El grupo proucraniano Bearlyfy despliega el ransomware personalizado GenieLocker contra Rusia, el administrador de LeakBase es detenido y el Parlamento de la EU frena el escaneo de CSAM
El grupo de hackers proucraniano Bearlyfy evoluciona desde sus orígenes de script kiddies hasta desplegar el ransomware personalizado GenieLocker contra grandes empresas rusas. Rusia detiene al presunto administrador del foro de ciberdelincuencia LeakBase semanas después de una operación internacional para desmantelarlo. El Parlamento Europeo rechaza la prórroga del escaneo de CSAM en una decisión histórica para la privacidad. El Ministerio de Finanzas neerlandés investiga un acceso no autorizado a sus sistemas internos. El ransomware obliga al Puerto de Vigo, en España, a operar manualmente tras afectar a sus sistemas de carga.
1. Bearlyfy despliega el ransomware personalizado GenieLocker: más de 70 ataques contra empresas rusas
⚠ CRÍTICO — Campaña creciente de ransomware hacktivista
El grupo de hackers proucraniano Bearlyfy ha llevado a cabo más de 70 ciberataques contra empresas rusas en un año, con exigencias de rescate que han aumentado desde miles hasta cientos de miles de dólares. El grupo ahora despliega un ransomware desarrollado a medida llamado GenieLocker.
Un grupo de hackers proucraniano conocido como Bearlyfy ha pasado de ser una operación poco sofisticada dirigida contra pequeñas empresas rusas a convertirse en lo que la empresa rusa de ciberseguridad F6 denomina «una auténtica pesadilla para las grandes empresas rusas». Desde su primera aparición en enero de 2025, el grupo ha llevado a cabo más de 70 ciberataques contra objetivos rusos en poco más de un año.
Desarrollo de malware personalizado
Desde principios de marzo de 2026, Bearlyfy ha desplegado GenieLocker, una variante de ransomware para Windows desarrollada a medida que se cree que fue creada íntegramente por el propio grupo. Esto supone una evolución significativa respecto a su dependencia anterior de herramientas filtradas como LockBit 3 Black —procedente de la filtración del generador de LockBit de 2022— y de versiones modificadas del ransomware Babuk para objetivos Linux.
A diferencia de las operaciones de ransomware habituales, GenieLocker no siempre genera automáticamente notas de rescate. En ocasiones, los atacantes redactan los mensajes manualmente, desde instrucciones escuetas con datos de contacto hasta burlas dirigidas a las víctimas.
Perfil operativo
- Más de 70 ataques en aproximadamente 14 meses de actividad
- Las exigencias de rescate aumentaron desde unos pocos miles de dólares hasta cientos de miles
- Aproximadamente 1 de cada 5 víctimas paga el rescate
- Los objetivos son tanto financieros como políticos: maximizar los daños a las empresas rusas
- Se ha observado colaboración con Head Mare y otros grupos proucranianos
- Los investigadores occidentales tienen una visibilidad limitada debido a la falta de acceso a las redes rusas
Contexto estratégico
Bearlyfy representa una tendencia creciente de operaciones de ransomware con motivación política surgidas del conflicto entre Rusia y Ucrania. La rápida evolución del grupo —desde operaciones amateur de script kiddies hasta el desarrollo de malware personalizado en solo un año— demuestra cómo las condiciones de guerra aceleran la maduración de los actores de amenazas.
2. Rusia detiene al presunto administrador del foro de ciberdelincuencia LeakBase
🔶 ALTO — Desmantelamiento de un importante foro de ciberdelincuencia
La policía rusa ha detenido a un presunto administrador de LeakBase, un importante mercado de datos robados con más de 147.000 usuarios registrados, semanas después de una operación coordinada entre el FBI y autoridades europeas para desmantelarlo.
El Ministerio del Interior ruso anunció la detención de un residente de Taganrog sospechoso de gestionar LeakBase, uno de los mayores mercados en línea de datos personales robados. El foro albergaba cientos de millones de registros de usuarios comprometidos, incluidos datos bancarios, credenciales de acceso y documentos corporativos.
