Sitios comprometidos distribuyen Vidar infostealer a usuarios Windows

Resumen Ejecutivo

Una campaña reciente de cibercrimen está utilizando sitios web WordPress comprometidos para distribuir el malware Vidar, dirigido a usuarios de sistemas Windows. Esta amenaza se caracteriza por el uso de técnicas de ingeniería social avanzadas, incluyendo páginas falsas de verificación CAPTCHA que inducen a las víctimas a ejecutar comandos maliciosos en sus equipos.

El objetivo principal de la campaña es la recolección de información sensible, incluyendo credenciales, datos de navegación y activos financieros.


Descripción Técnica

El flujo de infección identificado sigue una cadena de ataque estructurada:

  1. El usuario accede a un sitio web legítimo previamente comprometido.

  2. Se le presenta una página falsa de verificación CAPTCHA.

  3. La página induce al usuario a ejecutar un comando malicioso.

  4. Se descarga un script HTA que actúa como primera etapa del ataque.

  5. El script ejecuta un instalador MSI malicioso.

  6. El instalador despliega un loader desarrollado en Go.

  7. Finalmente, el loader descifra y ejecuta el malware Vidar en el sistema comprometido.

Este enfoque permite a los atacantes evadir controles tradicionales, ya que depende de la interacción del usuario y utiliza múltiples etapas para ocultar la carga final.


Técnicas Asociadas (MITRE ATT&CK)

Las técnicas identificadas en esta campaña incluyen:

  • T1204.002 – Ejecución mediante ingeniería social

  • T1059.001 – Ejecución de comandos vía PowerShell

  • T1218.005 – Ejecución mediante mshta

  • T1055 – Inyección de procesos

  • T1140 – Desofuscación de archivos o información

  • T1027 – Ofuscación

  • T1105 – Transferencia de herramientas desde servidor remoto

  • T1083 – Enumeración de archivos y directorios

  • T1082 – Descubrimiento de información del sistema

  • T1033 – Descubrimiento de usuario

  • T1012 – Descubrimiento de registro

  • T1047 – Uso de WMI

  • T1070.004 – Eliminación de rastros

  • T1574.002 – Hijacking de ejecución

  • T1497 – Detección de entorno virtual


Infraestructura y Observables

A partir del análisis de reportes procesados en la plataforma CTI, se identifican los siguientes indicadores relevantes:

Dominios asociados

  • woopresscdn[.]com

  • cdnwoopress[.]com

  • walwood[.]be

Infraestructura adicional

  • hxxp://telegram[.]me/pr55ii

  • hxxp://telegram[.]me/dikkh0k

  • hxxp://steamcommunity[.]com/profiles/76561198742377525

  • hxxp://steamcommunity[.]com/profiles/76561198735736086

Malware asociado

  • Vidar infostealer

Países relacionados en la infraestructura

  • Estados Unidos

  • Reino Unido

  • Francia

  • Italia

  • Brasil

La información anterior se desprende del análisis de múltiples reportes correlacionados en la plataforma CTI, donde los indicadores son asociados en función de su aparición en campañas activas y su relación con la infraestructura observada.


Tácticas de Ataque

La campaña presenta las siguientes características operativas:

  • Uso de sitios WordPress comprometidos como vector inicial.

  • Implementación de páginas falsas de verificación para inducir ejecución manual.

  • Cadena de infección en múltiples etapas para evadir detección.

  • Uso de loaders personalizados desarrollados en Go.

  • Distribución de malware especializado en robo de información.


Medidas de Mitigación

Para reducir el riesgo asociado a este tipo de campañas, se recomienda:

Controles técnicos

  • Bloquear la ejecución de archivos HTA mediante políticas de sistema.

  • Restringir el uso de mshta.exe en endpoints.

  • Implementar soluciones EDR con capacidades de detección de comportamiento.

  • Bloquear dominios e indicadores asociados en controles perimetrales.

  • Aplicar filtrado web con inspección de contenido.

Endpoints

  • Monitorear la ejecución de procesos relacionados con:

    • mshta.exe

    • powershell.exe

    • wmic.exe

  • Detectar comportamiento anómalo en la descarga y ejecución de instaladores MSI.

Control de usuarios

  • Limitar privilegios de ejecución en estaciones de trabajo.

  • Restringir la ejecución de comandos desde navegadores o contenido web.

Gestión y procesos

  • Asegurar la actualización continua de sistemas y aplicaciones web.

  • Validar la seguridad de sitios WordPress, incluyendo plugins y temas.

  • Implementar monitoreo de integridad en sitios expuestos.

Concientización

  • Capacitar a usuarios para identificar:

    • Páginas CAPTCHA falsas

    • Instrucciones que soliciten ejecutar comandos manualmente

    • Comportamientos anómalos en sitios web legítimos


Conclusión

La campaña que distribuye Vidar a través de sitios comprometidos evidencia una evolución en las técnicas de distribución de malware, combinando ingeniería social con mecanismos técnicos avanzados. La dependencia de la interacción del usuario y el uso de múltiples etapas dificultan su detección mediante controles tradicionales.

