Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
En noviembre de 2025, una gran empresa operadora de franquicias de servicios de alimentación en el sudeste asiático fue golpeada por una nueva familia de ransomware que los expertos han bautizado como Osiris. Aunque comparte nombre con una antigua variante relacionada con Locky, esta versión no guarda relación técnica con aquel malware de 2016: se trata de una amenaza nueva en comportamiento y código, detectada por el equipo de Threat Hunting de Symantec y Carbon Black (Broadcom). Para entender por qué este incidente despierta tanta atención hay que fijarse tanto en la sofisticación del cifrador como en la cadena de herramientas y técnicas previas a la encriptación.
Uno de los elementos más llamativos del ataque fue el uso de un driver malicioso denominado POORTRY. En lugar de reutilizar un controlador legítimo pero vulnerable —la práctica conocida como "bring your own vulnerable driver" (BYOVD)— POORTRY parece haber sido creado ad hoc para elevar privilegios y desactivar soluciones de seguridad. Esta táctica facilita que el atacante desactive procesos defensivos sin depender de drivers legítimos con fallos conocidos; una variación que complica la detección y la respuesta. El informe de Broadcom/Carbon Black también comenta la utilización de una herramienta llamada KillAV y la activación de RDP en el entorno comprometido, medidas que ayudan a afianzar el control remoto y a neutralizar contramedidas.

Antes de que el cifrador entrara en acción los intrusos sustrajeron información sensible usando Rclone y la volcaron en un bucket de almacenamiento en la nube de Wasabi. Ese patrón —exfiltración previa al cifrado— es cada vez más habitual: la amenaza ya no es solo que los datos queden inaccesibles por el cifrado, sino que además puedan filtrarse públicamente como presión adicional para pagar el rescate. En este caso también se identificó el uso de una versión de Mimikatz cuyo ejecutable llevaba el mismo nombre de archivo (kaz.exe) que había sido observado en incidencias vinculadas al INC ransomware, lo que sugiere posibles conexiones entre operadores o reutilización de herramientas.
Desde el punto de vista técnico, Osiris ha sido descrito como un cifrador eficaz y flexible. Emplea un esquema híbrido de cifrado y genera claves distintas para cada fichero, lo que complica la recuperación sin la clave privada correspondiente. Además permite detener servicios concretos, seleccionar carpetas y extensiones a cifrar, forzar el cierre de procesos y dejar una nota de rescate. Por defecto intenta cerrar una larga lista de servicios y procesos relacionados con suites ofimáticas, servidores de correo, navegadores y soluciones de respaldos y copias en volumen —irritando aún más a equipos de recuperación y continuidad—.
La intrusión también mostró uso intenso de herramientas duales y de administración remota: desde escáneres y utilidades para ejecutar comandos remotos hasta agentes de acceso legítimos adaptados o personalizados, como una versión modificada de Rustdesk. Estas utilidades, válidas en manos defensivas, se convierten en herramientas de ataque cuando operadores con privilegios las utilizan para moverse lateralmente, recopilar credenciales y desplegar cargas maliciosas. El patrón observado en este incidente —reconocimiento interno, exfiltración a la nube, empleo de drivers para desactivar seguridad y, finalmente, despliegue del cifrador— encaja con cadenas de ataque modernas bien coordinadas.
El panorama general del año 2025 muestra que el ransomware sigue siendo una amenaza persistente y en evolución. Los datos de fugas publicadas por grupos de extorsión registraron miles de víctimas, con un leve aumento interanual, y actores bien conocidos continúan operando, mutando o asociándose entre sí. Grupos como Akira, LockBit y otros han mostrado tácticas recientes que van desde la explotación de vulnerabilidades y la carga lateral mediante loaders hasta el uso de drivers vulnerables para eludir defensas. Si quiere profundizar en algunas de estas campañas y técnicas, hay análisis públicos detallados de empresas como Palo Alto Unit 42 sobre nuevas familias, o de Coveware sobre fallos en implementaciones criptográficas que convierten ciertos ataques en pérdida definitiva de datos: análisis sobre Sicarii, documentación de 01flip y la descripción de la incidencia con Obscura que generó pérdida irreversible de archivos por un fallo en el proceso de cifrado, según Coveware.

Desde la perspectiva defensiva hay lecciones claras. Limitar el acceso remoto y aplicar autenticación multifactor son medidas básicas pero efectivas, especialmente para servicios como RDP que han sido repetidamente explotados. Es igualmente importante vigilar el uso de herramientas legítimas de administración y forense dentro de la red, y contar con políticas de allowlisting que reduzcan la ejecución no autorizada de binarios. Contar con copias de seguridad off-site e inmutables y practicar planes de recuperación también reduce las opciones del atacante y permite a la organización recuperarse sin ceder ante la extorsión.
Más allá de la respuesta técnica, el caso Osiris recuerda que la extorsión por datos ha evolucionado: el cifrado puede ser solo una parte del esquema coercitivo. La filtración de información, la difusión pública de datos robados y la combinación de amenazas criptográficas y no criptográficas amplían el marco de riesgo para empresas de todos los tamaños. Las recomendaciones habituales —actualizar y parchar sistemas, segmentar redes, auditar permisos y telemetría, y educar a los equipos— siguen siendo las más eficaces para reducir la superficie de ataque.
Para los responsables de seguridad y para cualquier organización con activos críticos, este incidente proporciona un recordatorio sobre la necesidad de mantener una estrategia integral: herramientas de detección y respuesta, controles de acceso estrictos, copias de seguridad probadas y una capacidad de respuesta a incidentes afinada. Las amenazas no solo se reciclan; se reinventan con nuevas piezas como POORTRY y cadenas de exfiltración a servicios en la nube, por lo que la defensa debe adaptarse con la misma rapidez. Si desea revisar los informes y análisis técnicos citados en este artículo, puede consultar el informe compartido por Broadcom/Symantec y los análisis públicos de actores y campañas en fuentes especializadas como Security.com/Broadcom, ReliaQuest y los estudios de Unit 42 y Coveware para profundizar en las tendencias más recientes.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...