Rss

Entradas de blog etiquetadas con ' #ia '

Los atacantes están enfocando sus esfuerzos en obtener acceso legítimo a las organizaciones.

  • ALERTA EN CIBERSEGURIDAD

    FortiBleed: campaña que roba credenciales son objetivo

Informes recientes detallan una campaña activa de exposición de credenciales denominada "FortiBleed" que ataca los firewalls FortiGate conectados a internet. Esta actividad utiliza una herramienta personalizada, conocida como FortiGateSniffer, que permite a los atacantes obtener información confidencial, como credenciales VPN y datos de sesión de los dispositivos afectados.

¿Cuál es la amenaza?

FortiBleed es una campaña activa de robo de credenciales dirigida a los firewalls y VPN FortiGate conectados a internet. Los atacantes se centran en extraer información confidencial de autenticación directamente del dispositivo, en lugar de comprometer los equipos individuales.

La clave de la campaña reside en una herramienta personalizada conocida como FortiGateSniffer. Esta herramienta está diseñada para recopilar credenciales VPN, cookies de sesión y tokens de autenticación a medida que el sistema operativo de FortiGate los procesa. En lugar de explotar una única vulnerabilidad de día cero, los atacantes combinan vulnerabilidades previamente divulgadas, servicios de administración expuestos y credenciales débiles o reutilizadas. Este enfoque les permite obtener acceso inicial al dispositivo.

Una vez obtenido el acceso, los atacantes utilizan FortiGateSniffer o técnicas similares para interceptar los datos de autenticación en la memoria o durante los flujos de inicio de sesión de la VPN. A medida que los usuarios remotos se autentican en la VPN SSL u otros servicios de acceso, la herramienta captura las credenciales antes de que el sistema las proteja o descarte por completo.

En algunos casos, los atacantes pueden extraer información de sesión almacenada en caché. Esto les permite reutilizar sesiones VPN activas sin necesidad de volver a autenticarse. Esta técnica es particularmente sigilosa, ya que no requiere malware persistente en los dispositivos de los usuarios. Además, puede operar dentro de los procesos normales de autenticación y registro del firewall.

Tras obtener las credenciales, los atacantes recurren a la repetición y persistencia de credenciales. Los nombres de usuario y contraseñas de VPN robados se utilizan para establecer conexiones VPN legítimas. Estas conexiones suelen originarse en una infraestructura similar a la de los equipos de trabajo remotos habituales de la organización.

Dado que los atacantes utilizan credenciales válidas, es posible que los controles de seguridad no detecten la actividad como sospechosa. A partir de ahí, pueden enumerar redes internas, acceder a recursos compartidos de archivos y aplicaciones internas, e implementar herramientas adicionales. Este enfoque permite a los ciberdelincuentes mantener un acceso prolongado y discreto al entorno. Además, les ayuda a eludir los mecanismos de detección tradicionales, que se centran en intrusiones basadas en exploits en lugar de en el abuso de credenciales.

¿Por qué es digno de mención?

Este informe de amenazas es relevante porque apunta a la infraestructura de seguridad perimetral. Estos sistemas suelen gozar de confianza implícita y se les otorga un amplio acceso a las redes internas. La vulneración de un firewall o un dispositivo VPN puede socavar una de las capas de seguridad más críticas y reducir la eficacia de las defensas posteriores.

Además, FortiBleed destaca el riesgo constante que supone la obtención de credenciales en el perímetro de la red. Esto sigue siendo cierto incluso en ausencia de una nueva vulnerabilidad de día cero. Al aprovechar los servicios expuestos y las debilidades previamente conocidas, los atacantes pueden obtener credenciales válidas de forma silenciosa y reutilizarlas para obtener acceso a largo plazo. Esto dificulta la detección en comparación con los ataques tradicionales de fuerza bruta o basados en exploits.

¿Cuál es la exposición o el riesgo?

Las organizaciones que utilizan dispositivos FortiGate con acceso a internet corren el riesgo de sufrir filtraciones de credenciales y accesos no autorizados a la red. En algunas configuraciones, las credenciales VPN o administrativas robadas pueden utilizarse para eludir la autenticación multifactor. Además, pueden permitir el movimiento lateral y facilitar la exfiltración de datos o la implementación de ransomware.