Una estrategia efectiva de mitigación debe considerar tanto controles técnicos como medidas de concientización, junto con una adecuada gestión de vulnerabilidades en plataformas web expuestas.

GoPix: Troyano bancario avanzado dirigido a instituciones financieras en Brasil

Resumen Ejecutivo

GoPix corresponde a un troyano bancario avanzado que afecta principalmente a instituciones financieras y usuarios de criptomonedas en Brasil. Esta amenaza ha evolucionado desde familias previas de herramientas de acceso remoto (RAT) y sistemas de transferencia automatizada (ATS), incorporando técnicas modernas de evasión, ejecución en memoria y distribución mediante campañas sofisticadas.

Su objetivo principal es la interceptación y manipulación de transacciones financieras, especialmente aquellas asociadas a sistemas de pago como Pix y boletos electrónicos.


Características Técnicas

El malware presenta las siguientes capacidades relevantes:

  • Ejecución de scripts PowerShell ofuscados directamente en memoria, evitando artefactos en disco.

  • Uso de técnicas de inyección de procesos para ocultar su actividad.

  • Implementación de mecanismos de captura de credenciales y registro de teclas.

  • Capacidad de realizar ataques de intermediario (Man-in-the-Middle) en sesiones de navegación.

  • Persistencia mediante configuraciones de inicio automático en el sistema operativo.

  • Uso de ofuscación avanzada para evadir controles de seguridad tradicionales.


Técnicas Asociadas (MITRE ATT&CK)

Las principales técnicas observadas incluyen:

  • T1059.001 – Ejecución mediante PowerShell

  • T1055 – Inyección de procesos

  • T1056.001 – Captura de entrada (keylogging)

  • T1027 – Archivos o información ofuscada

  • T1204.001 – Ejecución por parte del usuario

  • T1185 – Secuestro de sesión de navegador

  • T1102 – Uso de servicios web como canal de comando y control

  • T1547 – Ejecución automática al inicio

  • T1553.004 – Subversión de controles de confianza


Infraestructura y Observables

A partir del análisis de reportes procesados en la plataforma de ciberinteligencia, se identificaron los siguientes indicadores relevantes:

Dominios asociados

  • yogarecap[.]com

  • webmensagens4bb7[.]com

  • paletolife[.]com

  • mydigitalrevival[.]com

  • ef0h[.]com

  • b3d0[.]com

  • 9de1[.]com

  • 4a3d[.]com

URLs utilizadas en la campaña

  • hxxps://mydigitalrevival[.]com/get[.]php

  • hxxp://yogarecap[.]com/1/

  • hxxp://webmensagens4bb7[.]com/

  • hxxp://ef0h[.]com/1/

  • hxxp://b3d0[.]com/1/

  • hxxp://9de1[.]com/1/

  • hxxp://4a3d[.]com/1/

Infraestructura adicional

  • correiotwknx9gu315h[.]lovehomely[.]com

  • correioez0ubcfht9i3[.]lovehomely[.]com

Hash identificado

  • 7ee681e494d942d7dcc399f5f81fa48cad01e41742d1882790ad4d8d115e25ca

La información anterior se desprende del análisis de múltiples reportes correlacionados en nuestra plataforma CTI, donde los indicadores son asociados en función de su aparición y relación con campañas activas.


Tácticas de Ataque

GoPix emplea una combinación de vectores y técnicas para comprometer a sus víctimas:

  • Distribución inicial mediante campañas de malvertising, incluyendo anuncios en motores de búsqueda.

  • Uso de ingeniería social orientada a usuarios de servicios financieros.

  • Secuestro de sesiones activas en navegadores web.

  • Intercepción y manipulación de transacciones financieras.

  • Uso de infraestructura comprometida o dinámica para comando y control.


Medidas de Mitigación

Para reducir la exposición a este tipo de amenazas, se recomienda implementar las siguientes medidas:

Controles técnicos

  • Restringir la ejecución de PowerShell mediante políticas de control de aplicaciones.

  • Implementar soluciones EDR con capacidades de detección de comportamiento y ataques sin archivos.

  • Bloquear los indicadores de compromiso identificados a nivel de firewall, DNS y proxy.

  • Aplicar inspección de tráfico cifrado cuando sea posible.

  • Restringir la ejecución de archivos desde rutas temporales o perfiles de usuario.

Control de accesos

  • Exigir autenticación multifactor en sistemas críticos y plataformas financieras.

  • Limitar el acceso a sistemas sensibles a través de VPN y desde segmentos de red confiables.

Seguridad en endpoints

  • Monitorear eventos asociados a inyección de procesos y ejecución anómala de scripts.

  • Validar la integridad de navegadores y extensiones instaladas.

Gestión de vulnerabilidades y procesos

  • Asegurar la continuidad y efectividad de los procesos de gestión de vulnerabilidades.

  • Reducir los tiempos de mitigación frente a exposiciones detectadas.

  • Validar la coordinación entre equipos de respuesta y centros de monitoreo.