Cronología y coordinación
La detención se produce tras una operación internacional coordinada a principios de este mes en la que el FBI y sus socios europeos llevaron a cabo más de 100 actuaciones policiales contra 45 personas en más de una docena de países. Varios dominios de LeakBase fueron incautados y redirigidos a servidores controlados por el FBI.
Datos clave
- Más de 147.000 usuarios registrados en la plataforma por suscripción
- Activa desde 2021 como mercado de credenciales comprometidas e información de identificación personal
- El acceso prémium costaba cientos de dólares
- Las normas internas prohibían la venta de datos rusos, pese a que el administrador era ruso
- La infraestructura fue incautada en los Países Bajos y Malasia durante la operación anterior
- La policía incautó equipos informáticos en la vivienda y el garaje del sospechoso
Relevancia
La detención es destacable porque Rusia rara vez coopera con las investigaciones occidentales sobre ciberdelincuencia: Europol suspendió la cooperación tras la invasión de Ucrania en 2022. Sigue sin estar claro si las autoridades rusas se coordinaron con las fuerzas policiales occidentales o actuaron de forma independiente. La norma del foro que prohibía vender datos rusos sugiere que el administrador pudo creer que esto le brindaría protección dentro del país, un cálculo que resultó equivocado.
3. El Parlamento de la EU rechaza la prórroga del escaneo de CSAM: una decisión histórica para la privacidad
📡 Políticas y regulación — Derechos digitales en la EU
El Parlamento Europeo votó con 311 votos en contra de prorrogar las normas que han permitido a las empresas tecnológicas escanear sus plataformas en busca de material de abuso sexual infantil (CSAM) durante casi dos décadas. La legislación actual, que exime a las plataformas de las estrictas normas de privacidad de la EU para permitir el escaneo, vence la próxima semana.
Privacidad frente a protección infantil
La votación se produjo a pesar de la intensa presión de las fuerzas policiales —Europol—, las organizaciones de defensa de los derechos de la infancia, el canciller alemán Friedrich Merz, varios comisarios europeos y grandes empresas tecnológicas, entre ellas Google, Snapchat, Microsoft, TikTok y Meta.
Ella Jakubowska, del grupo de derechos digitales eDRI, defendió la votación: «En realidad, esto simplemente permite que las grandes empresas tecnológicas escaneen todos nuestros mensajes privados y nuestros datos más íntimos. No está dirigido contra personas sospechosas de abusos infantiles; simplemente se dirige contra todo el mundo, potencialmente en todo momento».
Impacto operativo
- Europol procesó aproximadamente 1,1 millones de CyberTips el año pasado procedentes del escaneo de CSAM
- Catherine De Bolle, de Europol, advirtió de una «reducción considerable» de las pistas para las investigaciones
- Las empresas tecnológicas perderán claridad jurídica para la detección voluntaria de CSAM en los servicios de la EU
- Jakubowska citó casos de acusaciones falsas provocadas por herramientas de escaneo imperfectas
- El Parlamento negocia un marco permanente desde noviembre de 2023 sin alcanzar un acuerdo
Qué ocurrirá a continuación
Cuando las normas actuales venzan el próximo viernes, las plataformas tecnológicas dejarán de contar con cobertura jurídica para escanear comunicaciones interpersonales en busca de CSAM dentro de la EU. Esto crea una importante brecha en las capacidades de protección infantil mientras el Parlamento continúa negociando un marco permanente que equilibre la privacidad y la seguridad.
4. El Ministerio de Finanzas neerlandés investiga una intrusión en sus sistemas internos
🔶 ALTO — Infraestructura gubernamental comprometida
El Ministerio de Finanzas neerlandés ha confirmado un acceso no autorizado a sus sistemas internos, como parte de una oleada de ciberataques contra organizaciones neerlandesas en 2026.
El Ministerio de Finanzas de los Países Bajos investiga un ciberataque que comprometió sus sistemas internos y que fue descubierto después de que una alerta de un tercero señalara actividad sospechosa. Los sistemas afectados fueron identificados y desconectados, pero el alcance de la posible exposición de datos continúa bajo investigación.
