observada, Gerleinco opera en puertos y ciudades comerciales relevantes de Colombia, prestando servicios a distintos clientes del sector logístico y comercial. Este tipo de actividad convierte a las empresas logísticas en objetivos atractivos para grupos de ransomware, debido al impacto que puede tener una interrupción operacional en la cadena de suministro.

Actividad atribuida al grupo TheGentlemen

TheGentlemen es un actor de amenaza asociado a operaciones de ransomware. La publicación de una víctima en este tipo de plataformas suele estar vinculada a esquemas de doble extorsión, donde los atacantes no solo cifran sistemas, sino que también amenazan con divulgar información presuntamente sustraída.

En este caso, la publicación relaciona al actor con la organización Gerleinco y con Colombia como país afectado. No obstante, con la información disponible no es posible confirmar públicamente el alcance real del incidente, el tipo de datos comprometidos ni si existió interrupción operacional.

Indicadores observados

Tipo Valor Uso recomendado
Dominio gerleinco[.]com Correlación de eventos, monitoreo de menciones y revisión de exposición pública.
IPv4 23[.]236[.]62[.]147 Validación de infraestructura asociada y revisión de tráfico histórico.

Riesgo para empresas del sector logístico

Las empresas de logística, transporte y operaciones portuarias suelen manejar información sensible relacionada con clientes, rutas, contratos, operaciones comerciales, documentación de carga y procesos de coordinación con terceros. Por esta razón, un incidente de ransomware puede generar impacto en continuidad operacional, reputación, cumplimiento contractual y disponibilidad de servicios.

Además, este sector depende de una alta coordinación entre sistemas internos, proveedores, clientes y plataformas externas, lo que aumenta la superficie de exposición ante credenciales comprometidas, accesos remotos inseguros o vulnerabilidades no corregidas.

Medidas de mitigación específicas

  • Revisar accesos remotos: validar VPN, RDP, escritorios remotos, paneles administrativos y servicios publicados en internet.
  • Exigir MFA: aplicar autenticación multifactor en accesos administrativos, correo corporativo, VPN y aplicaciones críticas.
  • Monitorear credenciales filtradas: revisar exposición de cuentas corporativas en repositorios, filtraciones y mercados clandestinos.
  • Segmentar la red: separar estaciones de trabajo, servidores, sistemas críticos y redes de terceros para limitar movimiento lateral.
  • Validar respaldos: mantener copias offline o inmutables y ejecutar pruebas periódicas de restauración.
  • Revisar logs de autenticación: buscar accesos anómalos, uso de cuentas privilegiadas, conexiones fuera de horario y origen geográfico inusual.
  • Actualizar sistemas expuestos: priorizar parches en firewalls, VPN, servidores web, correo y aplicaciones perimetrales.
  • Implementar EDR/XDR: detectar comportamiento asociado a ransomware, dumping de credenciales, ejecución de scripts y herramientas de administración abusadas.
  • Preparar respuesta a incidentes: contar con procedimientos claros para contención, comunicación, análisis forense, recuperación y coordinación legal.

Fuente

Ransomware.Live / OpenCTI

ZoomInfo: perfil público de Gerleinco

Rutify: una señal de alerta sobre datos expuestos y credenciales débiles en Chile

En los últimos días comenzó a circular el nombre Rutify asociado a una presunta exposición de datos personales en Chile. En algunos reportes se le ha mencionado como un posible actor de amenaza; en otros, como una plataforma que recopila, cruza y muestra información obtenida desde distintas fuentes.

Con la información disponible hasta ahora, lo más responsable es evitar afirmaciones absolutas. No existe suficiente evidencia pública para asegurar que Rutify sea un grupo de cibercrimen estructurado o que haya ejecutado un ataque masivo reciente contra instituciones chilenas. Sin embargo, el caso sí permite observar un problema real: la facilidad con que datos personales pueden ser reunidos, ordenados y utilizados para generar riesgo sobre las personas.

El punto más importante es no reducir este caso a la idea simple de “hackearon al Estado” o “no pasó nada”. Probablemente la realidad sea más incómoda y menos espectacular: datos antiguos, información previamente filtrada, fuentes públicas, credenciales reutilizadas y accesos débiles pueden combinarse para producir un impacto relevante, aunque no exista una intrusión masiva nueva.