Concientización

  • Capacitar a los usuarios en la identificación de campañas maliciosas, especialmente aquellas relacionadas con publicidad fraudulenta y phishing financiero.


Conclusión

GoPix representa una amenaza significativa en el contexto financiero de América Latina, destacando por su capacidad de evasión, ejecución en memoria y enfoque en fraude transaccional. Su sofisticación requiere una respuesta integral que combine controles técnicos, monitoreo continuo y madurez en los procesos de gestión de incidentes.

BeatBanker: malware Android con capacidades bancarias y minería de criptomonedas

BeatBanker es una campaña de malware dirigida principalmente a usuarios de dispositivos Android en Brasil. El malware se distribuye mediante campañas de phishing que redirigen a las víctimas a un sitio web fraudulento que imita la interfaz de Google Play Store, desde donde se descarga una aplicación maliciosa.

Una vez instalado en el dispositivo, BeatBanker combina funcionalidades de troyano bancario y minería de criptomonedas. El componente bancario permite superponer pantallas falsas sobre aplicaciones legítimas, especialmente aplicaciones financieras, con el objetivo de capturar credenciales, códigos de autenticación y otros datos sensibles introducidos por el usuario. Paralelamente, el malware incorpora un minero de criptomonedas que utiliza los recursos del dispositivo comprometido para realizar operaciones de minería sin conocimiento ni autorización del usuario.

El malware también implementa mecanismos de persistencia para mantenerse activo en el sistema. Entre las técnicas observadas se encuentra la reproducción de audio inaudible en bucle, utilizada para evitar que el sistema operativo suspenda la aplicación maliciosa cuando el dispositivo se encuentra en reposo. Además, BeatBanker puede monitorear el estado del dispositivo, ocultar su actividad y mantener control prolongado sobre el equipo comprometido.

El análisis de la infraestructura asociada a la campaña identifica múltiples dominios y servicios utilizados para la operación del malware y para la comunicación con infraestructura de minería y control. Asimismo, se ha identificado la muestra de malware con el hash bb9c6a6c84f26f5d98332089f90a4bfa735cbcc984a3f49e2ca8124db9d1600f, vinculada a esta actividad maliciosa.

Observables asociados a la campaña

Dominios e infraestructura

  • pool.fud2026.com

  • pool-proxy.fud2026.com

  • accessor.fud2026.com

  • aptabase.fud2026.com

  • cupomgratisfood.shop

  • btmob.xyz

  • bt-mob.net

URLs asociadas a minería

  • http://pool.fud2026.com:9000

  • http://pool-proxy.fud2026.com:9000

Hash de muestra identificado

  • bb9c6a6c84f26f5d98332089f90a4bfa735cbcc984a3f49e2ca8124db9d1600f

Medidas de protección y mitigación

Para reducir la exposición a este tipo de amenazas móviles, se recomienda descargar aplicaciones únicamente desde fuentes oficiales y evitar instalar aplicaciones a partir de enlaces recibidos por correo electrónico, mensajería o páginas web externas. Las campañas asociadas a BeatBanker se apoyan en portales fraudulentos que imitan tiendas legítimas de aplicaciones para engañar a los usuarios.

También se recomienda verificar la legitimidad de las aplicaciones antes de instalarlas, revisando el nombre del desarrollador, la cantidad de descargas, las evaluaciones de otros usuarios y la coherencia de la información publicada. Mantener el sistema operativo y las aplicaciones actualizadas es otra medida relevante para reducir la exposición a vulnerabilidades que puedan ser explotadas por malware móvil.

En entornos corporativos, resulta recomendable implementar soluciones de seguridad móvil o plataformas de Mobile Threat Defense que permitan detectar aplicaciones maliciosas, identificar comportamientos anómalos y bloquear comunicaciones con infraestructura sospechosa.

De igual forma, el monitoreo del comportamiento del dispositivo puede ayudar a identificar compromisos, especialmente cuando se observan signos como consumo elevado de CPU, drenaje acelerado de batería o sobrecalentamiento del equipo, síntomas que pueden estar asociados al uso de recursos para minería de criptomonedas.

Finalmente, se recomienda bloquear en soluciones de seguridad de red o filtrado DNS los dominios asociados a la campaña y mantener procesos de monitoreo que permitan detectar comunicaciones hacia infraestructura maliciosa vinculada a este tipo de amenazas. Estas medidas contribuyen a reducir el riesgo de infección y a limitar el impacto de campañas de malware dirigidas a dispositivos móviles.

Grupo de ransomware TheGentlemen publica nueva víctima en Colombia: Gerleinco

El grupo de ransomware TheGentlemen agrega a Gerleinco a su lista de víctimas

El grupo de ransomware TheGentlemen ha publicado una nueva víctima en su portal de filtración de datos: la empresa logística colombiana Gerleinco. Este tipo de publicación suele indicar que los atacantes han logrado comprometer la infraestructura de la empresa y potencialmente exfiltrar información sensible como parte de una operación de doble extorsión.