Dado que los atacantes suelen autenticarse con credenciales válidas, la actividad maliciosa puede parecer legítima. Esto puede aumentar el tiempo de permanencia del atacante y amplificar el impacto de una brecha de seguridad.

El futuro de la seguridad comienza antes del malware

  • Actualizaciones y parches: Asegúrese de que los dispositivos FortiGate ejecuten las versiones más recientes de FortiOS.
  • Restringir el acceso de administración: Desactive la exposición a Internet de las interfaces administrativas y limite el acceso a rangos de IP de confianza.
  • Rotar credenciales: Restablezca las credenciales de la VPN, de la cuenta administrativa y de la cuenta de servicio, especialmente si se sospecha de una posible exposición.
  • Implementar la autenticación multifactor: Exigir la autenticación multifactor para el acceso VPN y administrativo.
  • Segmentación de red: Limite el acceso de los usuarios de VPN únicamente a los recursos internos necesarios.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

¿Cuántos correos sospechosos recibe tu empresa cada semana?

El camino de la ciberseguridad

Email Security en la era de la Inteligencia Artificial 


¿Cuántos correos sospechosos recibe tu empresa cada semana?

El correo electrónico sigue siendo la herramienta de trabajo más utilizada dentro de las organizaciones. A través de él se autorizan pagos, se comparten documentos, se envían propuestas comerciales y se coordinan actividades críticas para el negocio. Sin embargo, también se ha convertido en una de las principales fuentes de interrupciones para usuarios, administradores y equipos de seguridad. 

Probablemente esta escena resulte familiar.

Un colaborador recibe un mensaje aparentemente enviado por Microsoft 365 solicitando volver a iniciar sesión porque su contraseña está por expirar. Minutos después, alguien del área financiera recibe un correo del supuesto director general pidiendo actualizar una cuenta bancaria para realizar un pago urgente. Mientras tanto, Recursos Humanos recibe un currículum adjunto proveniente de un remitente desconocido y un ejecutivo comercial duda si debe abrir un enlace compartido por un proveedor.

Ninguno de estos correos necesariamente representa un incidente de seguridad, pero todos generan la misma consecuencia: detener actividades para investigar si son legítimos.

Para muchas organizaciones, estas situaciones se han vuelto parte de la rutina diaria. Usuarios reenviando mensajes al área de TI con preguntas como "¿Este correo es seguro?", administradores revisando encabezados, equipos de seguridad validando enlaces manualmente y departamentos completos esperando una respuesta antes de continuar trabajando.

El problema no siempre es que las amenazas logren entrar. El problema es la cantidad de tiempo que consume decidir si un correo puede abrirse con confianza.

La inteligencia artificial está haciendo que los correos fraudulentos parezcan reales

Hace algunos años, identificar un intento de phishing era relativamente sencillo. Los mensajes contenían errores ortográficos, utilizaban traducciones deficientes o provenían de dominios claramente sospechosos.

TrustLayer Mail

Protege el correo electrónico de tu organización

Es una solución de seguridad en la nube diseñada para proteger la comunicación empresarial por correo electrónico mediante el bloqueo de amenazas avanzadas

Comprar ahora

* Soluciones modulares cloud

Hoy, la situación es diferente.

Las herramientas de inteligencia artificial permiten generar correos perfectamente redactados, utilizando el mismo tono de comunicación de una empresa, simulando conversaciones previas o incluso imitando la forma de escribir de directivos y proveedores habituales.

Los atacantes ya no necesitan enviar miles de mensajes esperando que alguno funcione. Ahora pueden construir campañas altamente dirigidas y convincentes en cuestión de minutos.

Esperar que cada usuario pueda detectar este tipo de engaños se vuelve cada vez más complicado. Y cuando una organización depende de que sus colaboradores distingan manualmente entre un correo legítimo y uno fraudulento, el riesgo continúa presente.

La seguridad del correo debería eliminar fricciones cotidianas

Más allá de bloquear spam o detener malware, una solución moderna de Email Security debe ayudar a resolver problemas que afectan la productividad de las organizaciones todos los días.

