URL has been copied successfully!
Inicio Tendencia Ransomware en México y Colombia usa impresoras y fallas de configuración empresarial

Ransomware en México y Colombia usa impresoras y fallas de configuración empresarial

por Mich 6wnew
9 Veces Visto

Empresas de México y Colombia fueron afectadas por campañas de ransomware que utilizaron servicios expuestos a internet, configuraciones deficientes y herramientas legítimas presentes dentro de las organizaciones.

Los incidentes fueron registrados entre mayo y junio de 2026 y tuvieron entre sus características el uso de BitLocker para cifrar información, de acuerdo con información proporcionada por Kaspersky.

Uno de los elementos que llamó la atención de los investigadores fue el método utilizado para comunicarse con las víctimas: los atacantes llegaron a utilizar impresoras corporativas para entregar físicamente las notas de rescate.

¿Cómo operaron los ataques de ransomware?

Los casos analizados muestran que los ciberdelincuentes no necesitaron desarrollar métodos de infección altamente sofisticados para ingresar a las organizaciones.

En ambos incidentes aprovecharon infraestructura expuesta o configurada incorrectamente.

Después de conseguir acceso, los atacantes ampliaron su presencia dentro de las redes y utilizaron herramientas disponibles en los propios sistemas.

Este comportamiento demuestra que una configuración vulnerable puede convertirse en un punto inicial para ataques de ransomware en México y Colombia.

Atacantes utilizaron impresoras para exigir el rescate

El caso registrado en Colombia presentó una característica poco habitual dentro de este tipo de incidentes.

En lugar de limitarse a mostrar una nota de rescate en los dispositivos afectados, los atacantes utilizaron las impresoras de la propia compañía.

A través de estos equipos imprimieron mensajes con las exigencias para recuperar el acceso a la información.

El método permitió que la comunicación del ataque llegara directamente a las instalaciones de la empresa.

Así comenzó el ataque de ransomware en Colombia

Los ciberdelincuentes consiguieron entrar a la red de una empresa colombiana mediante un servicio de acceso remoto expuesto a internet.

Este servicio estaba relacionado con un servidor conectado a un dispositivo de almacenamiento con capacidad de 8 TB.

El equipo contenía información considerada crítica para las operaciones de la compañía.

Después de conseguir acceso al entorno, los atacantes modificaron las credenciales de diferentes usuarios.

BitLocker fue utilizado para cifrar la información

Los responsables del ataque utilizaron BitLocker para cifrar la unidad de almacenamiento.

BitLocker es una herramienta legítima de cifrado incorporada en determinadas versiones de Windows y diseñada para proteger la información almacenada en dispositivos.

En este caso, los atacantes aprovecharon esa función para impedir que la organización pudiera acceder a sus propios datos.

Posteriormente, utilizaron las impresoras corporativas para comunicar las exigencias de rescate.

Ataque en México comenzó desde un servidor Microsoft SQL

El incidente detectado en México tuvo un punto de entrada diferente.

Los investigadores encontraron que los atacantes consiguieron ingresar mediante un servidor Microsoft SQL configurado de forma incorrecta.

Esta configuración exponía credenciales que posteriormente fueron utilizadas para acceder a la infraestructura.

Desde ese punto, los ciberdelincuentes consiguieron ampliar su presencia más allá del entorno relacionado con la base de datos.

Atacantes permanecieron durante meses en la infraestructura

El caso mexicano también destacó por el tiempo que los atacantes consiguieron mantener acceso a los sistemas.

Los ciberdelincuentes deshabilitaron mecanismos de protección del servidor web y establecieron persistencia dentro de la infraestructura.

Según la información proporcionada, permanecieron durante varios meses antes de que la intrusión fuera detectada.

No se informó el número exacto de meses durante los cuales permanecieron dentro de la red.

XEntry Team se adjudicó el ataque en México

El grupo identificado como XEntry Team se atribuyó el incidente registrado en México.

A diferencia del ataque colombiano, los responsables mostraron el mensaje de rescate mediante una pantalla azul en los dispositivos afectados.

Los investigadores no pudieron determinar de manera concluyente que los dos incidentes fueran responsabilidad del mismo grupo.

Sin embargo, encontraron características similares en el lenguaje, los mecanismos utilizados y el estilo de comunicación.

Los ataques no necesitaron malware sofisticado

Otra característica relevante de los casos fue el uso de herramientas y servicios que ya estaban disponibles dentro de las organizaciones.