Los grupos de ransomware modernos utilizan estos portales para presionar a las organizaciones afectadas a pagar un rescate, amenazando con publicar o vender los datos obtenidos durante la intrusión.

La actividad fue identificada en plataformas de monitoreo de ransomware que rastrean nuevas víctimas anunciadas por actores de amenaza.


Perfil de la empresa afectada

Gerleinco es una empresa colombiana especializada en servicios logísticos y transporte multimodal. Fundada en 1916, la compañía presta servicios en áreas como:

  • Control de contenedores

  • Transporte multimodal

  • Logística de proyectos

  • Operaciones logísticas en puertos y ciudades comerciales

La empresa opera en distintos puntos estratégicos de Colombia y presta servicios a múltiples clientes industriales y comerciales.

Debido a su rol en la cadena de suministro, una interrupción operacional o filtración de datos puede tener impacto significativo en las operaciones logísticas.


Actor de amenaza: TheGentlemen

TheGentlemen es un grupo de ransomware activo que ha sido observado realizando ataques contra organizaciones en distintos sectores. Como otros actores de ransomware, su modus operandi suele incluir:

  • Compromiso inicial de la red corporativa

  • Movimiento lateral dentro de la infraestructura

  • Exfiltración de datos sensibles

  • Cifrado de sistemas

  • Publicación de víctimas en portales de filtración

Estas campañas suelen explotar debilidades como accesos remotos mal protegidos, vulnerabilidades sin parchear o credenciales comprometidas.


Indicadores observados

Durante el análisis del incidente se identificaron los siguientes elementos asociados a la infraestructura de la organización:

Dominio

gerleinco.com

Dirección IP

23.236.62.147

Estos indicadores pueden ser útiles para actividades de correlación de eventos, hunting de amenazas y monitoreo de infraestructura.


Riesgos para el sector logístico

El sector logístico se ha convertido en un objetivo atractivo para los grupos de ransomware debido a varios factores:

  • Dependencia de sistemas de gestión logística y portuaria

  • Operaciones críticas para la cadena de suministro

  • Alto impacto financiero ante interrupciones operacionales

  • Gran volumen de información comercial y contractual

Un ataque exitoso puede generar:

  • interrupción de operaciones

  • pérdida de datos sensibles

  • impacto reputacional

  • presión económica por rescates


Medidas de mitigación recomendadas

Para reducir el riesgo de ataques de ransomware similares, se recomienda implementar las siguientes medidas de seguridad:

1. Fortalecer accesos remotos

  • Implementar autenticación multifactor (MFA) en VPN, RDP y accesos administrativos.

  • Restringir accesos remotos mediante listas de control de IP o Zero Trust.

  • Deshabilitar servicios RDP expuestos directamente a internet.

2. Gestión de vulnerabilidades

  • Aplicar parches de seguridad de manera regular en sistemas operativos, aplicaciones y dispositivos de red.

  • Realizar escaneos periódicos de vulnerabilidades en infraestructura expuesta.

3. Segmentación de red

  • Implementar segmentación de red para limitar el movimiento lateral.

  • Separar sistemas críticos, servidores y estaciones de trabajo.

4. Monitoreo y detección

  • Implementar soluciones de EDR/XDR en endpoints.

  • Monitorear logs de autenticación y actividad administrativa.

  • Detectar comportamientos anómalos asociados a exfiltración de datos.

5. Copias de seguridad

  • Mantener backups offline o inmutables.

  • Verificar regularmente los procesos de recuperación.

6. Concienciación de seguridad

  • Capacitar a los usuarios para detectar phishing y ataques de ingeniería social.

  • Implementar campañas periódicas de concientización.


Fuente

Ransomware Leak Site Monitoring
Plataformas de inteligencia de amenazas que rastrean nuevas víctimas de ransomware.

Grupo ransomware CoinbaseCartel publica nueva víctima: JBS Brazil

El grupo ransomware CoinbaseCartel ha publicado recientemente una nueva víctima en su sitio de filtración de datos. La organización afectada sería JBS Brazil, una multinacional del sector alimentario dedicada a la producción y procesamiento de carne bovina, avícola y porcina.

La información apareció en los portales de filtración utilizados por el grupo, donde los actores de amenaza suelen publicar organizaciones comprometidas como parte de sus tácticas de presión para el pago de rescates.

Según la publicación, los atacantes afirman haber obtenido aproximadamente 3 TB de información perteneciente a la empresa. En este tipo de ataques es común que los grupos ransomware amenacen con publicar datos sensibles si las negociaciones no avanzan.

Sobre JBS

JBS es una de las empresas más grandes del mundo en el sector alimentario, con operaciones en múltiples países y una amplia cadena de suministro global. La compañía se dedica principalmente a la producción y procesamiento de carne, además de otros productos alimentarios derivados.

Debido a su tamaño y presencia internacional, las organizaciones de este tipo suelen ser objetivos atractivos para actores de ransomware que buscan maximizar el impacto mediático y financiero de sus ataques.

