Actor de amenazas
RansomHub
8 víctimas en MéxicoGuía de recuperación disponible →
RansomHub es un grupo de ransomware con 8 víctimas registradas en México. Existe una guía de recuperación para esta familia; si RansomHub atacó a tu organización, no pagues el rescate sin hablar antes con un especialista.
Perfil del grupoInteligencia
- Nombre
- RansomHub
- added_date
- 2024-02-10
- Descripción
- El grupo surgio a mediados de febrero de 2024 y ya ha listado varias organizaciones como presuntas victimas de sus ataques, resultado de extorsion mediante cifrado y filtracion de datos. El anuncio de la venta del nuevo Ransomware-as-a-Service (RaaS) por parte de RansomHub se publico en uno de los foros de origen ruso utilizados por el cibercrimen para anunciar servicios maliciosos, conocido como RAMP4U (o RAMP). Un usuario con el apodo y persona de 'koley' anuncio el programa de afiliados el 2 de febrero de 2024. En el anuncio del nuevo RaaS se menciono que la operacion de lavado de dinero de los rescates pagados es responsabilidad del afiliado. Esto significa que toda la comunicacion y el envio del descifrador a la victima se realizan a traves del chat. El reparto de este RaaS seria del 90% del valor para el afiliado y del 10% para el desarrollador, quien en este caso seria la persona de Koley. Ademas, segun la publicacion, el payload del ransomware esta escrito en lenguaje Golang, utiliza el algoritmo asimetrico basado en x25519 y los algoritmos de cifrado AES256, ChaCha20 y xChaCha20, destacando por su velocidad. El cifrado se ofusca mediante AST. El payload soportaria la propagacion en red y el cifrado de datos tanto en modo seguro como local. Segun Koley, el ransomware esta disenado para operar en plataformas como Windows, Linux y ESXi, asi como en otras arquitecturas como ARM y MIPS. Como se senala en el panel y ya destaco el equipo de inteligencia, Koley afirmo que el panel utiliza un dominio .onion, lo que permite al afiliado organizar y administrar objetivos y salas de chat, ver registros de acceso, responder automaticamente cuando esta fuera de linea y crear paginas de blog privadas. Fuente: https://github.com/crocodyli/ThreatActors-TTPs
Víctimas recientesMás recientes primero
FechaVíctimaGrupoSectorFuente
Primeras 24 horasQué hacer ahora
Si RansomHub cifró tus sistemas
- Aísla, no apagues todavía. Desconecta los equipos afectados de la red y del almacenamiento compartido para frenar el cifrado. Apagar de golpe puede destruir claves que aún viven en memoria y que, en algunas familias, permiten recuperar archivos.
- Preserva la evidencia. No borres ni reinstales los equipos cifrados, y conserva las notas de rescate y los archivos con la extensión añadida. Sin esos datos ya no se puede identificar la variante después, y la variante es la que decide si hay recuperación.
- Confirma la variante. El nombre del grupo no basta: los descifradores dependen de la versión exacta. Usa el identificador gratuito con la nota de rescate y la extensión de los archivos.
- Revisa todos los respaldos antes de negociar. Copias offline, instantáneas de volumen, versiones en la nube y respaldos de buzones. En muchos incidentes aparece una copia utilizable que nadie había revisado.
- No pagues bajo el contador. Pagar no garantiza la recuperación y financia el siguiente ataque. Si vas a considerarlo, hazlo con asesoría y después de agotar las vías técnicas.
¿Existe un descifrador?Recuperación
Descifrador para RansomHub
Solo algunas familias de ransomware tienen un descifrador gratuito publicado, y casi siempre cubre versiones concretas y no la familia completa. Antes de ejecutar cualquier herramienta, confirma la variante y trabaja siempre sobre una copia de los archivos cifrados: un descifrador de la familia equivocada puede dañar de forma permanente archivos que hoy todavía son recuperables.
Consulta la lista de familias con descifrador gratuito conocido y su fuente oficial, y qué hacer cuando no existe ninguno.