Para una persona afectada, la diferencia técnica entre una filtración nueva y una base antigua reorganizada puede parecer poco importante. Si su nombre, RUT, dirección, teléfono, correo u otros antecedentes quedan expuestos, el riesgo sigue existiendo. Esa información puede utilizarse para phishing, suplantación de identidad, fraudes, ingeniería social o intentos de acceso a cuentas personales y corporativas. Para las empresas, un programa de concientización en ciberseguridad ayuda a que las personas reconozcan y reporten mensajes, solicitudes y accesos sospechosos antes de actuar.

Credenciales válidas y accesos sin MFA

Uno de los elementos más preocupantes del caso es que también se ha mencionado el posible uso de credenciales válidas. Esto cambia el foco del análisis. Muchas veces los atacantes no necesitan vulnerar un sistema complejo si pueden entrar con un usuario y contraseña que ya fueron robados, reutilizados o filtrados anteriormente.

Ahí aparece una lección relevante para empresas e instituciones públicas: la contraseña ya no puede ser tratada como una barrera suficiente. Una credencial puede estar comprometida sin que el usuario lo sepa. Si además no existe doble factor de autenticación, monitoreo de accesos anómalos o revisión de cuentas activas, el riesgo aumenta de forma significativa.

Qué pueden aprender las empresas del caso Rutify

Rutify, más que representar necesariamente a un grupo sofisticado, parece reflejar un fenómeno más amplio: la acumulación de datos personales expuestos y la posibilidad de convertirlos en una base útil para distintos tipos de abuso. El valor no está solamente en tener un dato aislado, sino en poder relacionarlo con otros. Un RUT por sí solo puede tener un uso limitado, pero combinado con dirección, teléfono, correo, información laboral o antecedentes adicionales, se transforma en una herramienta mucho más peligrosa.

Para las empresas, la advertencia es clara. No todos los incidentes comienzan con malware, explotación de vulnerabilidades o ataques altamente sofisticados. A veces basta con una cuenta válida, una contraseña reutilizada, un portal sin MFA o una mala gestión de accesos para generar exposición de información y daño reputacional.

Medidas para reducir el riesgo

Por eso, la respuesta no debería limitarse a reaccionar frente a un sitio o una publicación específica. La conversación debe ir más al fondo: proteger mejor la identidad digital, exigir MFA en sistemas relevantes, eliminar cuentas inactivas, revisar privilegios, controlar accesos de terceros, monitorear comportamientos anómalos y preparar procedimientos claros ante exposición de datos personales.

El caso Rutify debe tomarse como una señal de alerta. Aunque no se haya confirmado un ataque masivo reciente, sí queda en evidencia que los datos personales siguen circulando, que las credenciales antiguas pueden seguir siendo útiles para un atacante y que muchas plataformas todavía dependen demasiado de usuario y contraseña.

La conclusión debe ser prudente, pero firme: Rutify no debería presentarse sin evidencia como un gran grupo de amenazas ni como responsable confirmado de un ataque masivo. Pero tampoco debería minimizarse. El caso muestra que la exposición de datos, la reutilización de credenciales y la falta de controles robustos de identidad pueden generar riesgos concretos para personas, empresas e instituciones.

En ciberseguridad, no siempre el mayor riesgo está en el ataque más sofisticado. A veces está en algo mucho más simple: datos que nunca debieron quedar tan expuestos y contraseñas que nunca debieron seguir siendo suficientes.

Para comprobar cómo se aplican los controles de acceso, las políticas y las evidencias en la operación, el servicio de auditoría de seguridad de AllDefense permite identificar brechas y priorizar un plan de mejora.

ClaveÚnica, 2FA y una lección que las empresas no deberían seguir postergando

Durante mucho tiempo se habló de seguridad de acceso como si todo dependiera de que las personas eligieran una buena contraseña. Que fuera larga, difícil de adivinar, distinta para cada servicio y, ojalá, nunca compartida. Todo eso sigue siendo importante, pero hoy ya no basta.

La realidad es más incómoda: una contraseña siempre puede verse comprometida. Puede filtrarse, reutilizarse, ser capturada en una campaña de phishing, quedar guardada en un equipo inseguro o ser robada por malware. Por eso, cualquier sistema relevante que siga dependiendo solo de usuario y contraseña está funcionando con una debilidad conocida.