Ecosistema ransomware

Los grupos ransomware operan actualmente bajo modelos de doble o triple extorsión, donde los atacantes no solo cifran sistemas, sino que también:

  • exfiltran grandes volúmenes de información

  • amenazan con publicar datos sensibles

  • ejercen presión pública sobre las organizaciones afectadas

Los portales de filtración se han convertido en una herramienta clave dentro de esta estrategia.

Fuente

La información fue identificada a través del feed de monitoreo de víctimas ransomware:

ransomware.live – CoinbaseCartel leak site monitoring

https://ransomware.live

Ventajas de seguridad del UniFi Cloud Gateway Ultra en empresas que utilizan UAP

AllDefense destaca las ventajas de seguridad del UniFi Cloud Gateway Ultra para empresas con infraestructura UniFi

Las redes inalámbricas basadas en Ubiquiti UniFi y puntos de acceso UAP se han vuelto cada vez más comunes en empresas medianas debido a su estabilidad, facilidad de gestión y costo accesible. Sin embargo, cuando estas redes comienzan a soportar operaciones críticas, surge la necesidad de incorporar controles de seguridad adicionales para proteger la infraestructura corporativa.

En este contexto, AllDefense ha destacado el uso del UniFi Cloud Gateway Ultra como una alternativa eficiente para fortalecer la seguridad de redes empresariales que ya utilizan tecnología UniFi.

Este dispositivo no solo permite administrar la red, sino también controlar el tráfico mediante firewall, segmentación de red y políticas de acceso, lo que mejora significativamente la postura de seguridad de la empresa.


Diferencia entre controlador UniFi tradicional y Cloud Gateway

Muchas empresas administran sus puntos de acceso UniFi utilizando el UniFi Network Controller, que puede ejecutarse en distintas plataformas:

  • Servidores internos

  • Máquinas virtuales

  • Dispositivos dedicados como NVR o Cloud Key

En estos casos, el controlador permite gestionar la configuración de la red inalámbrica, pero no controla directamente el tráfico de red.

El UniFi Cloud Gateway Ultra, en cambio, integra en un solo equipo:

  • Controlador UniFi

  • Router empresarial

  • Firewall de red

Esto permite que el dispositivo administre la infraestructura y al mismo tiempo controle el flujo de tráfico, habilitando políticas de seguridad más avanzadas.


Firewall integrado para proteger la red empresarial

Una de las principales ventajas del Cloud Gateway Ultra es su capacidad de operar como gateway de red con firewall stateful.

Esto permite implementar controles como:

  • Restricción de tráfico entre redes internas

  • Bloqueo de puertos no autorizados

  • Filtrado de tráfico saliente

  • Políticas de acceso a servicios específicos

Estas configuraciones ayudan a reducir la superficie de ataque y evitar que dispositivos comprometidos puedan comunicarse libremente dentro de la red corporativa.


Segmentación de red para limitar riesgos

Otra capacidad relevante del Cloud Gateway Ultra es la posibilidad de implementar segmentación de red mediante VLAN, una práctica ampliamente recomendada en ciberseguridad.

Esto permite separar distintos tipos de dispositivos en redes independientes, por ejemplo:

  • Red corporativa

  • Red de invitados

  • Dispositivos IoT

  • Equipos administrativos

  • Sistemas críticos

La segmentación reduce el riesgo de movimiento lateral, una técnica común utilizada por atacantes una vez que logran acceder a la red.


Control de acceso por horario y gestión de clientes

El Cloud Gateway Ultra también permite implementar políticas de acceso para clientes conectados a la red, incluyendo restricciones por horario.

Esto permite, por ejemplo:

  • Limitar el acceso WiFi fuera del horario laboral

  • Restringir redes de invitados en determinados horarios

  • Controlar el acceso de dispositivos específicos

Este tipo de controles contribuye a reducir accesos indebidos cuando la empresa no se encuentra operando.


Experiencia de AllDefense en la implementación de redes seguras

Desde AllDefense, se ha trabajado en la implementación y configuración de infraestructura UniFi en distintos entornos empresariales, incorporando criterios de seguridad en el diseño de redes inalámbricas y segmentación de tráfico.

La correcta configuración de estos dispositivos permite aprovechar funcionalidades clave como:

  • Segmentación de redes

  • Políticas de firewall

  • Control de acceso de dispositivos

  • Monitoreo de clientes conectados

Estas prácticas permiten fortalecer la seguridad de la red corporativa sin aumentar significativamente la complejidad operativa.


Seguridad de red como parte de la estrategia de ciberseguridad

La infraestructura de red es uno de los componentes más críticos dentro de la seguridad de una empresa. Un diseño adecuado que incorpore segmentación, control de tráfico y monitoreo de dispositivos puede marcar una diferencia significativa frente a incidentes de seguridad.

El UniFi Cloud Gateway Ultra, cuando se integra correctamente con puntos de acceso UAP y switches UniFi, permite construir una arquitectura de red más segura y controlada.


Conclusión

El UniFi Cloud Gateway Ultra representa una evolución importante para empresas que ya utilizan infraestructura UniFi, ya que combina gestión centralizada, firewall y control del tráfico en un solo dispositivo.