Por ejemplo:

  • Reducir las consultas constantes al área de TI para validar correos sospechosos. 
  • Evitar que Finanzas tenga que confirmar por teléfono solicitudes urgentes de transferencias o cambios de cuentas bancarias. 
  • Impedir que un usuario haga clic en un enlace de restablecimiento de contraseña falso que imita a Microsoft 365 o Google Workspace. 
  • Detectar intentos de suplantación dirigidos a ejecutivos, departamentos financieros o personal con acceso a información sensible. 
  • Analizar archivos adjuntos y enlaces en tiempo real antes de que lleguen a convertirse en una preocupación para el usuario. 

Principales amenazas impulsadas por IA

  • Phishing hiperpersonalizado
  • Business Email Compromise (BEC)
  • Deepfakes de voz y video
  • Spear Phishing automatizado a gran escala
  • QR Phishing (Quishing)
  • Robo de credenciales mediante flujos legítimos
  • Fraude de proveedores y modificación de facturas

La inteligencia artificial ha transformado el correo electrónico empresarial en el principal vector de fraude digital. Los atacantes ahora pueden generar correos, voces y mensajes prácticamente indistinguibles de los reales, incrementando significativamente el riesgo de robo de credenciales, fraude financiero y compromiso de cuentas corporativas. La confianza basada únicamente en el contenido del correo ya no es suficiente; las organizaciones deben incorporar controles de identidad, validaciones fuera de banda y capacidades avanzadas de detección impulsadas por IA.

¿Cómo ayuda TrustLayer Mail?

TrustLayer Mail fue diseñado precisamente para reducir estas molestias operativas y ofrecer una protección más inteligente frente a amenazas modernas.

La solución incorpora capacidades avanzadas para identificar intentos de suplantación de identidad, detectar ataques dirigidos a ejecutivos o usuarios VIP, inspeccionar enlaces y archivos adjuntos en tiempo real, así como aplicar políticas basadas en palabras clave o información sensible.

Además, protege no solo el correo entrante, sino también las comunicaciones internas y salientes, ayudando a evitar que una cuenta comprometida sea utilizada para propagar ataques dentro de la organización.

Entre sus Beneficios Destacan:

  • Protección contra ataques de Business Email Compromise (BEC) 
  • Detección de fraude del CEO y ataques de suplantación de identidad.
  • Análisis dinámico de URLs y documentos adjuntos.
  • Supervisión de usuarios prioritarios y ejecutivos.
  • Cuarentena centralizada y reportes en tiempo real.
  • Implementación sencilla sin afectar la experiencia del usuario final.

La mejor protección es la que nadie nota

Quizá una solución de Email Security está funcionando correctamente cuando el equipo de TI deja de recibir decenas de consultas diarias, cuando Finanzas puede procesar pagos sin dudar de cada instrucción recibida y cuando los usuarios dejan de preguntarse si abrir un archivo podría convertirse en un incidente de seguridad.

Porque en un entorno donde la inteligencia artificial está ayudando a crear ataques cada vez más convincentes, la seguridad del correo ya no debería medirse únicamente por la cantidad de amenazas que bloquea, sino por la cantidad de interrupciones y preocupaciones que logra evitar.

La IA ha cambiado radicalmente el panorama

El phishing tradicional, con errores ortográficos y mensajes genéricos, está siendo reemplazado por ataques extremadamente creíbles, personalizados y automatizados. Microsoft reportó aproximadamente 8,300 millones de amenazas de phishing por correo en el primer trimestre de 2026, mientras que los ataques de Business Email Compromise (BEC) continúan creciendo.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protección avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Vulnerabilidad crítica en LiteLLM: cuando la IA se convierte en puerta de entrada

Alerta de ciberseguridad

La nueva superficie de ataque: Plataformas que conectan tu IA

Investigadores de seguridad han confirmado la explotación activa de una vulnerabilidad crítica de inyección SQL en el proxy LiteLLM. Se trata de una plataforma de IA de código abierto ampliamente utilizada para centralizar y gestionar el acceso a la API de grandes proveedores de modelos de lenguaje (LLM) como OpenAI, Anthropic y Google.

¿cúal es el verdadero problema?

CVE‑2026‑42208 es una vulnerabilidad de inyección SQL previa a la autenticación en la lógica de verificación de claves API del proxy LiteLLM. En las versiones afectadas, los tokens Authorization Bearer mal formados se gestionaban incorrectamente, lo que permitía que la entrada proporcionada por el atacante se pasara directamente a las consultas de la base de datos sin la parametrización adecuada.