En ese contexto, la incorporación del segundo factor de autenticación en ClaveÚnica es una buena noticia, pero también deja una sensación inevitable: llegó tarde. ClaveÚnica no es una cuenta cualquiera. Es una identidad digital que permite acceder a múltiples servicios del Estado, realizar trámites y consultar información sensible. Por lo mismo, su protección debió evolucionar antes hacia mecanismos más robustos.

El punto no es criticar el avance en sí. Implementar 2FA es correcto y necesario. El problema es que este tipo de controles ya no debería verse como una mejora futura, sino como una base mínima de seguridad. Cuando una credencial abre muchas puertas, protegerla solo con una contraseña deja de ser razonable.

La misma reflexión aplica directamente a los portales corporativos. Muchas empresas todavía mantienen accesos a sistemas internos, portales de clientes, proveedores, recursos humanos, plataformas SaaS, VPN, correos corporativos o sistemas administrativos protegidos únicamente por contraseña. En la práctica, eso significa confiar demasiado en un dato que podría estar en manos de un tercero sin que nadie lo sepa.

El 2FA, y mejor aún el MFA, ya no debería ser opcional en sistemas importantes. No se trata de dificultar el trabajo de los usuarios ni de llenar los procesos de fricción innecesaria. Se trata de aceptar que la contraseña por sí sola no prueba lo suficiente. Si el atacante ya la conoce, el sistema debe tener una barrera adicional antes de permitir el acceso.

También es importante no conformarse con cualquier segundo factor. Un código enviado por correo puede ser mejor que no tener nada, pero no debe considerarse el punto final. El correo también puede ser comprometido. Para sistemas críticos, el camino debería avanzar hacia métodos más seguros, como aplicaciones autenticadoras, llaves de seguridad, passkeys o mecanismos resistentes a phishing.

Para las empresas, la lección es simple: no esperar a sufrir un incidente para reforzar los accesos. Todo portal que permita consultar, modificar, descargar o aprobar información sensible debería contar con MFA. Esto aplica especialmente a cuentas administrativas, correo corporativo, VPN, sistemas financieros, plataformas de recursos humanos, portales de clientes, proveedores, gestores documentales y aplicaciones donde se manejen datos personales o información crítica.

La seguridad no debe medirse solo por la ausencia de incidentes conocidos. También debe medirse por la capacidad de anticiparse a riesgos que son razonablemente probables. Y hoy, el robo o uso indebido de credenciales no es una amenaza excepcional. Es una de las formas más comunes de acceso inicial.

ClaveÚnica deja una lección útil para el sector público y privado: cuando una identidad digital concentra demasiado valor, su protección no puede depender de una sola contraseña. En los portales corporativos ocurre exactamente lo mismo. Si una cuenta permite acceder a información sensible o ejecutar acciones relevantes, el MFA no debería ser una opción avanzada, sino una condición básica de seguridad.

La contraseña puede fallar. El diseño de seguridad debe asumirlo desde el inicio.

Lotus Wiper: malware destructivo utilizado en ataque dirigido contra el sector energético en Venezuela

Lotus Wiper es una amenaza destructiva de tipo wiper identificada en una campaña dirigida contra el sector energético y de utilities en Venezuela. A diferencia de un ransomware, su objetivo no sería obtener un pago ni presionar a la víctima mediante extorsión, sino destruir información, afectar la operación y reducir las posibilidades de recuperación de los sistemas comprometidos.

La campaña resulta especialmente relevante porque combina acceso previo al dominio, uso de scripts batch, abuso de herramientas legítimas de Windows y una carga final diseñada para eliminar mecanismos de recuperación, sobrescribir discos físicos y borrar archivos de forma sistemática.

