{"id":177429,"date":"2025-06-04T16:40:01","date_gmt":"2025-06-04T19:40:01","guid":{"rendered":"https:\/\/nuevoitsitio1.wpenginepowered.com\/ch\/sin-categoria\/el-grupo-de-ransomware-dragonforce-ahora-ataca-a-sus-rivales-para-dominar-el-mercado\/"},"modified":"2025-11-21T22:07:35","modified_gmt":"2025-11-22T01:07:35","slug":"el-grupo-de-ransomware-dragonforce-ahora-ataca-a-sus-rivales-para-dominar-el-mercado","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/ch\/seguridad\/el-grupo-de-ransomware-dragonforce-ahora-ataca-a-sus-rivales-para-dominar-el-mercado\/","title":{"rendered":"El grupo de Ransomware DragonForce ahora ataca a sus rivales para dominar \u201cel mercado\u201d"},"content":{"rendered":"<p>Sophos ha estado siguiendo de cerca al grupo de Ransomware conocido como DragonForce, y present\u00f3 nuevos antecedentes, concluyendo que m\u00e1s que una marca que se dedica al secuestro de datos, es una fuerza desestabilizadora que intenta remodelar el panorama de esta forma de ataque.<\/p>\n<h2><span style=\"color: #333399;\"><strong>Conociendo al \u201cDrag\u00f3n\u201d<\/strong><\/span><\/h2>\n<p>Los investigadores de la Counter Threat Unit (CTU) de Sophos est\u00e1n siguiendo de cerca la evoluci\u00f3n de la amenaza, explicando que DragonForce participa en ataques de gran impacto dirigidos tanto a la infraestructura inform\u00e1tica tradicional como a entornos virtualizados (por ejemplo, VMware ESXi), con un fuerte \u00e9nfasis en el robo de credenciales, el abuso de Active Directory y la exfiltraci\u00f3n de datos. En marzo de 2025, lanz\u00f3 una iniciativa para reclamar el dominio del ecosistema del Ransomware mediante la introducci\u00f3n de un modelo de afiliaci\u00f3n m\u00e1s flexible y atacando a otros grupos que se dedican a este ciberdelito.<\/p>\n<p>Una serie de ataques contra minoristas del Reino Unido que comenzaron a finales de abril pusieron a este grupo en el punto de mira, ya que informes de terceros relacionaron estos ataques con DragonForce y el grupo de amenazas <a href=\"https:\/\/www.secureworks.com\/research\/threat-profiles\/gold-harvest\" target=\"_blank\" rel=\"noopener\">GOLD HARVEST<\/a> (tambi\u00e9n conocido como Scattered Spider). GOLD HARVEST utiliza con frecuencia ingenier\u00eda social, abuso de herramientas de supervisi\u00f3n y gesti\u00f3n remota (RMM) y t\u00e9cnicas de elusi\u00f3n de la autenticaci\u00f3n multifactorial (MFA) para obtener acceso, robar datos masivos y, en ocasiones, desplegar Ransomware.<\/p>\n<figure id=\"attachment_175970\" aria-describedby=\"caption-attachment-175970\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img fetchpriority=\"high\" decoding=\"async\" class=\"wp-image-175970 size-full\" src=\"https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/6\/2024\/07\/flyd-mT7lXZPjk7U-unsplash-e1747062799181.webp\" alt=\"El grupo de Ransomware DragonForce, cada vez m\u00e1s agresivo, ahora dirige sus ataques incluso contra otros grupos criminales en su intento por dominar el ecosistema del ciberdelito, seg\u00fan un informe reciente de Sophos.\" width=\"1200\" height=\"582\" srcset=\"https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2024\/07\/flyd-mT7lXZPjk7U-unsplash-e1747062799181.webp 1200w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2024\/07\/flyd-mT7lXZPjk7U-unsplash-e1747062799181-300x146.webp 300w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2024\/07\/flyd-mT7lXZPjk7U-unsplash-e1747062799181-1024x497.webp 1024w, https:\/\/www.itsitio.com\/ch\/wp-content\/uploads\/sites\/5\/2024\/07\/flyd-mT7lXZPjk7U-unsplash-e1747062799181-768x372.webp 768w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" \/><figcaption id=\"caption-attachment-175970\" class=\"wp-caption-text\">El grupo de Ransomware DragonForce, cada vez m\u00e1s agresivo, ahora dirige sus ataques incluso contra otros grupos criminales en su intento por dominar el ecosistema del ciberdelito, seg\u00fan un informe reciente de Sophos.<\/figcaption><\/figure>\n<h2><span style=\"color: #333399;\"><strong>Ahora busca ser un c\u00e1rtel<\/strong><\/span><\/h2>\n<p>Cuando DragonForce apareci\u00f3 en agosto de 2023, ofrec\u00eda un esquema de Ransomware como servicio (RaaS) tradicional. Pero el 19 de marzo de este a\u00f1o, el grupo anunci\u00f3 un cambio de marca para convertirse en un \u00abc\u00e1rtel\u00bb con el fin de ampliar su alcance, con la esperanza de emular el \u00e9xito de LockBit y otros grupos maduros de RaaS. En la pr\u00e1ctica, no se trata de una operaci\u00f3n de c\u00e1rtel, sino de una oferta que da a los afiliados la flexibilidad de aprovechar la infraestructura y las herramientas de Ransomware de DragonForce mientras operan bajo sus propias marcas.