Para empresas medianas que buscan mejorar la seguridad de sus redes inalámbricas sin implementar soluciones excesivamente complejas, esta plataforma puede convertirse en una alternativa eficiente para fortalecer la protección de su infraestructura tecnológica.

Desde AllDefense, se continúa trabajando en la implementación de soluciones de red seguras que permitan a las empresas mejorar su postura de ciberseguridad y proteger sus operaciones.

Lynx publica a Keylogistics Chile como nueva víctima de ransomware

El grupo de ransomware Lynx ha publicado una nueva víctima en su sitio de filtraciones: Keylogistics Chile S.A., empresa con sede en San Bernardo, Región Metropolitana de Santiago, Chile.

La aparición en un leak site indica que el actor de amenaza podría haber obtenido acceso a la infraestructura de la organización y posiblemente exfiltrado información como parte de un esquema de doble extorsión.


¿Quién es Keylogistics Chile?

Keylogistics Chile S.A. es una empresa que opera dentro del sector de servicios vinculados a la industria gastronómica y restaurantes, con operaciones orientadas a logística y suministro.

De acuerdo con información pública:

  • Emplea entre 250 y 499 personas

  • Registra ingresos estimados entre 10 y 25 millones de dólares

  • Tiene su sede en San Bernardo, Santiago

Empresas de este tamaño suelen contar con infraestructura tecnológica que integra operaciones logísticas, sistemas administrativos y plataformas de gestión empresarial.


Publicación en leak site: qué significa

Cuando una organización aparece publicada por un grupo de ransomware, normalmente se trata de una fase avanzada del incidente.

Esto suele indicar:

  1. Acceso inicial a la red corporativa.

  2. Movimiento lateral dentro de la infraestructura.

  3. Exfiltración de información sensible.

  4. Presión pública para forzar una negociación.

El modelo de doble extorsión combina el cifrado de sistemas con la amenaza de publicar datos robados si no se paga el rescate.


Ransomware en empresas medianas

Las organizaciones de tamaño medio se han convertido en objetivos frecuentes de ransomware debido a varios factores:

  • Infraestructura tecnológica compleja

  • Recursos limitados para ciberseguridad avanzada

  • Dependencia de sistemas operacionales y ERP

  • Integración con proveedores y clientes

Los atacantes suelen buscar organizaciones donde el impacto operativo de una interrupción obligue a una negociación rápida.


Riesgo para el sector logístico y de suministro

Las empresas vinculadas a cadenas de suministro presentan un atractivo adicional para los atacantes, ya que manejan:

  • Información de proveedores

  • Datos operativos y logísticos

  • Sistemas de inventario

  • Información financiera y contractual

La interrupción de estos sistemas puede afectar directamente la continuidad de las operaciones.


Tendencia del ransomware en Chile

Chile ha experimentado un aumento sostenido en incidentes de ransomware que afectan tanto a organismos públicos como a empresas privadas.

Las organizaciones con infraestructura expuesta a internet, credenciales comprometidas o sistemas desactualizados presentan mayor riesgo de intrusión.

El monitoreo de leak sites se ha convertido en una herramienta relevante para identificar incidentes que aún no han sido divulgados públicamente.


Recomendaciones para organizaciones

Para reducir el riesgo de incidentes similares, es recomendable:

  • Implementar monitoreo continuo de accesos privilegiados

  • Segmentar redes internas críticas

  • Utilizar EDR/XDR en servidores y endpoints

  • Proteger backups mediante almacenamiento inmutable

  • Realizar pruebas periódicas de respuesta a incidentes

La detección temprana y la contención rápida son claves para evitar exfiltración masiva de datos.


Conclusión

La publicación de Keylogistics Chile por parte del grupo Lynx confirma que las campañas de ransomware continúan afectando a organizaciones en Chile, particularmente empresas de tamaño medio con infraestructura operativa relevante.

El monitoreo de amenazas y la preparación frente a incidentes se han convertido en elementos fundamentales para proteger la continuidad operativa y la reputación corporativa.


Fuente: Ransomware.live

Vect publica a Sus Insumos S.A.S como nueva víctima de ransomware en Colombia

El grupo de ransomware Vect ha publicado como nueva víctima a Sus Insumos S.A.S, organización asociada al dominio:

susinsumos.com

La publicación indica que el caso se encuentra en estado “NEGOTIATING”, lo que sugiere una negociación activa entre los atacantes y la organización afectada.


Indicadores observados

Organización: Sus Insumos S.A.S
Dominio: susinsumos.com
Dirección IP observada: 216.246.46.152
País: Colombia (CO)
Grupo atribuido: Vect (ransomware)
Estado: Negotiating
Volumen de datos reportado: 30.26 GB
Plazo indicado por los atacantes: 18 días y 19 horas


Información presuntamente comprometida

De acuerdo con la publicación del grupo Vect, los datos exfiltrados incluirían:

  • Archivos del servidor web y entornos de desarrollo local

  • Directorios de bases de datos y SQL Server

  • Información de sistemas ERP y aplicaciones contables

  • Directorios compartidos de red corporativa

La combinación de estos activos sugiere un compromiso profundo de infraestructura interna, más allá de un simple servidor web.


