Categoría: Uncategorized

  • Qilin asegura haber pirateado a la bodega española Grandes Vinos

    Qilin asegura haber pirateado a la bodega española Grandes Vinos

    Qilin, uno de los grupos de ransomware más conocidos, ha incluido a la bodega española Grandes Vinos en su lista de víctimas.
    Este actor de amenazas se jacta de haber exfiltrado 620 GB de datos, haciéndose con cerca de 293.000 archivos.

    Entre los documentos a los que ha tenido acceso habría DNIs, contratos legales (tanto de arrendamiento como comerciales), hojas de cálculo internas (con listas de contactos de empleados o socios incluyendo nombres y direcciones de email), registros financieros (con facturas, desgloses presupuestarios y registros de pagos) e información de su producto (con detalels de inventarios de vinos y listados de artículos. 

    Para mostrar que no va de farol Qilin ha compartido varias imágenes. La página de filtraciones de la banda muestra una cuenta atrás que indica la próxima publicación de la información robada. 

    Por el momento se desconoce la cuantía que la banda de ciberdelincuentes habría pedido a Grandes Vinos en concepto de rescate. 

    Desde Escudo Digital nos hemos puesto en contacto con la empresa aragonesa para conocer más detalles sobre el incidente y actualizaremos la información si recibimos noticias. 

    Vini, vidi, vincci

    Grandes Vinos, con sede en Zaragoza, cuenta con una amplia red de viticultores (más de 700 familias) y fuerte presencia en la región de Cariñena. 

    A principios de este mes Qilin también atacaba a otra empresa española del sector. La banda exfiltraba 17 GB de datos de Maset, uno de los mayores productores de cava de nuestro país y reconocida por tener el «Mejor Cava del Mundo». Nacida en el corazón del Penedés tiene bodegas en otras regiones españolas, como Haro o Rioja. 

  • EL FBI desmantela un exchange de criptomonedas usado para financiar a grupos de ransomware

    EL FBI desmantela un exchange de criptomonedas usado para financiar a grupos de ransomware

    El FBI, en colaboración con las fuerzas del orden de Alemania y Finlandia, han dado carpetazo a una herramienta de intercambio de criptomonedas que, según ha señalado el Departamento de Justicia de EE.UU. se ha usado, presuntamente, para lavar fondos de grupos cibercriminales transnacionales.
    E-Note era una plataforma aparentemente legítima, pero que según el departamento, servía para procesar fondos robados por ciberdelincuentes en ataques informáticos contra entidades sanitarias, de infraestructuras críticas y otros objetivos.

    El servicio de pagos y la red de mulas que dependía del mismo habría manejado más de 70 millones de dólares vinculados a ataques de ransomware desde 2017, según han revelado las autoridades.

    Durante la operación, las fuerzas de seguridad también han confiscado servidores, aplicaciones móviles y tres páginas web vinculadas a la plataforma (e-note.com, e-note-ws y jabb.mn). Asimismo, se han incautado bases de datos con clientes y registros de transacciones.

    El ‘cripto-bro’ que movía los hilos

    Por otro lado, el Departamento de Justicia estadounidense también ha revelado una acusación formal en el Distrito Este de Michigan contra Mykhalio Petrovich Chudnovets, un ciudadano ruso de 39 años que presuntamente operaba E-Note y enfrenta un cargo de lavado de dinero que conlleva hasta 20 años de prisión.

    Los documentos judiciales apuntan a que Chudnovets había realizado esta actividad de lavado dinero para cibercriminales durante los últimos 15 años.

  • Las 10 claves que debe seguir toda empresa en la protección de datos corporativos en entornos multicloud

    Las 10 claves que debe seguir toda empresa en la protección de datos corporativos en entornos multicloud

    Cada vez más organizaciones distribuyen sus cargas de trabajo entre distintos proveedores cloud para optimizar rendimiento, disponibilidad y eficiencia. Sin embargo, este modelo también introduce nuevos retos en la gestión de la información.

    En este escenario, la protección de datos corporativos en entornos multicloud se ha convertido en un eje estratégico para la continuidad del negocio. La fragmentación de infraestructuras, el aumento de puntos de acceso y la complejidad de los modelos de responsabilidad obligan a las empresas a definir criterios claros, homogéneos y medibles que garanticen seguridad, cumplimiento normativo y control real del dato.