Contexto: asedio cibernético a los Países Bajos
La intrusión es el incidente más reciente de un preocupante patrón de ataques contra instituciones neerlandesas en 2026:
- Ministerio de Finanzas neerlandés: acceso no autorizado a sistemas internos del departamento —este incidente—
- Agencia Neerlandesa de Instituciones Penitenciarias: datos del personal penitenciario y de centros de detención expuestos en febrero
- Intrusión en la operadora de telecomunicaciones Odido: robo de 6,2 millones de registros de clientes, incluidos nombres, cuentas bancarias y números de pasaporte y permiso de conducir
- Intrusión en la policía neerlandesa: datos de agentes comprometidos —tratada en un informe anterior—
Estado de la respuesta
- Sistemas comprometidos aislados y acceso bloqueado
- Los servicios tributarios y aduaneros siguen operativos
- Los servicios de atención a la ciudadanía no se han visto afectados
- Aún no hay atribución ni reivindicaciones de autoría
- Continúa la investigación sobre el vector de entrada y la exposición de datos
5. El ransomware obliga al Puerto de Vigo, en España, a operar manualmente
⚠ CRÍTICO — Ataque contra infraestructura marítima crítica
Un ataque de ransomware ha dejado fuera de servicio los sistemas digitales de gestión de carga del Puerto de Vigo, en España, obligando a operar manualmente en uno de los mayores puertos pesqueros de Europa.
Un ataque de ransomware detectado a primera hora del martes ha interrumpido los sistemas digitales del Puerto de Vigo, en España, uno de los principales puertos pesqueros y de carga de Europa, situado en Galicia. El ataque se dirigió contra los servidores que gestionan el tráfico de mercancías y los servicios digitales, bloqueando equipos y exigiendo el pago de un rescate.
Impacto operativo
Aunque las operaciones físicas —los movimientos de buques y la manipulación de mercancías— continúan, toda la coordinación logística que normalmente se gestiona mediante plataformas digitales se ha visto interrumpida. Se ha indicado a los operadores que recurran a procedimientos manuales y documentación en papel.
El presidente del puerto, Carlos Botana, adoptó una postura firme: «No restableceremos las conexiones hasta que existan garantías absolutas de que no hay posibilidad de otro ataque». No se ha proporcionado ningún plazo para la recuperación.
El sector marítimo bajo asedio
El ataque prolonga un patrón de ransomware dirigido contra infraestructura marítima crítica:
- Puerto de Nagoya, Japón (2023): un ataque de LockBit suspendió las operaciones
- Puertos de Bélgica, los Países Bajos y Alemania: atacados en campañas contra el sector petrolero y químico
- Puerto de Lisboa, Portugal: LockBit reivindicó la autoría
- Puerto de Houston, EE. UU.: ataque patrocinado por un Estado mediante una vulnerabilidad de día cero de Zoho
- Varias empresas de tecnología para el transporte marítimo han sufrido interrupciones en los últimos años
Recomendaciones defensivas para organizaciones marítimas
- Garantizar copias de seguridad sin conexión y procedimientos manuales alternativos para la gestión de cargas
- Segmentar las redes de tecnología operativa y tecnología de la información en las instalaciones portuarias
- Implementar una supervisión sólida en los perímetros de la red
- Mantener planes de respuesta a incidentes con canales de comunicación sin conexión
Resumen del panorama de amenazas
| Amenaza | Gravedad | Acción necesaria |
|---|---|---|
| Ransomware GenieLocker de Bearlyfy | CRÍTICA | Organizaciones con actividad orientada a Rusia: reforzar las defensas contra el ransomware |
| Administrador de LeakBase detenido | POSITIVO | Comprobar la exposición de credenciales en los conjuntos de datos de LeakBase |
| Votación de la EU sobre el escaneo de CSAM | POLÍTICA | Plataformas tecnológicas: revisar la situación jurídica de la detección de CSAM |
| Intrusión en el Ministerio de Finanzas neerlandés | ALTA | Socios neerlandeses: verificar que no exista exposición de infraestructura compartida |
| Ransomware en el Puerto de Vigo | CRÍTICA | Organizaciones marítimas: revisar la segmentación de las redes operativas e informáticas y los procedimientos alternativos |
Anticípese a la evolución de las amenazas
Informes diarios de inteligencia, análisis de ataques reales y recomendaciones defensivas prácticas.
Descubra KENSAI— Inteligencia de seguridad de KENSAI · Publicado el 30 de marzo de 2026