Resumen ejecutivo

Elemento Detalle
Nombre de la amenaza Lotus Wiper
Tipo de amenaza Malware destructivo de tipo wiper
Sector afectado Energía y utilities
País objetivo Venezuela
Motivación observada Destrucción de datos y afectación operacional, sin evidencia pública de demanda de rescate
Vector operacional relevante Uso de scripts batch, recursos compartidos de dominio y herramientas legítimas del sistema operativo
Impacto esperado Pérdida de información, sistemas irrecuperables, interrupción operacional y necesidad de restauración desde respaldos confiables

Descripción de la amenaza

Lotus Wiper fue identificado como la fase final de una cadena de ataque previamente preparada. La actividad comienza con scripts batch que coordinan la ejecución en equipos unidos al dominio, debilitan defensas, alteran condiciones operativas y preparan el ambiente para ejecutar el malware destructivo.

La amenaza utiliza una lógica distinta a la de un ransomware tradicional. No se observan instrucciones de pago, portales de negociación ni mecanismos de extorsión. Su comportamiento apunta a impedir la recuperación mediante la eliminación de puntos de restauración, la destrucción de datos en discos físicos, el borrado de archivos y la limpieza de registros del sistema de archivos.

Cadena de ataque observada

Fase Actividad observada Objetivo del atacante
Preparación Uso de scripts batch para coordinar la ejecución y validar condiciones dentro del entorno comprometido. Ejecutar la acción destructiva de forma controlada y coordinada.
Debilitamiento de defensas Detención o deshabilitación de servicios, alteración de condiciones de seguridad y uso de herramientas legítimas de Windows. Reducir la capacidad de detección, contención y respuesta.
Afectación de usuarios Cambios sobre cuentas, bloqueo de accesos, cierre de sesiones y restricción de operación normal. Dificultar la intervención de administradores y usuarios durante la ejecución del ataque.
Destrucción inicial Uso de herramientas como diskpart, robocopy y fsutil para sobrescritura, eliminación y ocupación de espacio. Iniciar la destrucción de datos antes de desplegar el wiper final.
Ejecución del payload final Descifrado y ejecución de Lotus Wiper mediante binarios con nombres similares a componentes legítimos. Ejecutar la carga destructiva principal.
Destrucción avanzada Eliminación de puntos de restauración, sobrescritura de discos físicos con ceros, limpieza de USN journals y borrado recursivo de archivos. Reducir severamente las posibilidades de recuperación local.

Observables técnicos

Tipo Observable Comentario
Familia de malware Lotus Wiper Malware destructivo orientado a la eliminación de datos.
Archivo batch OhSyncNow.bat Script inicial asociado a la preparación de la cadena de ataque.
Archivo batch notesreg.bat Script asociado a acciones de preparación, bloqueo de usuarios y ejecución destructiva.
Binario nstats.exe Utilizado para recuperar, descifrar o preparar el payload final.
Binario nevent.exe Archivo utilizado dentro de la cadena de ejecución.
Binario ndesign.exe Archivo resultante o asociado al wiper final.
Herramienta legítima abusada diskpart Uso asociado a limpieza o sobrescritura de discos.
Herramienta legítima abusada robocopy Uso asociado a operaciones masivas sobre directorios y archivos.
Herramienta legítima abusada fsutil Uso asociado a manipulación de espacio, archivos y estructuras del sistema.
Componente de Windows srclient.dll Utilizado para interactuar con la funcionalidad de Restauración del Sistema.
Hash MD5 0b83ce69d16f5ecd00f4642deb3c5895 Indicador de referencia publicado para análisis de la amenaza.
Hash MD5 c6d0f67db6a7dbf1f9394d98c1e13670 Indicador de referencia publicado para análisis de la amenaza.
Hash MD5 b41d0cd22d5b3e3bdb795f81421a11cb Indicador de referencia publicado para análisis de la amenaza.

Entidades asociadas

Tipo de entidad Entidad Relevancia
Malware Lotus Wiper Carga destructiva principal utilizada en la campaña.
País objetivo Venezuela Región donde se identificó la actividad dirigida.
Sector Energía y utilities Sector afectado por la campaña observada.
Sistema operativo Windows Plataforma objetivo de los scripts y del wiper.
Infraestructura de dominio Recursos compartidos de dominio Utilizados como mecanismo de coordinación o disparador de ejecución.