    Gobierno del dato unificado

    Una estrategia multicloud eficaz debe apoyarse en un modelo de gobierno del dato común para todos los entornos tecnológicos. Las empresas necesitan establecer políticas centralizadas que definan cómo se gestiona la información, quién puede acceder a ella y bajo qué condiciones puede ser almacenada o procesada.

    La ausencia de un marco unificado provoca inconsistencias entre plataformas, dificulta las auditorías internas y aumenta el riesgo de exposición accidental de datos críticos.

    Clasificación y criticidad de la información

    No toda la información corporativa presenta el mismo nivel de sensibilidad ni el mismo impacto potencial en caso de incidente. Clasificar los datos en función de su valor para el negocio permite aplicar controles proporcionales al riesgo real.

    La protección de datos corporativos en entornos multicloud depende en gran medida de esta identificación previa, ya que condiciona decisiones clave como el cifrado, la retención o la localización geográfica del almacenamiento.

    Gestión de identidades y accesos

    El control de identidades es uno de los pilares de la seguridad en entornos distribuidos. En escenarios multicloud, la proliferación de usuarios, cuentas técnicas y permisos incrementa la superficie de ataque si no existe una gestión centralizada.

    Aplicar el principio de mínimo privilegio y revisar periódicamente los accesos reduce de forma significativa la probabilidad de usos indebidos o compromisos de credenciales.

    Cifrado de datos en reposo y en tránsito

    El cifrado debe formar parte del ciclo completo del dato, tanto cuando se encuentra almacenado como cuando se transfiere entre plataformas cloud. Esta medida protege la información frente a accesos no autorizados, incluso en caso de brechas de seguridad.

    La correcta gestión de claves, preferiblemente bajo control directo de la empresa, refuerza la soberanía del dato y reduce dependencias excesivas de terceros.

    Monitorización continua y visibilidad global

    Uno de los principales riesgos del modelo multicloud es la pérdida de visibilidad. Contar con herramientas que ofrezcan supervisión centralizada permite detectar accesos anómalos, movimientos no autorizados de información o configuraciones incorrectas.

    La protección de datos corporativos en entornos multicloud exige una monitorización constante que abarque todos los proveedores, servicios y capas tecnológicas implicadas.

    Cumplimiento normativo en múltiples jurisdicciones

    Las obligaciones legales no se simplifican con la nube, sino que se vuelven más complejas. Regulaciones como el GDPR exigen control preciso sobre el tratamiento, la ubicación y la conservación de los datos personales.

    Las empresas deben garantizar que sus configuraciones multicloud cumplen con los requisitos normativos en todas las regiones donde operan, evitando sanciones y daños reputacionales.

    Políticas de respaldo y recuperación

    La resiliencia del dato depende de estrategias claras de copias de seguridad y recuperación ante incidentes. Los respaldos deben estar protegidos, segregados y verificados de forma periódica para asegurar su eficacia.

    Una gestión deficiente en este ámbito puede multiplicar el impacto de un ataque o fallo operativo, incrementando el tiempo de inactividad y el coste asociado a la recuperación.

    Seguridad en la transferencia de información

    El movimiento de datos entre nubes representa uno de los puntos más sensibles del entorno multicloud. Proteger los canales de comunicación y validar los destinos reduce el riesgo de interceptaciones o fugas accidentales.

    Las integraciones y APIs deben gestionarse con controles específicos que eviten accesos no autorizados a los flujos de información corporativa.

    Evaluación de proveedores y responsabilidades compartidas

    Cada proveedor cloud opera bajo un modelo de responsabilidad compartida que no siempre es interpretado de forma correcta. Comprender qué protege el proveedor y qué recae sobre la empresa es esencial para evitar vacíos de seguridad.

    La protección de datos corporativos en entornos multicloud requiere evaluaciones periódicas de proveedores, sus certificaciones y su capacidad de respuesta ante incidentes.

