Fallo Cyber OpSec: Beast Gang expone servidores de ransomware
Roberto Lemos,Autor colaborador
20 de marzo de 2026
4 minutos de lectura
Se descubrió un servidor abierto alojado en los sistemas de un proveedor de nube alemán que contenía todo el conjunto de herramientas de un miembro del grupo de ransomware Beast. El descubrimiento revela las tácticas, técnicas y procedimientos (TTP) del actor de amenazas, pero también revela que Beast comparte muchos de estos TTP con otras bandas de ransomware.
Según la firma de inteligencia de amenazas Team Cymru, el conjunto de herramientas de ransomware incluye herramientas de reconocimiento, mapeo de redes, robo y exfiltración de credenciales, así como técnicas de persistencia y movimiento lateral en el entorno local.
Muchas de las herramientas, como AnyDesk para administración remota y Mega para descargas, tienen usos tanto legítimos como maliciosos, y estas herramientas son comúnmente utilizadas por muchos grupos de ransomware, dice Will Thomas, asesor senior de inteligencia de amenazas en Team Cymru.
«Muchos grupos de ransomware funcionan reutilizando muchas de las herramientas que utilizan otros grupos de ransomware», afirma. “Para muchas empresas, defenderse de esto no es tan difícil como parece [these attacks]porque siempre y cuando tengas las protecciones adecuadas para bloquearlos [tools] Como no pueden ejecutarse en sus sistemas, no pueden atacarlo”.
Relacionado:
El ransomware sigue siendo un problema constante, aunque las empresas poco a poco están afrontándolo. En 2025, solo la mitad de los ataques resultaron en cifrado, el nivel más bajo en seis años y por debajo del pico del 70% en 2024. Informe “El estado del ransomware 2025” de Sophos. Aun así, el 49% de las organizaciones afectadas por un ataque pagaron el rescate, la segunda cifra más alta en seis años, según el informe.
Herramientas de ransomware comunes, atribución inusual
El grupo de ransomware Beast es un grupo bastante nuevo que surgió de un linaje diferente: la llamada banda de ransomware Monster. Se registró en 2024 y comenzó a operar como un programa de ransomware como servicio (RaaS) en febrero de 2025 y lanzó un sitio web de filtración de datos en julio.
El grupo es conocido por utilizar herramientas para buscar y eliminar copias de seguridad y detener procesos de seguridad y relacionados con las copias de seguridad. Beast finaliza procesos relacionados con «bases de datos, copia de seguridad y restauración, productos antivirus, Office, editores de archivos y correo electrónico», dijeron investigadores de inteligencia de amenazas de AhnLabs de Corea del Sur. en un análisis de octubre del grupo.
«Beast ransomware va más allá del simple cifrado de archivos y utiliza un método de ataque complejo que combina técnicas de prevención de recuperación estructural y exfiltración de datos», explicaron los investigadores de AhnLab. «Por lo tanto, es crucial establecer un sistema de detección temprana y respuesta rápida».
Relacionado:
Muchas de las herramientas utilizadas por las bandas de ransomware están muy extendidas, como estas herramientas que se encuentran en el servidor de un operador de ransomware Beast. Fuente: Equipo Cymru
Por esta razón, las empresas no sólo deberían tener copias de seguridad, sino copias de seguridad resilientes. Las bandas de ransomware buscan y destruyen todas las copias de seguridad, especialmente las instantáneas de volumen de Windows o las copias de seguridad conectadas a la red. En el último análisis del servidor, Thomas del Equipo Cymru encontró un archivo llamado «disable_backup.bat» que está diseñado para eliminar copias de seguridad creadas utilizando el Servicio de instantáneas de volumen (VSS) en Microsoft Windows y detener el servicio.
Los métodos de copia de seguridad más avanzados (si están en línea) pueden no funcionar mejor, afirma.
“Por lo tanto, otras organizaciones utilizarán software de copia de seguridad y replicación. [they] “Puede realizar copias de seguridad de archivos confidenciales (cosas como Active Directory, copias de Active Directory y otros archivos confidenciales, servidores, etc.) en un sistema de respaldo”, dice Thomas. «Sin embargo, el sistema de respaldo todavía está conectado a la red, por lo que si el grupo de ransomware ingresa y cifra todo lo que hay en la red, eso también se cifrará».
El registro externo también es crucial porque el servidor del ransomware Beast también utiliza otro archivo, CleanExit.exe, que probablemente sea una herramienta para eliminar registros después de que se activa el ransomware, explicó Team Cymru en su análisis.
Las empresas desconfían de la ciberguerra contra las copias de seguridad
Las organizaciones deben utilizar sistemas de detección y respuesta de endpoints (EDR) para detectar actividad maliciosa o, mejor aún, MDR, la versión administrada de estos sistemas. También debe utilizar listas de permitidos para realizar un seguimiento de las aplicaciones aprobadas.
Relacionado:
«Si sus sistemas tienen herramientas EDR ejecutándose en agentes, los comandos y procesos que se ejecutan para activarlas son muy fáciles de ver», dice Thomas. «La mayoría de los EDR tendrán la capacidad de simplemente… bloquear». [a dual-use tool] por defecto, porque es un proceso de alto riesgo o porque el riesgo de una acción es demasiado grande para emprenderla sin autorización.
La capacidad de encontrar los servidores de los atacantes, especialmente si esos servidores contienen los archivos de carga útil del ransomware, es una victoria clave, afirma Thomas. Debido a que los grupos utilizan muchas de las mismas herramientas, es difícil para los investigadores de amenazas atribuir ataques específicos a grupos específicos. Por ejemplo, la banda de ransomware Beast utiliza la aplicación de escritorio Mega para la exfiltración, pero también hace esto Akira, Conti y varios otros grupos.
Utilizando el binario de ransomware, los investigadores pueden identificar qué grupo de ransomware está detrás del ataque, afirma Thomas.
«Si sólo ves la lista de herramientas sin los archivos binarios, entonces no necesariamente sabemos qué grupo de ransomware es», afirma. «Solo porque los archivos binarios están ahí, podemos asignar qué grupo de ransomware es».
Sobre el autor
Roberto Lemos
Autor colaborador
Periodista experimentado en tecnología con más de 20 años de experiencia. Ex ingeniero investigador. Escrito para más de dos docenas de publicaciones, incluidas CNET News.com, Dark Reading, MIT’s Technology Review, Popular Science y Wired News. Cinco premios de periodismo, incluido el de Mejor Periodismo Deadline (en línea) en 2003 por la cobertura de Blaster Worm. Recopila cifras sobre diversas tendencias utilizando Python y R. Los informes recientes incluyen análisis de la escasez de mano de obra en ciberseguridad y las tendencias anuales de vulnerabilidad.
Ver más de Robert LemosInformes de la industriaAccede a más investigacionesSeminarios webMás seminarios web
Hemos recibido este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/threat-intelligence/opsec-beast-gang-exposes-ransomware-server