Un atacante no autenticado con acceso a la red de un punto final de proxy de LiteLLM podría explotar este problema enviando solicitudes HTTP manipuladas a las rutas de la API de LLM, lo que potencialmente permitiría:


  • Ejecución arbitraria de consultas SQL contra la base de datos LiteLLM.
  • Acceso no autorizado a las claves API del proveedor LLM almacenadas.
  • Inspección o modificación de la configuración del proxy y las tabalas de credenciales

La orquestación de la IA sobre las vulnerabilidades

Esta campaña destaca por razones muy puntuales: 

Los ciberdelincuentes comenzaron a explotar vulnerabilidades a las pocas horas de su divulgación, lo que pone de manifiesto la rapidez con la que se identifica y se ataca la infraestructura de IA expuesta.
LiteLLM funciona como un intermediario de credenciales centralizado, que suele almacenar múltiples claves API de proveedores externos con altos límites de uso o facturación. Una sola vulnerabilidad podría exponer las credenciales de varios proveedores de IA.
La explotación no requiere autenticación válida, lo que reduce significativamente la barrera de entrada para los ataques contra instancias expuestas.
Las pasarelas de IA y las capas de orquestación son objetivos cada vez más atractivos a medida que las organizaciones consolidan el acceso a los servicios de IA detrás de proxies compartidos. 

La importancia de la actualización

La vulnerabilidad afecta a las versiones de LiteLLM desde la 1.81.16 hasta la 1.83.7. El problema se solucionó en la versión 1.83.7, y el proveedor recomienda la versión 1.83.10-stable como la preferida.


la exposición y el riesgo

Las organizaciones se enfrentan a un mayor riesgo si:

  • Opere instancias de proxy LiteLLM autohospedadas que ejecuten versiones afectadas.
  • Exponer los puntos finales de la API de LiteLLM a redes no confiables o accesibles a través de Internet.
  • Almacene las claves API del proveedor de LLM de producción en la base de datos LiteLLM.
  • Falta de supervisión para solicitudes de API o actividad de base de datos inusuales dirigidas a la infraestructura de IA.

Entre las posibles consecuencias se incluyen el robo de credenciales, el uso no autorizado de IA, cargos financieros inesperados y la vulneración secundaria de sistemas posteriores que dependen de claves API expuestas.

Recomendaciones.

  • Actualice inmediatamente LiteLLM a la versión 1.83.7 o posterior, siendo la versión 1.83.10-stable la preferida.
  • Restringir la exposición de la red de los proxies LiteLLM, limitando el acceso a rangos de IP de confianza o redes internas.
  • Rote todas las claves API del proveedor LLM almacenadas en las instancias de proxy afectadas, especialmente si la exposición ocurrió antes de la aplicación del parche.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

Cobra Networks

¡Alerta React/Next.js! tu código no está solo: La defensa inteligente de Barracuda contra ataques críticos

El fin de las infecciones en la web: Barracuda WAF elimina vulnerabilidades críticas de React y Next.js

Mitigación de amenazas críticas de React y ejecución remota de código (RCE) Next.js con Barracuda Application Protection.


Estatus de la Amenaza

  • Dos vulnerabilidades recientes de RCE (Ejecución Remota de Código) permiten la explotación no autenticada en ciertas aplicaciones internas o dirigidas al cliente.
  • Los clientes que ejecuten React Server Components (19.0.0–19.2.0 o versiones específicas de Next.js deben actualizarse inmediatamente y revisar las directrices de Barracuda Campus.
  • Barracuda Application Protection proporciona una defensa proactiva mediante detección basada en firmas, análisis conductual e inteligencia de amenazas impulsada por IA, sin necesidad de intervención manual.
  • BarracudaONE ofrece visibilidad centralizada y defensas en capas en la seguridad del correo electrónico, la red y las aplicaciones, garantizando resiliencia frente a amenazas en evolución.

Dos vulnerabilidades críticas de ejecución remota de código (RCE) recién reveladas (CVE-2025-55182 / CVE-2025-66478) suponen una amenaza seria para las aplicaciones basadas en React y Next.js. Estos fallos permiten a los atacantes ejecutar código arbitrario en sistemas vulnerables, lo que puede llevar a compromisos de aplicaciones, accesos no autorizados y posible pérdida de datos.