    Formación y concienciación del personal

    La tecnología no es suficiente sin una cultura de seguridad sólida. Los errores humanos siguen siendo una de las principales causas de incidentes relacionados con la protección de datos.

    Formar a empleados y equipos técnicos en buenas prácticas reduce de manera significativa los riesgos y refuerza la eficacia de las medidas técnicas implementadas.

    Adoptar estas claves permite a las organizaciones avanzar hacia un modelo multicloud seguro, controlado y alineado con los objetivos del negocio. La protección de datos corporativos en entornos multicloud no es una acción puntual, sino un proceso continuo que requiere revisión constante, adaptación y mejora permanente.

  • Dinamarca acusa a Rusia de ciberatacar sus infraestructuras

    Dinamarca acusa a Rusia de ciberatacar sus infraestructuras

    Rusia ha encabezado ciberataques contra infraestructuras y páginas web en Dinamarca durante este año y el año pasado. Así lo han señalado las autoridades danesas en una nueva evaluación que se ha hecho pública esta semana y en la que han descrito nuevos casos que no se habían reportado hasta la fecha.

    El Servicio de Inteligencia de Defensa de Dinamarca ha revelado que Moscú fue responsable de ciberataques «destructivos y disruptivos» contra una compañía danesa de servicios de agua. Además, ha indicado que el Kremlin también impulsó ataques de denegación de servicio (DDoS) que colapsaron páginas oficiales antes de las elecciones regionales y locales del mes pasado. 

    Ha sido la propia compañía de agua, Tureby Alkestrup, quien ha afirmado que el ataque provocó la rotura de tuberías, dejando a las viviendas sin suministro temporalmente. 

    Por su parte, el servicio de inteligencia danés ha comunicado que los ataques formaban parte de la guerra híbrida de Rusia contra Occidente y su principal lev motiv era generar inestabilidad. 

    No es la primera vez que se acusa a piratas informáticos rusos de atacar a otras instalaciones hídricas en Europa, incluyendo una presa noruega.

    Además, estos incidentes forman parte de la campaña global de Rusia para socavar y castigar a los países que apoyan a Ucrania. 

    No es agua pasada

    El responsable de la planta de tratamiento de aguas, Jan Hansen, ha recomendado a otras empresas no recortar gastos en ciberseguridad y contratar un ciberseguro. 

    Además, ha recordado que el incidente se produjo porque la planta de tratamiento de aguas había optado por una ciberseguridad más económica que, sin embargo, era menos segura que la anterior. 

  • Esto es lo que hacen los ciberdelincuentes mientras brindamos

    Esto es lo que hacen los ciberdelincuentes mientras brindamos

    En días tan especiales como la Nochebuena, la Navidad o la Nochevieja muchas personas reducen personal, los equipos técnicos funcionan en servicios mínimos y la atención se dispersa entre celebraciones y vacaciones.

    Para los cibermalos, esta combinación de menor vigilancia y alta dependencia tecnológica crea el escenario ideal para actuar con discreción y maximizar el impacto de sus acciones.

    Preparación silenciosa de los cibermalos antes del brindis

    Lejos de improvisar, los ciberdelincuentes suelen llegar estas fechas con gran parte del trabajo ya hecho. Durante los días previos recopilan credenciales, analizan redes internas y estudian patrones de uso.

    El objetivo es acceder sin levantar sospechas y permanecer ocultos el mayor tiempo posible. En muchos casos, las intrusiones iniciales se producen semanas antes, pero el ataque final se ejecuta cuando la capacidad de respuesta es menor.

    La recopilación de información incluye correos electrónicos, accesos remotos y configuraciones olvidadas. Sistemas que no se han actualizado por temor a interrumpir la actividad antes de cerrar el año se convierten en puertas de entrada.

    Este trabajo previo permite que, llegado el momento, la acción principal se desarrolle con rapidez y precisión.

    El valor estratégico del momento festivo

    Estas festividades tienen un valor simbólico y operativo. Muchas organizaciones evitan tomar decisiones críticas durante los festivos, lo que retrasa respuestas y amplifica daños. Para los atacantes, esto significa más tiempo para cifrar datos, extraer información sensible o paralizar servicios sin una reacción inmediata.

