Nuevo ransomware StormEncryptor: la amenaza china que llegó a LATAM

Nuevo ransomware StormEncryptor: la amenaza china que llegó a LATAM
Nuevo ransomware StormEncryptor: la amenaza china que llegó a LATAM

Los ciberdelincuentes no descansan. Microsoft acaba de sonar la alarma sobre un nuevo ransomware llamado StormEncryptor que está siendo desplegado por Storm-1175, un grupo de hackers financieros vinculados a China. Lo preocupante es que este malware marca un cambio de táctica y representa una amenaza concreta para empresas en Argentina y toda la región.

¿Qué pasó?

Microsoft Threat Intelligence detectó que Storm-1175, un actor de ciberamenazas motivado por ganancias económicas y con vínculos en China, comenzó a utilizar StormEncryptor, un ransomware hasta ahora desconocido para la comunidad de seguridad. Esto representa un cambio significativo en su arsenal, ya que el grupo abandonó el uso de Medusa ransomware, el cual había empleado en campañas anteriores.

El nuevo malware está escrito en C++ y añade la extensión .encrypted a los archivos que cifra. Según los análisis iniciales, el grupo estaría aprovechando vulnerabilidades en plataformas de gestión remota, particularmente en soluciones como N-central, para infiltrarse en los sistemas de sus víctimas sin ser detectados.

Lo que preocupa a los expertos es la sofisticación del código y la velocidad con que el grupo está adaptando sus herramientas. Este comportamiento sugiere que Storm-1175 está escalando sus operaciones y buscando maximizar sus ganancias atacando nuevos sectores y regiones.

¿Por qué importa en Argentina y América Latina?

En Argentina y el resto de América Latina, la mayoría de las pequeñas y medianas empresas (pymes) dependen de soluciones de gestión remota para administrar sus infraestructuras de TI. Esto las convierte en blancos ideales para grupos como Storm-1175. Las empresas de software, finanzas, retail y servicios son especialmente vulnerables.

Los ataques de ransomware en nuestra región siguen creciendo año tras año. En 2024, reportamos casos de empresas argentinas paralizadas durante semanas tras sufrir este tipo de ataques. El costo no solo es económico (rescates que alcanzan sumas millonarias), sino también reputacional y operacional. Los datos de clientes quedan expuestos, los servicios se interrumpen y la confianza se quiebra.

¿Qué se recomienda?

Si tu empresa opera en Argentina o Latinoamérica, es momento de actuar:

  • Actualiza inmediatamente todas tus soluciones de gestión remota (especialmente N-central y similares) a las versiones más recientes. Los parches de seguridad son tu primera línea de defensa.
  • Implementa autenticación multifactor en todos los accesos remotos. Es simple pero efectivo: reduce drásticamente el riesgo de infiltración.
  • Realiza copias de seguridad offline de tus datos críticos. Si sufres un ataque, tener backups desconectados es la diferencia entre recuperarte rápido o perder todo.
  • Capacita a tu equipo en reconocimiento de emails de phishing y prácticas seguras. La mayoría de los ataques comienzan con un click en el lugar equivocado.
  • Monitorea tu red constantemente. Herramientas de detección de amenazas (EDR) pueden identificar comportamientos sospechosos antes de que sea demasiado tarde.
  • Ten un plan de respuesta ante incidentes. Saber qué hacer en caso de ataque puede reducir el impacto en horas, no días.

La buena noticia es que estos ataques son prevenibles con disciplina y herramientas adecuadas. La mala noticia es que la ventana de oportunidad es estrecha: cuanto antes implementes estas medidas, mejor protegida estará tu empresa.


Fuente: The Hacker News

Read more