La importancia de Identificarlas

La explotación no requiere autenticación, lo que ofrece a los atacantes una vía rápida para tomar el control de aplicaciones, robar datos sensibles o interrumpir servicios críticos. Con React y Next.js impulsando innumerables aplicaciones internas y orientadas al cliente, la superficie de ataque es considerable y el riesgo es inmediato. Las organizaciones sin protecciones sólidas se encuentran muy expuestas.


Recomendaciones para la Protección Correcta de las Aplicaciones

Como parte de Barracuda Application Protection, Barracuda Web Application Firewall (WAF) y Barracuda WAF-as-a-Service proporcionan protección automática contra ataques de ejecución remota de código como los que presentan estas vulnerabilidades.

Las actualizaciones de seguridad se publican regularmente para todos los clientes que ejecutan las versiones 12.1, 12.2 y GA, apoyadas por la inteligencia de amenazas basada en la nube de Barracuda, que ofrece defensa en tiempo real mediante actualizaciones de firmas y detección activa.

Aconsejamos a todos los clientes revisar su inventario de aplicaciones para identificar cualquier uso de React o Next.js con los componentes del servidor React, y actualizar a las últimas versiones de React (19.2.1) y Next.js (16.0.7, 15.5.7 y 15.4.8).

Para entornos que no usan las versiones vulnerables de React o Next.js, no es necesario hacer nada más en este momento.


Qué podemos ofrecerte con Barracuda WAF

  • Puntos de Guardados Automáticos: Bloquea instantáneamente cargas útiles maliciosas diseñadas para explotar vulnerabilidades de React y Next.js.
  • Defensas en Capas: Combina la detección basada en firmas, análisis conductual e inteligencia de amenazas impulsadas por IA para detener intentos de RCE.
  • Actualizaciones Continuas: Actualizaciones de firmas en tiempo real a través de la red global de inteligencia de amenazas de Barracuda.

Barracuda WAF-as-a-Service

Es un servicio de seguridad de aplicaciones web completo e integrado en la nube, diseñado para proteger aplicaciones contra una amplia gama de amenazas cibernéticas de capa 7 (HTTP/S), como ataques DDoS, inyección SQL, cross-site scripting (XSS), y bots maliciosos.

Conoce más

Alerta de ciberamenaza: Sinobi El Ransomware que solo ataca a la lista A.

Sinobi: El grupo de Ransomware adinerado que desea convertirse en ninja

La marca de Ransomware Sinobi surgió a mediados de 2025 y rápidamente se ha distinguido por sus intrusiones calculadas, su seguridad operativa disciplinad ay una estructura profesional que revela operadores altamente capacitados y bien conectados.

Sinobi es una organización híbrida de ransomware como servicio (RaaS). Sus miembros principales colaboran con afiliados rigurosamente seleccionados para mantener un control centralizado y una capacidad operativa distribuida. Las técnicas del grupo mejoran a medida que este madura. Las operaciones de Sinobi se caranterizan por intrusiones silenciosas, herramientas modulares, objetivos selectivos y un fuerte énfasis tanto en el sigilo como en el aprovechamiento de recursos. EL grupo también es conocido por su uso extenso y sofisticado de ransowmare aprovechando (LotL) y brinarios (LOLBins).

Características

  • Tipo de amenaza. Grupo hibrido de RaaS que utiliza operadores internos y socios afiliados verificados para realizar ataques de doble extorsión dirigidos.
  • Riesgo único. Cadena de intrusión modular, sofisticadas operaciones LotL que se asemejan a las tácticas de los estados-nación.
  • Objetivos. Organizaciones medianas y grandes de diversos sectores de Estados Unidos y países aliados.
  • Acceso inicial. Credenciales comprometidas, vulnerabilidades en aplicaciones y acceso remoto, así como una vulneración de la cadena de suministro de terceros.
  • Sinobi: El grupo de Ransomware adinerado que desea convertirse en ninja


Sitios de fugas. “Sinobi”-Un sitio web sencillo, basado en la red Tor, que publica lista de víctimas, ejemplos de datos robados y un contador regresivo. El grupo gestiona sitios web independientes para filtrar información para chatear, ambos con réplicas web claras.