    Además, la presión psicológica juega un papel clave. Recibir una notificación de incidente grave mientras se celebra el Año Nuevo aumenta la probabilidad de decisiones precipitadas.

    Este factor humano es tan relevante como la vulnerabilidad técnica, ya que condiciona la gestión del incidente desde los primeros minutos.

    Exfiltración y preparación del golpe final

    Durante las horas en las que gran parte del mundo descansa, los ciberdelincuentes suelen centrarse en la exfiltración de datos. Documentos internos, información financiera o bases de datos de clientes se transfieren de forma fragmentada para evitar alertas. Este proceso puede pasar desapercibido hasta días después, cuando el daño ya está hecho.

    En otros casos, se despliegan mecanismos de persistencia que garantizan el acceso incluso si se detecta una primera intrusión. Cuentas ocultas, tareas programadas y servicios camuflados permiten retomar el control cuando el equipo técnico intenta recuperar la normalidad tras las fiestas.

    El impacto real se descubre ya en enero

    Uno de los rasgos más preocupantes de estos ataques es que sus efectos no siempre se manifiestan de inmediato. Muchas organizaciones descubren el incidente al regresar a la actividad normal, cuando sistemas críticos fallan o aparecen mensajes de bloqueo. Para entonces, la información ya ha sido comprometida y las opciones de respuesta son más limitadas.

    El impacto económico y reputacional puede ser elevado. Interrupciones de servicio, pérdida de confianza y gastos asociados a la recuperación se suman en un momento en el que muchas empresas afrontan cierres contables y planificación estratégica. La coincidencia temporal agrava las consecuencias y dificulta una gestión serena del problema.

    Sectores especialmente expuestos 

    Las infraestructuras críticas, el sector sanitario, las entidades financieras y las empresas con alta dependencia digital suelen estar entre los objetivos prioritarios. La continuidad del servicio es esencial y cualquier interrupción genera una presión adicional para resolver el incidente con rapidez. Los atacantes conocen esta urgencia y la utilizan como palanca.

    También las pequeñas y medianas empresas se han convertido en un objetivo frecuente. Suelen contar con menos recursos de protección y equipos reducidos durante los festivos, lo que facilita la intrusión y prolonga el tiempo de permanencia no detectada.

    Anticiparse como única defensa eficaz

    La experiencia de los últimos años demuestra que el mejor momento para protegerse no es durante el ataque, sino antes de que comience. Revisar accesos, verificar copias de seguridad y mantener una monitorización mínima activa durante los festivos reduce de forma notable el impacto potencial.

  • Un fallo en Instagram permite ver publicaciones en cuentas privadas

    Un fallo en Instagram permite ver publicaciones en cuentas privadas

    Investigadores de seguridad han revelado una vulnerabilidad en Instagram que dejaba a sus usuarios expuestos a miradas ajenas.El problema residiría en la lógica de autorización del servidor, es decir, en el mecanismo que decide quién puede visualizar según qué contenido. 

    Al realizar peticiones web especialmente manipuladas desde navegadores móviles es cuando se daba el fallo. En lugar de rechazar estas solicitudes, el servidor devolvía estructuras internas de datos que incluían enlaces directos a recursos multimedia (imágenes y vídeos) y metadatos asociados a publicaciones privadas. Abriendo los enlaces correspondientes se hacía factible ver las publicaciones sin ningún tipo de validación adicional.

    Aunque este fallo no implicaba la explotación de credenciales ni técnicas de fuerza bruta, sí que suponía un bybass de los mecanismos de autorización, mostrando un riesgo elevado para la confidencialidad de los datos. 

    El investigador que descubrió la falla encontró que la vulnerabilidad afectaba a un cuarto de todas las cuentas privadas. 

    Meta solucionó el problema y mantuvo silencio

    El agujero de seguridad fue reportado a Meta en octubre del año pasado y la firma de Mark Zuckerberg aplicó un parche en el lado del servidor pocos días después

    Sin embargo, la compañía de Menlo Park no informó públicamente del incidente ni tampoco notificó a los usuarios potencialmente afectados. Simplemente cerró el informe calificándolo como «no aplicable».