Técnicas MITRE ATT&CK asociadas

ID Técnica Uso observado o inferido en la campaña
T1059.003 Windows Command Shell Ejecución de comandos y scripts batch en sistemas Windows.
T1569.002 Service Execution Uso de mecanismos asociados a servicios para ejecutar acciones en el sistema.
T1562 Impair Defenses Debilitamiento de defensas antes de la fase destructiva.
T1562.001 Disable or Modify Tools Deshabilitación o alteración de herramientas y servicios de seguridad.
T1531 Account Access Removal Bloqueo, modificación o restricción de cuentas de usuario.
T1529 System Shutdown/Reboot Acciones orientadas a interrumpir sesiones o afectar la operación normal del sistema.
T1490 Inhibit System Recovery Eliminación de puntos de restauración y mecanismos locales de recuperación.
T1489 Service Stop Detención de servicios del sistema para preparar el entorno de ataque.
T1485 Data Destruction Destrucción directa de archivos y datos.
T1561 Disk Wipe Borrado destructivo de discos y volúmenes.
T1561.001 Disk Content Wipe Sobrescritura del contenido de discos físicos con ceros.
T1561.002 Disk Structure Wipe Afectación de estructuras de disco o volumen para impedir recuperación.
T1135 Network Share Discovery Uso o enumeración de recursos compartidos en el dominio.
T1082 System Information Discovery Obtención de información del sistema antes de ejecutar acciones destructivas.
T1083 File and Directory Discovery Recorrido de volúmenes, directorios y archivos para su eliminación.
T1106 Native API Uso de APIs nativas de Windows para interactuar con discos, archivos y restauración del sistema.
T1070 Indicator Removal Acciones destinadas a eliminar evidencia o dificultar análisis posterior.
T1070.004 File Deletion Eliminación de archivos y artefactos del ataque.
T1036 Masquerading Uso de nombres de archivos que simulan componentes legítimos.

Por qué no debe tratarse como ransomware

Un error frecuente en la respuesta a incidentes destructivos es asumir que todo cifrado, pérdida de datos o indisponibilidad corresponde a ransomware. En este caso, el comportamiento descrito corresponde a un wiper: una amenaza cuyo propósito principal es destruir información y dejar sistemas inutilizables.

Esta diferencia es crítica para la toma de decisiones. En un ransomware, la empresa puede enfrentar una negociación, filtración de datos o doble extorsión. En un wiper, el foco principal debe estar en contención, preservación de evidencia, recuperación desde respaldos confiables y reconstrucción segura de la infraestructura afectada.

Señales de alerta para detección

Señal Descripción Acción recomendada
Cambios no autorizados en recursos compartidos de dominio Modificación de archivos en rutas utilizadas por equipos unidos al dominio. Monitorear cambios en NETLOGON y otros shares críticos.
Uso inusual de diskpart Ejecución de comandos destructivos como limpieza o sobrescritura de discos. Generar alertas por ejecución anómala en servidores y estaciones críticas.
Uso inusual de fsutil Creación de archivos grandes, manipulación de journals o acciones sobre el sistema de archivos. Correlacionar con actividad de borrado masivo o pérdida de espacio repentina.
Uso anómalo de robocopy Operaciones masivas sobre directorios o rutas sensibles. Revisar parámetros, rutas de origen y destino, y contexto de usuario.
Detención de servicios Deshabilitación de servicios del sistema o herramientas de seguridad. Alertar por cambios de estado en servicios críticos.
Cambios masivos sobre cuentas Bloqueo, modificación de contraseñas o cierre de sesiones. Investigar inmediatamente acciones administrativas fuera de patrón.
Eliminación de puntos de restauración Uso de APIs o comandos orientados a impedir recuperación local. Correlacionar con actividad de borrado, ejecución de scripts o privilegios elevados.

Recomendaciones defensivas

Control Objetivo Prioridad
Respaldos offline o inmutables Contar con copias recuperables aunque el dominio o los servidores principales estén comprometidos. Alta
Pruebas periódicas de restauración Validar que los respaldos realmente permiten recuperar servicios críticos. Alta
Monitoreo de recursos compartidos de dominio Detectar cambios no autorizados en rutas que puedan ser usadas como mecanismo de ejecución. Alta
Control de privilegios administrativos Reducir la posibilidad de que un atacante ejecute acciones destructivas con permisos elevados. Alta
Alertas por herramientas living off the land Detectar abuso de herramientas legítimas como diskpart, fsutil, robocopy, sc.exe y cmd.exe. Alta
Segmentación de red Limitar la propagación y coordinación de acciones destructivas entre servidores y estaciones. Media
Protección de sistemas legacy Reducir exposición de equipos antiguos o con controles limitados. Media
Plan de respuesta a incidentes destructivos Definir criterios de contención, preservación de evidencia, comunicación y recuperación. Alta

Implicancias para empresas de la región

Aunque el caso observado se concentra en Venezuela y en el sector energético, la técnica resulta relevante para cualquier empresa con infraestructura Windows, dominios Active Directory, recursos compartidos, sistemas legacy o dependencia operacional de respaldos locales.

