Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La fiscalía estadounidense ha imputado a un nuevo ex empleado de DigitalMint por su presunta participación en un esquema en el que negociadores de rescates colaboraban en secreto con la operación de ransomware conocida como BlackCat, también llamada ALPHV. Según los documentos judiciales publicados, el acusado, identificado como Angelo Martino, se entregó a los U.S. Marshals y fue acusado de conspiración para interferir con el comercio interestatal mediante extorsión.
Los registros fiscales describen un patrón inquietante: mientras trabajaba como mediador en incidentes de ransomware para DigitalMint, Martino habría compartido información confidencial sobre negociaciones activas con los operadores de BlackCat. Además, las pesquisas señalan que entre abril de 2023 y abril de 2025 participó directamente en ataques junto a otros cómplices vinculados al mismo grupo, personas que ya habían aparecido en una acusación anterior donde Martino se mencionaba como “Co-Conspirator 1”.

La acusación sostiene que los implicados actuaron como afiliados de BlackCat, extorsionando a víctimas mediante el cifrado y la amenaza de publicar los datos robados. Parte del esquema consistía en pagar a los administradores de BlackCat una fracción de los rescates recaudados —según los fiscales, alrededor del 20%— a cambio del acceso a la infraestructura del grupo y a su portal de extorsión.
Entre las víctimas identificadas figuran al menos cinco organizaciones estadounidenses, con sectores tan diversos como fabricantes de dispositivos médicos, bufetes de abogados, distritos escolares y entidades financieras. Uno de los casos documentados involucra a un fabricante de dispositivos médicos con sede en Tampa que, según la acusación, llegó a pagar 1,27 millones de dólares para recuperar el acceso a sus sistemas.
DigitalMint, la empresa para la que trabajaba Martino, ha declarado públicamente su condena de los hechos, indicando que los implicados fueron despedidos en cuanto se tuvo conocimiento de las conductas y que la compañía ha colaborado con las autoridades desde el inicio de la investigación. En su respuesta, el equipo directivo subrayó que, aunque ningún sistema es infalible frente al riesgo interno, se han reforzado controles y salvaguardas para reducir la probabilidad de episodios similares.
Este caso pone de relieve un problema estructural en la respuesta a incidentes: la confianza que depositan las organizaciones en intermediarios y especialistas para negociar con delincuentes digitales puede convertirse en una puerta trasera si esos mediadores se corrompen o tienen doble vinculación. No se trata solo de errores técnicos o fallos de seguridad perimetrales, sino de la amenaza que supone una amenaza interna con acceso privilegiado a conversaciones sensibles y a la información estratégica de la víctima.
BlackCat/ALPHV no es un actor menor: agencias y reportes independientes han vinculado a este grupo con decenas de brechas y cuantiosas extorsiones en los últimos años. Para contextualizar, organizaciones de seguridad pública y periodistas han documentado la creciente sofisticación de estas redes y el enorme volumen económico involucrado en el negocio del rescate; un ejemplo del análisis sobre prácticas opacas en la industria de recuperación de datos puede leerse en la investigación de ProPublica de 2019, que exploró cómo algunas empresas pagaban a grupos criminales sin transparentarlo con sus clientes.
El episodio abre varias preguntas prácticas y éticas para las empresas que contratan servicios de respuesta a incidentes: ¿cómo auditar la integridad de los negociadores? ¿qué controles deben existir sobre el manejo de información sensible durante una negociación? ¿hasta qué punto confiar en intermediarios que administran pagos y retransmiten comunicaciones? Las respuestas pasan por políticas más estrictas de separación de funciones, supervisión forense continua, controles de acceso reforzados y cláusulas contractuales que obliguen a la transparencia con los clientes y con las autoridades cuando haya indicios de conducta irregular.

En el plano preventivo y de respuesta, las agencias de seguridad recomiendan no solo medidas técnicas sino también procedimientos claros para la gestión de crisis y la relación con proveedores externos. Recursos institucionales como los ofrecidos por el CISA y por el FBI son puntos de referencia útiles para organizaciones que quieran actualizar sus planes contra ransomware y conocer mejores prácticas reconocidas por el sector público.
El caso contra Martino y sus presuntos colaboradores también subraya la importancia de que las empresas reporten incidentes y cooperen con las autoridades. Más allá de la responsabilidad penal que puedan afrontarse los individuos implicados, las investigaciones ayudan a entender las economías delictivas que alimentan la industria del ransomware y a desarrollar defensas colectivas. Las instituciones y los profesionales de la ciberseguridad deben interpretar este tipo de casos como una llamada de atención: la lucha contra el ransomware no se gana solo con parches y copias de seguridad, sino también con gobernanza, transparencia y controles humanos bien diseñados.
Para quien quiera profundizar en los documentos del proceso y en la investigación periodística previa, puede consultarse la imputación citada en los documentos judiciales y la investigación de fondo publicada por ProPublica. Estas fuentes ayudan a comprender cómo la economía del rescate se ha entrelazado con actores que, en algunos casos, debieran ser parte de la defensa de las víctimas y no facilitadores de la extorsión.
Relacionadas
Mas noticias del mismo tema.

Campaña GhostAction compromete cuentas de mantenedores e inserta workflows para exfiltrar secretos
Investigadores de seguridad han vuelto a detectar una campaña masiva de robo de credenciales que explota cuentas de mantenedores de proyectos open source para insertar flujos de...

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...