    La comunidad de ciberseguridad ha criticado la manera de actuar de Meta respecto a este fallo por tratarse de un problema de autorización de alto impacto, que afectaba directamente la confidencialidad de los datos de los usuarios.

    Aunque no se ha confirmado explotación masiva, el fallo demuestra una vez más que la privacidad en redes sociales que, supuestamente, deben proteger los gigantes tecnológicos, se pone una y otra vez en entredicho. 

  • Las copias de los DNIs e IBANS de miles de universitarios de España podrían estar en manos de un ciberdelincuente

    Las copias de los DNIs e IBANS de miles de universitarios de España podrían estar en manos de un ciberdelincuente

    Un pirata informático asegura haber comprometido al Ministerio de Ciencia, Innovación y Universidades, haciéndose con gran cantidad de información sensible de ciudadanos y estudiantes. 
    Entre los datos presuntamente expuestos figuran copias de pasaportes y DNIs escaneados, títulos universitarios, certificados académicos, justificantes de matrícula, planes de estudio, direcciones de correo electrónico y datos bancarios, incluidos números de cuenta e IBAN. La filtración incluiría rutas directas a los archivos internos del sistema.

    Por ahora no hay datos públicos confirmados sobre cuántas personas o registros han resultado afectados por el supuesto ciberataque.

    Según el propio actor de amenazas, la entrada se habría dado mediante una vulnerabilidad crítica de tipo IDOR (Insecure Direct Object Reference), lo que le habría permitido acceder recursos internos sin los permisos adecuados.

    Además, el hacker asegura haber usado como método de exfiltración las iteraciones secuenciales de DNI, lo que sugiere un fallo grave en los mecanismos de validación y control de acceso.

    Sin confirmación oficial

    En el momento de escribir este artículo el Ministerio de Ciencia no había realizado declaraciones oficiales respecto a este supuesto incidente. 

    De confirmarse, este incidente podría suponer una infracción grave del Reglamento General de Protección de Datos (RGPD) y derivar en sanciones económicas para el organismo. 

    El atacante se apoda Gordon Freeman, un alias que hace referencia al protagonista ficticio de la saga de videojuegos Half-Life, un físico teórico que combate una invasión alienígena y personaje muy popular en la cultura gamer desde finales de los 90. No obstante, no hay histórico sobre ataques realizados anteriormente. 

  • Los datos de Hacienda de 47 millones de españoles, a la venta en la dark web

    Los datos de Hacienda de 47 millones de españoles, a la venta en la dark web

    Un ciberdelincuente apodado HaciendaSec asegura haber accedido a sistemas del Ministerio de Hacienda y haberse hecho con datos sensibles de millones de españoles. 
    El actor de amenazas afirma tener en su poder una base de datos referente a 47,3 millones de ciudadanos, incluyendo DNIS/NIFs, nombres completos, direcciones de residencia, números de teléfonos, direcciones de email, detalles de IBANs bancarios y otra información relacionada con impuestos. Su intención es venderla al mejor postor.La cuenta de X @H4ckmanac, que monitoriza brechas de datos en la dark web y listado de víctimas en páginas de filtraciones, ha sido la que se ha hecho eco del supuesto ciberataque.

    En el momento de escribir este artículo el ministerio no se había pronunciado oficialmente respecto a la veracidad de este incidente.

    Desde Escudo Digital nos hemos puesto en contacto con el departamento de prensa del organismo y actualizaremos la información en el caso de que recibamos respuesta.

    HaciendaSec es un pirata informático que no cuenta con ningún histórico en ciberataques, por lo que podría tratarse de un ciberdelincuente que trabaja de manera independiente o un simple farol. Por ahora no ha habido fuentes de terceros que confirmen su veracidad.«De momento no hay ningún indicio de que hayan hackeado», nos ha comentado una portavoz del Ministerio de Hacienda en un correo electrónico. «De todas formas, siguen trabajando los responsables de seguridad para descartarlo», indica. 

    Otros incidentes de Hacienda

    No es la primera vez que el fisco español se ve envuelto en polémicas por su ciberseguridad. El pasado mes de octubre la conocida banda Qilin Ransomware aseguraba haberse hecho con unos 60 GB de datos (unos 239.000 archivos) de la Agencia Tributaria, aunque el organismo lo descartaba por completo, aseverando que no se había producido ningún tipo de filtración de información. 

