剣 KENSAI
Informe de seguridad 🔴 Crítico

Auge del ransomware VoidLock: 47 víctimas esta semana

5 min de lectura
URGENCIA CRÍTICA

Resumen ejecutivo

Los ataques de ransomware aumentan en todo el mundo mientras "VoidLock", sucesor de BlackMatter, afirma haber causado 47 nuevas víctimas solo esta semana. Los operadores de ransomware están explotando activamente una vulnerabilidad crítica en Veeam Backup & Replication. Mientras tanto, LockBit 4.0 incorpora bots de negociación impulsados por AI para presionar a las víctimas.

⚡ En resumen: verifica la integridad de tus copias de seguridad y parchea de inmediato los sistemas Veeam.

💀
Crítico

Campaña de ransomware VoidLock dirigida contra los sectores sanitario y financiero

Por qué es importante

VoidLock, una sofisticada operación de ransomware como servicio (RaaS) surgida de los remanentes de BlackMatter, ha lanzado ataques coordinados contra 47 organizaciones de 12 países. El grupo emplea tácticas de doble extorsión y establece un plazo de pago de 72 horas antes de publicar los datos.

Impacto Descripción
Pérdida de datos Cifrado completo de los sistemas de producción y de copias de seguridad
Filtración de datos Exfiltración de entre 2 y 5 TB de datos confidenciales por víctima
Tiempo de inactividad Promedio de 21 días hasta la recuperación completa
Coste Demandas de rescate de 4,2 millones de USD en promedio

Cómo protegerte — Medidas recomendadas

  • Verifica de inmediato la integridad de las copias de seguridad aisladas físicamente
  • Activa MFA en todas las consolas de gestión de copias de seguridad
  • Revisa y restringe el acceso RDP en todos los entornos
  • Implementa EDR con reglas de detección específicas para ransomware
  • Realiza un simulacro de respuesta ante ransomware
🔴
CVE crítica

CVE-2026-21847: RCE crítica en Veeam Backup

Por qué es importante

Una vulnerabilidad crítica de ejecución remota de código sin autenticación en Veeam Backup & Replication (versiones 11.x a 12.2) permite a los atacantes obtener acceso con privilegios de SYSTEM. Los grupos de ransomware la están explotando activamente para destruir las copias de seguridad antes de desplegar el cifrado.

Peor escenario posible

💾

Compromiso de las copias de seguridad

Compromiso total de la infraestructura de copias de seguridad, sin ninguna opción de recuperación.

🔄

Movimiento lateral

Acceso a los sistemas de producción mediante las credenciales de agentes de copia de seguridad almacenadas en Veeam.

🎯

Recuperación imposible

Pérdida de la capacidad de recuperación durante un ataque de ransomware, justo cuando más se necesita.

Cómo protegerte — Medidas recomendadas

  • Actualiza a Veeam 12.3 o aplica la corrección urgente KB4521987
  • Aísla las redes de copias de seguridad de las VLAN de producción
  • Rota todas las credenciales de las cuentas de servicio
  • Activa las funciones de repositorio reforzado de Veeam
🤖
Nueva amenaza

LockBit 4.0 incorpora tácticas de negociación con AI

Por qué es importante

El nuevo sistema de negociación impulsado por AI de LockBit 4.0 analiza la información financiera de la víctima a partir de los datos robados para calcular importes de rescate "justos" y emplea tácticas de presión psicológica. Los primeros informes indican que las víctimas pagan un 40 % más en promedio.

Cómo protegerte — Medidas recomendadas

  • Establece un contrato de respuesta a incidentes con una empresa especializada en negociación de ransomware
  • Revisa las exclusiones de la póliza de ciberseguro
  • Implementa controles estrictos de prevención de pérdida de datos (DLP)
  • Forma a los directivos sobre los protocolos de comunicación ante extorsiones
🐧
Alto

El ransomware Akira se expande a Linux/VMware

Por qué es importante

El ransomware Akira ahora ataca entornos VMware ESXi 8.x con un cifrador específico para Linux, capaz de apagar las máquinas virtuales antes del cifrado para maximizar el impacto.

Cómo protegerte — Medidas recomendadas

  • Actualiza ESXi a la versión 8.0 U3 o posterior
  • Desactiva ESXi Shell y SSH cuando no se utilicen
  • Implementa el modo de bloqueo de vSphere
  • Supervisa las llamadas sospechosas a la API de vSphere

Ejecuta ahora un análisis de KENSAI para comprobar si tus sistemas están afectados

🗡️ Analiza tus sistemas →

Tu lista de acciones para esta semana

Crítico — Hazlo hoy
  • Parchea los sistemas Veeam Backup (CVE-2026-21847)
  • Verifica el aislamiento y el estado de desconexión física de las copias de seguridad
  • Prueba los procedimientos de restauración de las copias de seguridad
Alto — Hazlo esta semana
  • Revisa la exposición de RDP mediante un análisis externo
  • Actualiza el procedimiento de respuesta ante ransomware
  • Activa las funciones de copias de seguridad inmutables cuando estén disponibles
Medio — Continuo
  • Realiza una revisión de los accesos privilegiados de los administradores de copias de seguridad
  • Actualiza ESXi a la versión 8.0 U3
  • Implementa el modo de bloqueo de vSphere

🛡️ ¿Tu sitio web es seguro?

Descubre las vulnerabilidades antes que los atacantes.

Analiza gratis tu sitio web →