<\/p>\n<p>Otra de las conclusiones de los investigadores de Sophos es que existe una interacci\u00f3n cada vez mayor entre la ingenier\u00eda social y las credenciales robadas. GOLD HARVEST es conocido por emplear infostealers comerciales como Vidar y Raccoon, que recopilan contrase\u00f1as, cookies y tokens de sesi\u00f3n guardados en el navegador. Estas credenciales pueden permitir el acceso inicial directo o respaldar intentos de ingenier\u00eda social m\u00e1s convincentes al permitir a los atacantes hacer referencia a sistemas internos o imitar el comportamiento leg\u00edtimo de los empleados.<\/p>\n<h2><span style=\"color: #333399;\"><strong>Consejos para los defensores<\/strong><\/span><\/h2>\n<p>Aunque los controles t\u00e9cnicos siguen siendo esenciales para detectar y mitigar la actividad de GOLD HARVEST y DragonForce, deben reforzarse con procesos internos s\u00f3lidos y una vigilancia humana constante. Estos ataques refuerzan la idea de que las vulnerabilidades t\u00e9cnicas suelen comenzar con vulnerabilidades sociales. Las conversaciones son a menudo el punto de partida, no los exploits. Las organizaciones deben reducir su exposici\u00f3n a la ingenier\u00eda social combinando controles t\u00e9cnicos con disciplina procedimental. Los investigadores de CTU de Sophos recomiendan que las organizaciones tomen las siguientes medidas para mitigar los riesgos de estos ataques:<\/p>\n<ul>\n<li>Implementar el aislamiento del navegador y los gestores de contrase\u00f1as para evitar la recolecci\u00f3n de credenciales guardadas.<\/li>\n<li>Activar la detecci\u00f3n de endpoints para la actividad de infostealers, incluido el robo de credenciales y cookies de sesi\u00f3n.<\/li>\n<li>Utilizar una soluci\u00f3n de supervisi\u00f3n de identidades que utilice fuentes de la dark web y feeds de inteligencia sobre amenazas para supervisar continuamente las credenciales comprometidas.<\/li>\n<li>Aplicar protocolos estrictos de verificaci\u00f3n de identidades para el soporte de TI y las interacciones con el servicio de asistencia.<\/li>\n<li>Establecer v\u00edas de escalado claras para capacitar al personal de primera l\u00ednea, y resista las solicitudes inusuales o urgentes hasta que puedan verificarse.<\/li>\n<li>Realizar ejercicios de simulaci\u00f3n peri\u00f3dicos que simulen escenarios de ingenier\u00eda social y amenazas internas.<\/li>\n<\/ul>\n<h3><span style=\"color: #333399;\">Leer mas<\/span><\/h3>\n<ul>\n<li class=\"post-title entry-title\"><a href=\"https:\/\/www.itsitio.com\/ch\/seguridad\/ransomware-reloaded-por-que-2025-es-el-ano-mas-peligroso-hasta-la-fecha\/\">Ransomware Reloaded: Por qu\u00e9 2025 es el a\u00f1o m\u00e1s peligroso hasta la fecha<\/a><\/li>\n<li class=\"post-title entry-title\"><a href=\"https:\/\/www.itsitio.com\/ch\/seguridad\/ransomware-ofrece-servicio-robar-dato\/\">Grupos de Ransomware se adaptan y ofrecen \u201cservicios\u201d para robar datos<\/a><\/li>\n<li class=\"post-title entry-title\"><a href=\"https:\/\/www.itsitio.com\/ch\/seguridad\/ransomware-ataque-atencion-con-qilin\/\">Un viejo Ransomware vuelve al ataque: atenci\u00f3n con \u201cQilin\u201d<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Sophos ha estado siguiendo de cerca al grupo de Ransomware conocido como DragonForce, y present&oacute; nuevos antecedentes, concluyendo que m&aacute;s que una marca que se dedica al secuestro de datos, es una fuerza desestabilizadora que intenta remodelar el panorama de esta forma de ataque. Conociendo al &ldquo;Drag&oacute;n&rdquo; Los investigadores de la Counter Threat Unit (CTU) de Sophos est&aacute;n siguiendo de cerca la evoluci&oacute;n de la amenaza, explicando que DragonForce participa en ataques de gran impacto dirigidos tanto a la infraestructura inform&aacute;tica tradicional como a entornos virtualizados (por ejemplo, VMware ESXi), con un fuerte &eacute;nfasis en el robo de credenciales, el abuso de Active Directory y la exfiltraci&oacute;n de datos. En marzo de 2025, lanz&oacute; una iniciativa para reclamar el dominio del ecosistema del Ransomware mediante la introducci&oacute;n de un modelo de afiliaci&oacute;n m&aacute;s flexible y atacando a otros grupos que se dedican a este ciberdelito. Una serie de ataques contra minoristas del Reino Unido que comenzaron a finales de abril pusieron a este