Los atacantes no dependieron exclusivamente de código malicioso avanzado para conseguir sus objetivos.

En cambio, aprovecharon servicios accesibles desde internet, errores de configuración y herramientas administrativas legítimas.

Esta estrategia puede dificultar la detección debido a que algunas de las aplicaciones utilizadas también forman parte de las actividades habituales de una empresa.

Herramientas legítimas también representan un riesgo

BitLocker es un ejemplo de cómo una herramienta diseñada para proteger información puede utilizarse con otros fines después de que un atacante consigue acceso suficiente a un sistema.

Lo mismo ocurre con diferentes servicios de administración y acceso remoto.

Estas herramientas no representan una amenaza por sí mismas, pero pueden convertirse en recursos para los atacantes cuando existen credenciales comprometidas o configuraciones inseguras.

Por esta razón, las organizaciones necesitan supervisar no solo la presencia de malware, sino también el uso anormal de aplicaciones legítimas.

¿Cómo pueden las empresas reducir el riesgo?

Kaspersky recomienda centralizar y proteger los registros generados por la infraestructura tecnológica.

Esto permite mantener mayor visibilidad sobre las actividades realizadas dentro de los sistemas y detectar comportamientos fuera de lo habitual.

Las empresas también deben supervisar las alertas de seguridad e investigar inmediatamente cualquier señal relacionada con accesos no autorizados.

Una detección temprana puede reducir el tiempo que un atacante permanece dentro de una red antes de iniciar el cifrado de información.

Controlar los servicios de acceso remoto

Los servicios de acceso remoto representan otro punto que requiere atención.

Las organizaciones deben configurar herramientas como el Protocolo de Escritorio Remoto (RDP) siguiendo prácticas de seguridad que reduzcan la posibilidad de accesos no autorizados.

También es necesario revisar qué servicios permanecen expuestos directamente a internet y determinar si realmente necesitan estar disponibles.

Reducir la superficie expuesta puede limitar algunos de los puntos de entrada utilizados durante estos ataques.

Revisar aplicaciones y tráfico de red

Otra medida consiste en establecer políticas estrictas sobre las aplicaciones que pueden ejecutarse dentro de los sistemas empresariales.

Las compañías también pueden supervisar activamente el tráfico de red para detectar comunicaciones sospechosas.

Estas medidas deben complementarse con herramientas de detección, investigación y respuesta ante incidentes.

Cuando una organización no cuenta con suficiente personal especializado, puede recurrir a servicios externos para complementar sus capacidades de ciberseguridad.

Datos clave de los ataques

Los incidentes fueron detectados entre mayo y junio de 2026 en empresas de México y Colombia.

Los atacantes aprovecharon servicios expuestos a internet y configuraciones deficientes para obtener acceso inicial.

En Colombia, ingresaron mediante un servicio de acceso remoto y posteriormente cifraron un dispositivo de almacenamiento de 8 TB utilizando BitLocker.

También utilizaron las impresoras de la organización para entregar las notas de rescate.

En México, la intrusión comenzó mediante un servidor Microsoft SQL configurado incorrectamente y los atacantes permanecieron durante varios meses en la infraestructura.

XEntry Team se atribuyó el ataque mexicano, aunque no se confirmó que los dos incidentes fueran responsabilidad del mismo grupo.

Ransomware aprovecha fallas básicas de seguridad empresarial

Los casos de ransomware en México y Colombia muestran que los atacantes pueden comprometer organizaciones sin depender exclusivamente de malware avanzado o vulnerabilidades técnicas complejas.

Servicios expuestos, credenciales accesibles y configuraciones deficientes pueden proporcionar las condiciones necesarias para ingresar y desplazarse dentro de una infraestructura empresarial.

El uso posterior de herramientas legítimas también puede permitir que los ciberdelincuentes desarrollen diferentes etapas del ataque sin introducir necesariamente nuevas aplicaciones.

Ante este escenario, la revisión de configuraciones, la supervisión continua y la investigación temprana de accesos sospechosos forman parte de las medidas necesarias para reducir el impacto de este tipo de incidentes.

Tambien te puede interesar

6W News – La prensa digital que no se vende, pero sí se comparte.
En 6w.news nuestra esencia se fundamenta en la técnica periodística de las 6W: Who, What, When, Where, Why y How. Creemos que una noticia solo cobra sentido cuando responde a estas preguntas clave.

Deportes

Mundo

Local

6w.news All Right Reserved. Designed, Produced & Developed byMobTx