    A finales de 2024 también se produjo un caso similar con Hacienda. El grupo Trinity indicaba tener en su poder más de 560 GB de la agencia. Esta también negó el hackeo. En dicho caso y en el anterior los cibermalos habían conseguido los detalles sensibles pirateando una gestoría. 

    Hace tan solo unas horas otro pirata informático aseguraba haber accedido al Ministerio de Ciencia, Innovación y Universidades, aunque en este caso no se cuantificaba el número de afectados ni el peso de los archivos obtenidos. No obstante, el hacker se jactaba de tener en su poder detalles como copias de DNIs y pasaportes, títulos univesitarios y datos bancarios como IBANs. 

  • Jeffrey Epstein tenía su propio hacker personal

    Jeffrey Epstein tenía su propio hacker personal

    Hace unos días, en cumplimiento de la Ley de Transparencia de los Archivos Epstein (Epstein Files Transparency Act), firmada por presidente Donald Trump en noviembre, el Departamento de Justicia de EE.UU (DOJ) publicó más de 3 millones de páginas de documentos, junto con más de 2.000 vídeos y 180.000 imágenes referentes sobre el pederasta y su círculo. 
    Todas las menciones al nombre del hacker se encuentran tachadas en el PDF, por lo que su identidad no ha sido confirmada oficialmente. 

    No obstante, se sabe que se trataría de un ciudadano italiano nacido en Calabria que desarrollaba exploits de día cero y herramientas ofensivas de ciberseguridad, las cuales vendía posteriormente a gobiernos, llegando a hacer seis cifras con su comercialización. 

    También fue el primero en hackear y encontrar vulnerabilidades en BlackBerry y iOS y era conocido por explotar vulnerabilidades del navegador Firefox.

    Entre sus ‘hitos’ el pirata informático ayudó a establecer el programa de vigilancia cibernética del gobierno saudí y vendió un exploit a Hezbolá. Por otro lado, vendía sus herramientas al GCHQ de Reino Unido y entrenaba a la organización y a EE.UU, nunca a países asiáticos. 

    El escrito del Departamento de Justicia recoge que este personaje tenía cierto miedo a Rusia y nunca viajaría allí. Además, no comulgaba demasiado con el ejecutivo italiano, al que tachaba de «imcompetente». Este le había pedido ayuda, pero lo había rechazado. 

    «Calabria estaba controlada por la mafia y no tenía mucha lealtad hacia su lugar de nacimiento porque era racista. También era antisemita», indica el informante. 

    Un cibermalo teatrero

    Otros detalles interesantes son que el pirata informático poseía una empresa japonesa cuyo nombre no ha trascendido e, igualmente, era dueño de una compañía teatral en California que le servía para lavar el dinero de sus exploits zero day. 

    La figura misteriosa también había vivido en Dubái en su momento y también conocía a personas en Omán. Además de contar con un pasaporte de Ciudad del Vaticano podría tener pasaportes iraní e israelí. 

    No obstante, el dato que arrojaría información más clara es que la compañía de la que era socio y vicepresidente había sido vendida a Crowdstrike en otoño de 2017 y que Jeffrey Epstein y otro inversor ayudaban a financiarla. 

    «Se rodeaba de amigos poderosos como Epstein; aprovechaba sus conexiones con sus amigos multimillonarios», recoge el documento.

    Siguiendo las pistas no es muy difícil averiguar a quién se refiere el escrito. Todo apunta a que el ciberdelincuente contratado por el magnate sería Vincenzo Lozzo, un experto en ciberseguridad italiano originario de Calabria y conocido por su papel como fundador de la firma de Iperlane, adquirida por CrowdStrike en 2017. 

    Los Archivos Epstein comprenderían más de 300 GB de datos y más de 6 millones de documentos relevantes. 

    *** Actualización 06 de febrero:

    Un portavoz de Iozzo se ha puesto en contacto con nosotros para realizar la siguiente declaración atribuíble a él. 