La principal lección es que un atacante con acceso prolongado al dominio puede preparar una acción destructiva con anticipación, abusar de herramientas legítimas y ejecutar la fase final en un periodo reducido. Por ello, la defensa no debe depender únicamente de indicadores de compromiso, sino también de la detección de comportamiento anómalo, control de privilegios, monitoreo de cambios administrativos y capacidad real de recuperación.

Conclusión

Lotus Wiper representa una amenaza destructiva de alto impacto, especialmente para sectores donde la continuidad operacional es crítica. Su comportamiento muestra una campaña planificada, con preparación previa del entorno, uso de recursos de dominio y ejecución de una carga final orientada a dejar los sistemas en un estado difícil de recuperar.

Para enfrentar amenazas de este tipo, la empresa debe priorizar respaldos recuperables, monitoreo de acciones administrativas, control estricto de privilegios, segmentación de red y procedimientos de respuesta específicos para incidentes destructivos. En estos casos, la pregunta principal no es si existe una nota de rescate, sino si la empresa puede contener, reconstruir y volver a operar con evidencia y respaldos confiables.

Sitio falso de soporte de Windows distribuye malware roba-credenciales

Resumen Ejecutivo

Se ha identificado una campaña maliciosa que utiliza un sitio falso de soporte de Windows para distribuir malware orientado al robo de credenciales y datos financieros. La operación se dirige principalmente a usuarios de habla francesa, buscando obtener contraseñas, información bancaria y otros datos sensibles.

La campaña se apoya en técnicas de suplantación de marca para simular servicios legítimos de soporte, generando confianza en las víctimas y facilitando la ejecución del malware.

Descripción General

El ataque utiliza infraestructura web fraudulenta que imita servicios oficiales de soporte técnico. Una vez que el usuario accede al sitio, es inducido a descargar o ejecutar contenido malicioso que instala software diseñado para capturar información sensible.

El malware desplegado presenta capacidades de evasión, ofuscación y persistencia, lo que dificulta su detección mediante controles tradicionales.

Técnicas Asociadas (MITRE ATT&CK)

ID Descripción
T1059 Ejecución de comandos
T1105 Transferencia de herramientas desde servidor remoto
T1140 Desofuscación de archivos o información
T1027 Ofuscación de archivos o información
T1036 Enmascaramiento
T1547 Ejecución automática al inicio

Entidades Identificadas

Países asociados

Tipo Valor
País Francia
País España
País Brasil
País India
País Indonesia
País Reino Unido

Infraestructura asociada

Tipo Valor
Dominio microsoft-update[.]support

Observables

Tipo Valor
Dominio microsoft-update[.]support
Hash SHA-256 c94de13f548ce39911a1c55a5e0f43cddd681deb5a5a9c4de8a0dfe5b082f650
Hash SHA-256 13c97012b0df84e6491c1d8c4c5dc85f35ab110d067c05ea503a75488d63be60

Evaluación de Riesgo

La campaña representa un riesgo significativo debido a su capacidad de suplantar servicios legítimos ampliamente utilizados. La combinación de ingeniería social y malware especializado permite comprometer credenciales y datos financieros, afectando la confidencialidad y potencialmente la integridad de la información de las víctimas.

Medidas de Mitigación

  • Bloquear el dominio identificado en controles de seguridad perimetral.
  • Implementar soluciones EDR con capacidades de detección de comportamiento.
  • Restringir la ejecución de archivos descargados desde fuentes no confiables.
  • Aplicar autenticación multifactor en servicios críticos.
  • Capacitar a usuarios para identificar sitios fraudulentos y suplantación de marca.
  • Monitorear accesos anómalos y uso indebido de credenciales.