¿Qué implica el estado “Negotiating”?

Cuando una víctima aparece con estado “Negotiating” en un leak site, generalmente significa que:

  1. Los atacantes han confirmado exfiltración de datos.

  2. Existe comunicación activa con la organización.

  3. Aún no se ha publicado la información robada.

  4. Se ha establecido un plazo límite para pago.

El plazo visible en el portal actúa como mecanismo de presión pública.


Riesgo para el sector empresarial

El caso de Sus Insumos S.A.S, clasificado como “Seller”, refuerza la tendencia de ataques a empresas comerciales que manejan:

  • Información contable

  • Datos financieros

  • Información de proveedores y clientes

  • Infraestructura administrativa centralizada

El acceso a ERP y bases de datos SQL puede exponer información estratégica crítica para la operación del negocio.


Impacto potencial

La exfiltración de más de 30 GB de datos puede implicar:

  • Compromiso de información financiera

  • Exposición de contratos y datos comerciales

  • Riesgo regulatorio bajo normativas de protección de datos en Colombia

  • Interrupción de operaciones internas

En casos donde se comprometen entornos de desarrollo, también existe riesgo de exposición de credenciales o código fuente.


Tendencia en América Latina

Colombia continúa apareciendo en reportes de leak sites asociados a grupos de ransomware activos. Las organizaciones con infraestructura híbrida (servidores locales + servicios web expuestos) suelen presentar:

  • Superficie de ataque amplia

  • Falta de segmentación de red

  • Backups sin aislamiento adecuado

Los grupos modernos priorizan exfiltración sobre cifrado, aumentando el impacto reputacional.


Recomendaciones estratégicas

Frente a incidentes de este tipo, es clave:

  • Implementar monitoreo continuo de accesos privilegiados

  • Asegurar backups inmutables y desconectados

  • Revisar exposición de servicios web públicos

  • Aplicar segmentación entre bases de datos y servidores web

  • Contar con plan formal de respuesta a incidentes

La capacidad de detectar movimiento lateral temprano puede marcar la diferencia entre una intrusión contenida y una exfiltración masiva.


Conclusión

La publicación de Sus Insumos S.A.S por parte del grupo Vect confirma que el modelo de doble extorsión sigue activo y enfocado en organizaciones comerciales de América Latina.

Con 30 GB de datos presuntamente exfiltrados y una negociación en curso, el caso evidencia la importancia de contar con controles de detección temprana, protección de datos y resiliencia operativa.

Qilin publica a Grupo D’arc como nueva víctima de ransomware en México

El grupo de ransomware Qilin ha publicado una nueva víctima en su portal de filtraciones: Grupo D’arc, organización asociada al dominio:

www.grupodarc.com.ar

La publicación fue registrada el 2 de marzo de 2026 en plataformas de monitoreo de actividad ransomware, lo que sugiere un posible incidente de seguridad con exfiltración de información.


Indicadores observados

De acuerdo con la información disponible, los siguientes elementos están asociados al caso:

Dominio:

Dirección IP observada:

  • 34.208.70.84

Grupo atribuido:

  • Qilin (ransomware)

País asociado:

  • México (MX)

La publicación en el leak site indica que el grupo podría haber obtenido acceso a la infraestructura de la organización y estar ejerciendo presión pública.


¿Quién es Qilin?

Qilin es un grupo de ransomware activo que opera bajo el modelo de doble extorsión. Sus operaciones suelen incluir:

  • Acceso inicial mediante credenciales comprometidas o vulnerabilidades expuestas

  • Movimiento lateral dentro de la red

  • Exfiltración de datos sensibles

  • Cifrado de sistemas

  • Publicación de la víctima en su portal para presionar el pago

El grupo ha sido vinculado a múltiples incidentes en América Latina y otras regiones.


¿Qué implica la publicación en un leak site?

Cuando una organización aparece en un portal de filtración de ransomware, normalmente significa que:

  1. Se ha producido una intrusión confirmada.

  2. Existe exfiltración de información.

  3. Se ha iniciado o fallado una negociación.

  4. El atacante amenaza con divulgar datos públicamente.

En muchos casos, el cifrado puede ser solo una fase secundaria; la verdadera presión se basa en la exposición pública.


Impacto potencial para la organización

El impacto de un incidente de ransomware puede extenderse en varias dimensiones:

  • Interrupción operativa

  • Exposición de datos corporativos

  • Pérdida de confianza de clientes y socios

  • Riesgo legal y regulatorio

  • Costos asociados a recuperación y respuesta

Si la infraestructura afectada incluye servicios web públicos, el impacto reputacional puede amplificarse rápidamente.