Nombre y ubicación

La palabra Sinobi parece ser una referencia estilizada y deliberada a (Shinobi) un termino japonés antiguo para ninja. Las primeras comunicaciones internas en foros de la dark web mostraban a afiliados usandos frases como (silencio al entrar, silencio al salir), lo que reforzaba la creencia de que la identidad de la marca buscaba proyectar sigilo y precisión ninja.

A pesar de su nombre de inspiración japonesa, los patrones de comunicación, las peculiaridades lingüísticas y los periodos de actividad indican un origen ruso y de Europa del este. Las herramientas y negociaciones de Sinobi se llevan a cabo principalmente en ruo e inglés, sin que existan inidicios de afiliación estatal. Se trata de un grupo de ciberdelincuentes con fines económicos que opera dentro de un ecosistema regional conocido. Una investigación independiente realizada indica que la ubicación nos menciona al menos una IP en Rusia.

Sinobi ofrece réplicas en la web abierta de sus sitios de filtración y chat en la dark web, pero la mayor parte de su infraestructura permanece en recursos basados en TOR , foros de la dark web y servicios de mensajería cifrada como Telegram. Esto dificulta la visualización y captura de las direcciones IP de los servidores de comando y control (C2).

Victimología, operaciones y modelo de negocio

Sinobi no parece estar alineado con los intereses estatales ni con ninguna otra ideología. El grupo se centra en organizaciones con una tolerancia muy baja a las interrupciones del servicio o las filtraciones de datos. Sectores como el manufacturero, los servicios empresariales, la sanidad, los servicios financieros, la educación y otros han sido víctimas de Sinobi. El grupo rara vez ataca a empresas más pequeñas, probablemente debido a la baja rentabilidad de la inversión en el ataque.


No existe información pública sobre las regiones o industrias «protegidas». Sin embargo, Sinobi se centra principalmente en entidades de Estados Unidos, con un enfoque secundario en Canadá, Australia y países aliados. El grupo evita objetivos que podrían provocar una respuesta política o policial, en particular agencias gubernamentales, empresas de servicios públicos y entidades de toda Europa del Este.

Sinobi se diferencia de los programas RaaS abiertos que permiten a los afiliados registrarse o solicitar serlo. El grupo se basa en una red privada y verificada de especialistas conocidos por el grupo o presentados por fuentes de confianza. Este enfoque permite a Sinobi evitar actividades de reclutamiento como esta:

Dado que Sinobi no recluta como otros grupos de RaaS, no existe una lista pública de sus normas, requisitos de afiliación, objetivos prohibidos ni otros detalles operativos. Esto reduce la vulnerabilidad del grupo a la infiltración policial y limita la inteligencia de fuentes abiertas (OSINT) disponible.

Los investigadores creen que los operadores principales de Sinobi mantienen el código del Ransomware y la infraestructura basada en Tor, llevan a cabo las negociaciones, gestionan el blanqueo de dinero y los esquemas de (cobro) de rescates, y hacen cumplir las normas del grupo. Los afiliados realizan los ataques, desde la intrusión hasta el despliegue del Ransomware. Esta división de responsabilidades se basa en patrones observados en las operaciones de Sinobi, las notas de rescate, las estructuras de los portales y los procesos de negociación. No existe confirmación pública de esto, y se desconoce el reparto de ingresos entre los miembros principales y los afiliados.

Cadena de ataque

Como la mayoría de los grupos de ransomware, la cadena de ataque de Sinobi comienza con la obtención de acceso inicial al entorno de la víctima. Se ha observado que el grupo utiliza intermediarios de acceso inicial (IAB), ataques de phishing mediante kits de phishing comerciales y la explotación de VPN, firewalls o sistemas de acceso remoto vulnerables, como Citrix o Fortinet. Sinobi también recurre a un tercero comprometido y sigue una cadena de suministro para infiltrarse en la víctima.

Los operadores de Sinobi siguen una cadena de ataque estándar que comparte muchos de los mismos patrones observados en RansomHub, ALPHV/BlackCat y otros grupos desde la filtración del Ransomware Conti.