Conclusión

La campaña analizada evidencia el uso de suplantación de marca como vector principal para la distribución de malware orientado al robo de información. La efectividad de este tipo de ataques radica en la confianza del usuario en servicios conocidos, lo que refuerza la necesidad de fortalecer controles técnicos y procesos de concientización.

Campaña de Phishing AitM dirigida a cuentas de TikTok Business utilizando Cloudflare Turnstile

Resumen Ejecutivo

Se ha identificado una campaña de phishing dirigida a cuentas de TikTok for Business mediante técnicas de adversario en el medio (AitM). La operación utiliza páginas fraudulentas que simulan portales legítimos, incorporando mecanismos como Cloudflare Turnstile para aumentar la credibilidad y evadir controles básicos de detección.

El objetivo principal de la campaña es capturar credenciales de acceso y tomar control de cuentas empresariales, lo que puede derivar en fraude, uso indebido de plataformas publicitarias y afectación reputacional.

Descripción General

La campaña corresponde a una operación estructurada de phishing orientada a usuarios con acceso a plataformas de negocio. Se apoya en infraestructura con múltiples dominios de apariencia legítima, diseñados para simular procesos relacionados con empleo, validaciones o accesos corporativos.

El uso de técnicas AitM permite interceptar credenciales y potencialmente sesiones autenticadas, incrementando significativamente el impacto del ataque.

Técnicas Asociadas (MITRE ATT&CK)

ID Descripción
T1566 Phishing
T1534 Técnicas de engaño e interacción maliciosa
T1204 Ejecución por parte del usuario
T1189 Compromiso mediante navegación web
T1078 Uso de cuentas válidas
T1608 Preparación de capacidades
T1588 Obtención de capacidades
T1587 Desarrollo de capacidades
T1585 Creación de cuentas
T1583 Adquisición de infraestructura

Entidades Identificadas

Sectores

Tipo Valor
Sector Tecnología
Sector Medios

País

Tipo Valor
País Venezuela

Infraestructura asociada

Tipo Hostname
Dominio welcome[.]careersworkflow[.]com
Dominio welcome[.]careersupskill[.]com
Dominio welcome[.]careerstransform[.]com
Dominio welcome[.]careerstaffer[.]com
Dominio welcome[.]careerssuccess[.]com
Dominio welcome[.]careersgrower[.]com
Dominio welcome[.]careersstaffgrid[.]com
Dominio welcome[.]careerscrews[.]com
Dominio welcome[.]careersprogress[.]com
Dominio welcome[.]careersengage[.]com

Observables

Tipo Valor
Hostname welcome[.]careersworkflow[.]com
Hostname welcome[.]careersupskill[.]com
Hostname welcome[.]careerstransform[.]com
Hostname welcome[.]careerstaffer[.]com
Hostname welcome[.]careerssuccess[.]com
Hostname welcome[.]careersgrower[.]com
Hostname welcome[.]careersstaffgrid[.]com
Hostname welcome[.]careerscrews[.]com
Hostname welcome[.]careersprogress[.]com
Hostname welcome[.]careersengage[.]com

Evaluación de Riesgo

La campaña representa un riesgo significativo para cuentas corporativas en plataformas digitales. La combinación de ingeniería social, infraestructura distribuida y técnicas AitM permite la captura de credenciales y potencialmente de sesiones activas, comprometiendo la confidencialidad de la información y el control de cuentas empresariales.

Medidas de Mitigación

  • Implementar autenticación multifactor resistente al phishing.
  • Aplicar controles de acceso condicional basados en contexto.
  • Bloquear los dominios identificados en controles perimetrales.
  • Capacitar a usuarios en identificación de phishing avanzado.
  • Monitorear accesos y cambios en cuentas empresariales.
  • Revisar sesiones activas y dispositivos autorizados.
  • Implementar detección de secuestro de sesión.

Conclusión

La campaña analizada evidencia una operación de phishing avanzada orientada al compromiso de cuentas de negocio mediante técnicas AitM. La sofisticación de los mecanismos utilizados requiere fortalecer tanto los controles técnicos como la concientización de usuarios, especialmente en entornos donde se gestionan activos digitales críticos.