Ransomware en América Latina: tendencia creciente

Los grupos como Qilin han incrementado su actividad en América Latina, apuntando a organizaciones con:

  • Presencia digital activa

  • Infraestructura expuesta a internet

  • Sistemas sin segmentación adecuada

  • Controles de acceso débiles

La región continúa siendo atractiva para actores criminales debido a disparidades en madurez de ciberseguridad entre organizaciones.


Recomendaciones clave

Frente a este tipo de amenazas, las organizaciones deben reforzar:

  • Monitoreo continuo de accesos privilegiados

  • Implementación de EDR en servidores críticos

  • Protección de backups inmutables

  • Evaluación de exposición en leak sites

  • Pruebas periódicas de respuesta a incidentes

El enfoque moderno frente al ransomware no debe centrarse únicamente en evitar el cifrado, sino en prevenir la exfiltración y reducir el impacto reputacional.


Conclusión

La publicación de Grupo D’arc por parte del grupo Qilin confirma que las campañas de ransomware continúan afectando organizaciones en América Latina.

En el escenario actual, la visibilidad pública del incidente se ha convertido en una herramienta estratégica de presión. La preparación, detección temprana y resiliencia operativa son factores determinantes para mitigar el impacto.


Fuente: Ransomware.live

DragonForce publica a Fundação Getulio Vargas (fgv.br) como nueva víctima de ransomware

DragonForce publica a Fundação Getulio Vargas (fgv.br) como nueva víctima de ransomware

El grupo de ransomware DragonForce ha publicado como nueva víctima al dominio fgv.br, correspondiente a la Fundação Getulio Vargas (FGV), una de las instituciones académicas y centros de investigación más prestigiosos de Brasil.

La inclusión en un sitio de filtración (leak site) suele indicar que el actor de amenaza ha logrado acceso a la organización y posiblemente exfiltrado información como parte de un esquema de doble extorsión.


¿Qué es la Fundação Getulio Vargas (FGV)?

FGV es una institución educativa y de investigación de alto reconocimiento en Brasil y América Latina. Ofrece:

  • Programas de pregrado

  • MBA y educación ejecutiva

  • Maestrías y doctorados

  • Investigación aplicada

  • Asistencia técnica a sectores públicos y privados

Además, participa activamente en debates nacionales e internacionales en áreas económicas, administrativas y sociales, publica investigaciones académicas y promueve iniciativas culturales.

Por su relevancia institucional, volumen de información y vinculación con sectores estratégicos, representa un objetivo de alto valor para grupos de ransomware.


Indicadores observados

De acuerdo con la información publicada, los siguientes elementos se encuentran asociados al caso:

Dominio afectado:

  • fgv.br

Direcciones IP observadas:

  • 200.255.81.98

  • 189.125.96.98

Sector:

  • Educación

País:

  • Brasil

La publicación fue registrada el 2 de marzo de 2026 en plataformas de monitoreo de actividad ransomware.


¿Qué implica la publicación por parte de DragonForce?

Cuando un grupo como DragonForce publica una organización en su portal, generalmente significa:

  1. Acceso inicial exitoso.

  2. Movimiento lateral dentro de la red.

  3. Exfiltración de información sensible.

  4. Intento de negociación fallido o en curso.

El modelo de doble extorsión combina cifrado de sistemas con amenaza de divulgación pública de datos, aumentando la presión sobre la organización afectada.


Riesgo en el sector educativo

Las instituciones educativas son objetivos estratégicos debido a:

  • Amplias bases de datos de estudiantes y académicos.

  • Información financiera y contractual.

  • Proyectos de investigación.

  • Conexiones con organismos públicos y privados.

En el caso de FGV, su rol como asesor técnico y generador de investigación incrementa el potencial impacto en caso de filtración de datos sensibles.


Impacto potencial

Para una institución del perfil de FGV, el impacto puede manifestarse en múltiples niveles:

  • Reputacional: pérdida de confianza institucional.

  • Operativo: interrupción de plataformas académicas.

  • Regulatorio: implicancias bajo la Ley General de Protección de Datos de Brasil (LGPD).

  • Estratégico: exposición de investigaciones o proyectos en curso.

La afectación a una entidad académica de alto prestigio puede generar repercusiones más allá del ámbito técnico.


Lecciones para organizaciones del sector educación

Este incidente refuerza la necesidad de:

  • Segmentación estricta de redes académicas y administrativas.

  • Monitoreo continuo de accesos privilegiados.

  • Implementación de EDR en servidores críticos.

  • Protección de backups con almacenamiento inmutable.

  • Evaluación periódica de exposición en leak sites y dark web.

La defensa frente al ransomware no debe centrarse únicamente en el cifrado, sino en prevenir la exfiltración de información.


Conclusión

La publicación de fgv.br por parte de DragonForce confirma que el sector educativo continúa siendo un objetivo prioritario para campañas de ransomware.

Instituciones con alta visibilidad, múltiples programas académicos y fuerte vinculación con sectores estratégicos presentan una superficie de ataque amplia y atractiva para actores criminales.

La gestión del riesgo en entornos académicos debe considerar tanto la resiliencia operativa como la protección de datos sensibles y reputación institucional.


Fuente: Ransomware.live