Una vez dentro del sistema, Sinobi inicia de inmediato una intrusión directa mediante el uso de herramientas personalizadas y técnicas de explotación de recursos del sistema. Los atacantes comienzan a escalar privilegios y a evadir la seguridad, creando nuevas cuentas de administrador, ajustando permisos y deshabilitando herramientas de seguridad en los endpoints. También comienzan a establecer persistencia configurando herramientas legítimas de acceso remoto.

A continuación, Sinobi despliega un script de reconocimiento ligero que automatiza el movimiento lateral y realiza tareas adicionales de evasión de seguridad. El script está configurado para enumerar información del dominio, localizar recursos compartidos de archivos, identificar cuentas con privilegios y comprobar si existen soluciones de seguridad en los endpoints que puedan interrumpir el ataque de Ransomware.

La exfiltración de datos comienza una vez que el atacante ha completado el reconocimiento y configurado Rclone, WinSCP u otra herramienta de transferencia de archivos. Los datos se envían a un almacenamiento en la nube u otra ubicación externa, y el binario del Ransomware se ejecuta al finalizar este proceso.

El archivo binario del Ransomware no tiene un nombre único, pero suele ser genérico u ofuscado, como (bin.exe). Este archivo vacía la Papelera de reciclaje, cifra los archivos, les añade la #extensión .SINOBI# y coloca el archivo de rescate README.txt en cada directorio con archivos cifrados. Finalmente, cambia el fondo de pantalla por una imagen que muestra el texto de la nota de rescate.


Extorsión y negociación

Sinobi comenzó como una operación de extorsión simple, pero a finales de 2024 cambió a una estrategia de doble extorsión utilizando un sitio de filtración alojado en la red Tor. Las víctimas suelen ser contactadas mediante la nota de rescate mencionada anteriormente. Si las víctimas no responden, Sinobi intensifica la presión publicando muestras de datos y contactando a empleados o clientes. El grupo también amenaza a la empresa con denuncias por incumplir normativas como el RGPD, la HIPAA o los requisitos de divulgación de la SEC.

Las negociaciones las lleva a cabo un pequeño grupo de operadores clave que utilizan patrones de comunicación preestablecidos y tácticas de presión adaptadas al sector y la normativa de la víctima. El objetivo es siempre generar urgencia, no pánico: una gestión profesional en lugar de caos.

Amigos y familiares

La historia de Sinobi comienza a mediados de 2023, cuando un grupo de ciberdelincuentes conocido como INC surgió aparentemente de la nada. Se cree que INC es un grupo original sin relación con otros grupos de ciberdelincuentes. Operó como un servicio de ransomware hasta mayo de 2024, cuando se puso a la venta en foros clandestinos.

Se pueden observar las similitudes entre los sitios de filtraciones de INC, Lynx y Sinobi.

Más allá de esto, existen similitudes en la rutina de cifrado, la victimología, la metodología de doble extorsión y los procedimientos operativos.

Sinobi se aprovecha al máximo del ecosistema de amenazas. Habitualmente compra acceso a IAB, alquila infraestructura a proveedores de alojamiento a prueba de balas, obtiene credenciales de mercados de la darknet y, ocasionalmente, colabora con operadores de botnets para la distribución de phishing. Sus prácticas de blanqueo de capitales y monetización son indistinguibles de las utilizadas por Qilin y Akira.

Protégete

Todos los indicadores sugieren que Sinobi está en una trayectoria de crecimiento. A medida que el mercado del Ransomware continúa fragmentándose y evolucionando, Sinobi está bien posicionado para expandir su red de afiliados, fortalecer sus herramientas y, potencialmente, añadir variantes dirigidas a Linux o VMware ESXi. Su discreto profesionalismo y la moderación en la frecuencia de sus publicaciones indican que se trata de un grupo que prefiere los ingresos sostenibles al crecimiento explosivo, lo que podría ayudarles a evitar el destino de grupos de alto perfil que atraen una fuerte presión policial.

Sinobi representa una amenaza de Ransomware avanzada y ágil. Las organizaciones pueden reducir significativamente el riesgo centrándose en la gestión de credenciales, la concienciación de los empleados, la monitorización proactiva y las inversiones continuas en copias de seguridad, detección y respuesta. La prevención y la respuesta rápida son actualmente los medios más eficaces para defenderse de esta amenaza.