    «Mis interacciones con Epstein se limitaron a oportunidades de negocio que nunca se materializaron, así como a conversaciones sobre los mercados y las tecnologías emergentes. Nunca observé ni participé en ninguna actividad o comportamiento ilegal. La última publicación de archivos contiene un documento con acusaciones falsas sobre mí, hechas a un agente del FBI hace más de ocho años. Estas acusaciones son falsas y difamatorias. Para evitar dudas, cabe mencionar que nunca he participado en ninguna actividad ilegal o poco ética. Nunca fui el ‘hacker’ de Jeffrey Epstein ni realicé ningún tipo de piratería para él».

  • El grupo de amenazas 0APT podría ser un ‘fake’

    El grupo de amenazas 0APT podría ser un ‘fake’

    Lo que parecía un nuevo grupo de ransomware con una orientación poco ortodoxa puede quedarse en simple humo. O más bien en cibermalos que se han hecho pasar por otros ciberdelincuentes más peligrosos, emulando el lenguaje y códigos de estas operaciones para una mera estafa.
    Nos referimos a 0APT, la que para muchos analistas era una nueva y activa formación dentro del cambiante panorama del ransomware. Recientemente publicábamos en Escudo Digital que se trataba de un «sindicato clandestino políticamente neutral» que simplemente buscaba compensación financiera

    Este supuesto grupo operaba, en teoría bajo un sistema clásico de doble extorsión, con intrusión y exfiltración de datos sensibles, cifrado, ultimátum con cuenta atrás y publicación de la información robada si no hay pago del rescate. 

    Además, no había mucho información que permitiera saber si 0APT se había formado desde otras bandas como una escisión o una especie de spin-off, lo cual podía resultar un poco chocante. 

    En los últimos días su página de filtraciones de la dark web iba añadiendo unas cuantas víctimas, de distintos sectores.

    Sin embargo, ahora son varias las voces que están convencidas de que este actor de amenazas es una especie de ‘Mago de Oz, que ha creado unos trucos muy efectistas pero que en realidad no esconde nada

    «En las últimas horas han inundado su sitio de filtraciones con más de 30 nuevas presuntas víctimas», señalan desde la plataforma de inteligencia sobre ciberamenazas DarkFeed. «Nuestro equipo ha analizado su sitio y ha encontrado razones significativas para dudar de sus afirmaciones. Actualmente, el grupo parece tener muy poca fiabilidad», insisten.

    Esta firma asegura que el principal indicador para pensar esto es la falta de pruebas. «Incluso en el caso de las víctimas cuyos plazos de negociación han vencido, 0APT no ha publicado ningún dato robado. Un sitio de filtraciones sin filtraciones es una gran señal de alerta», concluyen. 

    Dominic Alvieri, investigador de ciberseguridad, también ha añadido que muchas de estas empresas no existen y han sido generadas por IA, que tampoco han posteado muestras de los hackeos y que no usan ninguna variante de ransomware conocida. Todo sería mera fachada. 

    Quién roba a un ladrón…

    Además, hay otro aspecto que ha hecho levantar la ceja a los investigadores de seguridad. Este supuesto colectivo ha publicado un mensaje donde aparentemente busca nuevos ‘reclutas’, pero para serlo deben darle una suerte de ‘fianza’. 

    Quieren operativos especializados con «habilidades de élite», los cuales deben pasar unas pruebas técnicas para probar su valía. Si tienen exploits de día cero para acreditarlo, mejor que mejor. 

    «Los candidatos exitosos obtendrán acceso exclusivo a herramientas propietarias e infraestructura interna. Luego recibirán entrenamiento operativo completo. ADVERTENCIA: Los que hagan perder el tiempo serán bloqueados permanentemente. La eficiencia es obligatoria», señalan. 

    Lo mosqueante es que a estos hackers de sombrero negro les piden 1 Bitcoin en concepto ‘reembolsable’ para formar parte del proceso de selección. «Estos filtros separan a los comprometidos de los curiosos», justifican. 

    Así pues, todo apunta a que 0APT solo quiere quedarse con el dinero de estos interesados en unirse a su pandilla, robando a los que buscan robar a otros pero, seguramente… sin los consiguientes cien años de perdón.