Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La reciente declaración de culpabilidad de un ciudadano ruso por su papel en la administración del ransomware Phobos vuelve a poner en primer plano cómo funcionan hoy las economías criminales digitales y el daño colateral que generan. Según documentos judiciales y comunicados policiales, esta operación de tipo "ransomware-as-a-service" (RaaS) infectó a cientos de organizaciones en todo el mundo y habría recaudado decenas de millones de dólares en pagos de rescate.
Phobos no es una amenaza nueva: investigadores de seguridad han identificado la familia como una derivación de familias previas como Crysis/Dharma, y su modelo de negocio gira en torno a la venta y el alquiler de herramientas a terceros que ejecutan las intrusiones. Un análisis técnico publicado por Cisco Talos explica con detalle la estructura de afiliados que permitió la proliferación de Phobos en foros y mercados clandestinos según Talos. Esa arquitectura facilita que operadores con distinto grado de técnica y organización puedan lanzar ataques sin tener que desarrollar el malware desde cero.

Los cargos contra Evgenii Ptitsyn, quien fue extraditado desde Corea del Sur en noviembre de 2024, describen una operación en la que los administradores ofrecían claves de descifrado a cambio de un pago fijo por despliegue, además de llevarse una comisión de los rescates. El expediente que recoge la acusación detalla que a cada despliegue se le asignaba un identificador alfanumérico único para emparejarlo con la clave de descifrado correspondiente, y que las transferencias de las comisiones fueron trazadas hacia una billetera controlada por los administradores según los documentos judiciales.
Las cifras que han trascendido en las distintas comunicaciones oficiales son llamativas. La Fiscalía estadounidense y otras fuentes estiman que el grupo detrás de Phobos recaudó más de 39 millones de dólares y que la operación afectó a más de mil entidades públicas y privadas. Además, entre mayo y noviembre de 2024, las muestras enviadas al servicio ID Ransomware señalaban a Phobos como responsable de una parte significativa de los casos reportados, lo que da una idea de su alcance operativo.
El funcionamiento del ecosistema Phobos fue típico del modelo RaaS: los administradores mantenían la infraestructura, desarrollaban el malware y vendían o alquilaban accesos y claves a afiliados que ejecutaban las intrusiones. Esos afiliados, según la acusación, penetraban redes mediante credenciales robadas, desplazamiento lateral y otras técnicas, y luego cifraban datos críticos, exfiltraban información y presionaban a las víctimas por vías electrónicas y telefónicas para que pagaran. La operación combinaba extorsión tecnológica con amenazas de filtrar o vender datos exfiltrados a terceros.
En el plano policial, la caída de piezas clave de la red ha sido fruto de investigaciones internacionales coordinadas. Bajo el paraguas de la llamada "Operación Aether" —una acción conjunta que involucró a varias agencias europeas y a Eurojust— las autoridades han detenido a sospechosos en distintos países, incautado servidores y dispositivos y notificado a centenares de empresas sobre riesgos concretos. Europol explicó que estas intervenciones incluyeron detenciones en Polonia y la incautación de infraestructura en febrero de 2025, así como arrestos relacionados en Italia en años anteriores según Europol. Estas acciones muestran que, aunque las bandas operan transnacionalmente, la cooperación entre fiscalías y fuerzas de seguridad puede desestructurar sus operaciones.
Desde el punto de vista económico, el esquema es sencillo pero eficaz: las afiliaciones permitían a operadores menos sofisticados pagar una tarifa por despliegue —la acusación menciona pagos de unos 300 dólares por clave de descifrado tras una infección— y, en paralelo, los administradores recolectaban fracciones de los rescates realizados por las víctimas. La utilización de criptomonedas para canalizar estos pagos complicó inicialmente la trazabilidad, pero los investigadores lograron seguir el rastro de transferencias entre monederos hasta dar con patrones repetitivos que vinculan a administradores y afiliados.
Más allá de las cifras y las detenciones, hay consecuencias humanas y operacionales. Centros sanitarios, colegios y organismos públicos aparecen entre las víctimas descritas por las investigaciones. Para esas organizaciones la interrupción no es solo una pérdida económica inmediata: la imposibilidad de acceder a historiales clínicos, a expedientes o a sistemas administrativos genera riesgo real para personas y funciones críticas. El impacto reputacional y los costes de recuperación —restauración de sistemas, auditorías forenses y refuerzo de defensas— suelen multiplicar el importe del rescate pagado o reclamado.
La imputación pública contra Ptitsyn y las medidas de desmantelamiento de infraestructura son un recordatorio de que la ofensiva contra las redes criminales pasa por dos frentes: por un lado, la mejora sostenida de la ciberdefensa por parte de empresas y administraciones; por otro, la investigación internacional que persigue a los operadores y bloquea sus canales de monetización. Organizaciones especializadas en incidentes y medios del sector han cubierto el caso con detalle y contexto técnico como Bleeping Computer, aportando piezas adicionales sobre la cronología y el alcance.

Para profesionales y responsables de seguridad, las lecciones son claras: la higiene de credenciales, la segmentación de redes, copias de seguridad periódicas y probadas, y la autenticación multifactor son medidas que reducen la superficie de ataque y la posibilidad de que un acceso inicial se convierta en una crisis. Al mismo tiempo, la cooperación público-privada en detección y respuesta temprana facilita que se pueda alertar a potenciales víctimas antes de que el daño sea masivo, tal como señalaron las autoridades que participaron en las operaciones contra Phobos.
El caso también plantea preguntas sobre la efectividad a largo plazo de modelos RaaS: la facilidad con la que se externaliza la violencia digital y la rentabilidad del delito encriptan el problema tras capas de anonimato y servicios. Sin embargo, las detenciones y las incautaciones demuestran que esos modelos no son inmunes a la investigación forense y a la acción legal coordinada. La sentencia prevista para el administrador encarcelado, fijada para julio, será otro capítulo en la respuesta judicial a estas operaciones.
Si quieres revisar las fuentes originales y profundizar, los documentos del caso y las notas de los organismos implicados están disponibles públicamente: los detalles judiciales que acompañan la acusación pueden consultarse en el expediente publicado, el análisis técnico sobre la estructura de Phobos está en el blog de Cisco Talos, y Europol ofrece información sobre la coordinación internacional en sus comunicados. Estas lecturas ayudan a entender tanto el mecanismo técnico como la respuesta colectiva necesaria para contener amenazas de esta naturaleza.
Relacionadas
Mas noticias del mismo tema.

Campaña GhostAction compromete cuentas de mantenedores e inserta workflows para exfiltrar secretos
Investigadores de seguridad han vuelto a detectar una campaña masiva de robo de credenciales que explota cuentas de mantenedores de proyectos open source para insertar flujos de...

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...