grupo en el punto de mira, ya que informes de terceros relacionaron estos ataques con DragonForce y el grupo de amenazas GOLD HARVEST (tambi&eacute;n conocido como Scattered Spider). GOLD HARVEST utiliza con frecuencia ingenier&iacute;a social, abuso de herramientas de supervisi&oacute;n y gesti&oacute;n remota (RMM) y t&eacute;cnicas de elusi&oacute;n de la autenticaci&oacute;n multifactorial (MFA) para obtener acceso, robar datos masivos y, en ocasiones, desplegar Ransomware. Ahora busca ser un c&aacute;rtel Cuando DragonForce apareci&oacute; en agosto de 2023, ofrec&iacute;a un esquema de Ransomware como servicio (RaaS) tradicional. Pero el 19 de marzo de este a&ntilde;o, el grupo anunci&oacute; un cambio de marca para convertirse en un &laquo;c&aacute;rtel&raquo; con el fin de ampliar su alcance, con la esperanza de emular el &eacute;xito de LockBit y otros grupos maduros de RaaS. En la pr&aacute;ctica, no se trata de una operaci&oacute;n de c&aacute;rtel, sino de una oferta que da a los afiliados la flexibilidad de aprovechar la infraestructura y las herramientas de Ransomware de DragonForce mientras operan bajo sus propias marcas. Otra de las conclusiones de los investigadores de Sophos es que existe una interacci&oacute;n cada vez mayor entre la ingenier&iacute;a social y las credenciales robadas. GOLD HARVEST es conocido por emplear infostealers comerciales como Vidar y Raccoon, que recopilan contrase&ntilde;as, cookies y tokens de sesi&oacute;n guardados en el navegador. Estas credenciales pueden permitir el acceso inicial directo o respaldar intentos de ingenier&iacute;a social m&aacute;s convincentes al permitir a los atacantes hacer referencia a sistemas internos o imitar el comportamiento leg&iacute;timo de los empleados. Consejos para los defensores Aunque los controles t&eacute;cnicos siguen siendo esenciales para detectar y mitigar la actividad de GOLD HARVEST y DragonForce, deben reforzarse con procesos internos s&oacute;lidos y una vigilancia humana constante. Estos ataques refuerzan la idea de que las vulnerabilidades t&eacute;cnicas suelen comenzar con vulnerabilidades sociales. Las conversaciones son a menudo el punto de partida, no los exploits. Las organizaciones deben reducir su exposici&oacute;n a la ingenier&iacute;a social combinando controles t&eacute;cnicos con disciplina procedimental. Los investigadores de CTU de Sophos recomiendan que las organizaciones tomen las siguientes medidas para mitigar los riesgos de estos ataques: Implementar el aislamiento del navegador y los gestores de contrase&ntilde;as para evitar la recolecci&oacute;n de credenciales guardadas. Activar la detecci&oacute;n de endpoints para la actividad de infostealers, incluido el robo de credenciales y cookies de sesi&oacute;n. Utilizar una soluci&oacute;n de supervisi&oacute;n de identidades que utilice fuentes de la dark web y feeds de inteligencia sobre amenazas para supervisar continuamente las credenciales comprometidas. Aplicar protocolos estrictos de verificaci&oacute;n de identidades para el soporte de TI y las interacciones con el servicio de asistencia. Establecer v&iacute;as de escalado claras para capacitar al personal de primera l&iacute;nea, y resista las solicitudes inusuales o urgentes hasta que puedan verificarse. Realizar ejercicios de simulaci&oacute;n peri&oacute;dicos que simulen escenarios de ingenier&iacute;a social y amenazas internas. Leer mas Ransomware Reloaded: Por qu&eacute; 2025 es el a&ntilde;o m&aacute;s peligroso hasta la fecha Grupos de Ransomware se adaptan y ofrecen &ldquo;servicios&rdquo; para robar datos Un viejo Ransomware vuelve al ataque: atenci&oacute;n con &ldquo;Qilin&rdquo;<\/p>\n","protected":false},"author":229,"featured_media":177430,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[34],"tags":[54],"class_list":["post-177429","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-sophos"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/posts\/177429","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/comments?post=177429"}],"version-history":[{"count":0,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/posts\/177429\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/media\/177430"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/media?parent=177429"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/categories?post=177429"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/ch\/wp-json\/wp\/v2\/tags?post=177429"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}