11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Grupos hostiles de ransomware comparten datos entre sí


¿Quién gana cuando los actores del ransomware empiezan a atacarse entre sí? Quizás los defensores lo hagan.

El Centro de Investigación Halcyon Ransomware publicó recientemente una entrada de blog que se centra principalmente en dos actores más nuevos de Ransomware-as-a-Service (RaaS): 0APT y KryBit. Si bien ninguno de los dos se ha hecho un nombre todavía, los dos grupos se han visto envueltos en una disputa que parece haberlos dejado a ambos hechos jirones.

0APT surgió a finales de enero con una lista de casi 200 víctimas publicada en su blog sobre violación de datos en el transcurso de una semana. Se creía ampliamente que esta lista era falsa debido a la falta de evidencia de compromiso de la víctima, aunque Halcyon concluyó que 0APT de hecho utilizó programas de cifrado que funcionaban. Según los investigadores, el actor no logró ganar terreno ni conectarse con nadie y permaneció en silencio durante meses.

Luego, a mediados de abril, 0APT resurgió, eliminando su lista anterior de víctimas falsas y afirmando ataques de ransomware contra operadores de ransomware como KryBit. Everest (activo desde 2020), y Casa de rescate (activo desde 2021). Los dos últimos, afirmó Halcyon, están mucho más establecidos.

Relacionado:Lazarus de Corea del Norte se dirige a los usuarios de macOS a través de ClickFix

KryBit se creó a finales de marzo y ofrece kits RaaS para Windows, Linux, ESXiy dispositivos de almacenamiento conectado en red (NAS) que utilizan un modelo de socio 80/20 (donde el socio de RaaS se queda con el 80% de los pagos de rescate y KryBit se queda con el 20%). El grupo publicó diez víctimas legítimas en las dos primeras semanas.

En contraste con el aspecto falso de la lista de víctimas original, la estrategia de regreso de 0APT está un poco más cerca de la realidad. 0APT publicó una lista conjunta para Everest y RansomHouse y lanzó una base de datos SQL perteneciente al primero con entradas de base de datos cifradas y hash que cubren los primeros nueve meses de 2025. No había texto sin formato en los campos críticos y, aunque se mencionó a RansomHouse en la lista, no se incluyeron datos de RansomHouse en la filtración.

Las acciones de ransomware tienen consecuencias de ransomware

Erika Totaro, analista de inteligencia del Halcyon Ransomware Research Center, le dice a Dark Reading que la táctica única de 0APT puede haber sido un juego para llamar la atención.

«Cuando tu credibilidad en un mercado criminal depende de víctimas comprobadas y pagos de rescate y no tienes ninguna de las dos cosas, tienes que encontrar otra manera de hacer ruido», dice. «Revelar los paneles de administración, los datos de afiliados y las negociaciones con las víctimas de un rival compra credibilidad cuando no se tienen víctimas reales que mostrar. Estas pandillas están impulsadas únicamente por ganancias financieras y no dudarán en exponerse, chantajearse o debilitarse entre sí».

Hasta la fecha, el Everest no ha tomado represalias públicas ni ha hecho ninguna admisión pública.

Relacionado:Tropic Trooper APT apunta a enrutadores domésticos y objetivos japoneses

Este no es el caso de KryBit, cuya infraestructura y personal han sido revelados. Resultó que KryBit tenía dos administradores, cinco socios, 20 víctimas potenciales y demandas de rescate de entre 40.000 y 100.000 dólares.

En respuesta a las filtraciones de datos, KryBit penetró y exfiltró la infraestructura de 0APT, catalogando a este último como víctima y dejando un mensaje en la página de filtración de 0APT: «La próxima vez, no juegues con los grandes».

«KryBit filtró el conjunto de datos operativos completo de 0APT al día siguiente, que incluía registros de acceso completos, código fuente PHP y archivos del sistema. Los registros de acceso mostraron que las más de 190 víctimas publicadas originalmente por 0APT en enero de 2026 fueron completamente inventadas y nunca se extrajeron datos de ninguna de las víctimas enumeradas», dijeron los investigadores. «0APT no pudo recuperarse y KryBit continúa contaminando la fuga de 0APT».

Guerras de bandas de ransomware

Como dijo Halcyon, es probable que ambos operadores necesiten reconstruir, cambiar de marca y crear nueva infraestructura para recuperarse.

ransomware Las disputas entre operadores no son infrecuentes, aunque rara vez toman la forma que se muestra aquí. A menudo hay peleas entre ellos Operadores y socios de ransomwareya sea por desacuerdo o posible fraude.

Relacionado:África está entregando el liderazgo de los ciberataques a América Latina, por ahora

Totaro dice que las disputas entre pandillas son en general positivas para los defensores. Por un lado, ofrecen a los defensores una visión de la operación y brindan a los expertos en seguridad la oportunidad de prepararse para futuros ataques.

«A medida que los operadores reestructuran o migran socios a un nuevo servicio, sus tácticas, técnicas y procedimientos cambian. Las herramientas cambian, pero en gran medida el comportamiento no», explica. «Esta superposición es exactamente sobre lo que los defensores pueden llamar la atención. Si bien el drama entre estos grupos puede parecer confuso, el valor de inteligencia de lo que sale a la luz en estos momentos es real y procesable».

El Publicación de blog contiene signos de compromiso. Para los defensores, Halcyon recomienda monitorear los signos de almacenamiento y exfiltración de datos, validar la integridad de las copias de seguridad e implementar protecciones anti-ransomware. La publicación también destacó que, si bien la lista de víctimas de 0APT era fraudulenta, KryBit y Everest deberían tratarse como amenazas legítimas.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/threat-intelligence/feuding-ransomware-groups-leak-data