Los ataques de ransomware siguen evolucionando y ahora incorporan nuevas formas de presión sobre las víctimas. Kaspersky alertó sobre una serie de incidentes registrados en Colombia y México en los que los ciberdelincuentes utilizaron las impresoras corporativas de las propias organizaciones para imprimir las notas de rescate, luego de cifrar sus sistemas con BitLocker.
Los incidentes, investigados por expertos de Kaspersky Security Services entre mayo y junio de 2026, también evidenciaron el aprovechamiento de configuraciones incorrectas y otras debilidades en la infraestructura para comprometer las redes de las organizaciones.
Impresoras corporativas como herramienta de presión
Entre mayo y junio de 2026, expertos de Kaspersky Security Services investigaron una serie de incidentes de ransomware dirigidos contra organizaciones en Colombia y México. Los ataques involucraron configuraciones incorrectas, el cifrado mediante BitLocker y el uso indebido de impresoras corporativas para entregar las demandas de rescate.
En los casos analizados, los atacantes informaron a las organizaciones afectadas que su infraestructura había sido comprometida y que debían realizar un pago para recuperar el acceso a sus datos. La primera señal detectada por los usuarios fue la aparición de un ícono de candado junto a sus unidades en el Explorador de archivos de Windows, lo que indicaba que los sistemas habían sido cifrados con BitLocker y que los archivos ya no estaban disponibles.

Uno de los incidentes investigados ocurrió en Colombia, donde los atacantes lograron acceder a la red a través de un servicio de acceso remoto expuesto a internet, vinculado a un servidor conectado a un dispositivo de almacenamiento de 8 TB que contenía información crítica para la operación del negocio.
Tras tomar el control del entorno y modificar las credenciales de los usuarios, los ciberdelincuentes utilizaron BitLocker para cifrar la unidad, en la que se almacenaba principalmente información financiera. Una vez bloqueado el acceso a los datos, aprovecharon las impresoras corporativas de la propia organización para imprimir las notas con las exigencias de rescate.
Un acceso persistente durante meses
En otro de los incidentes, ocurrido en México, los expertos de Kaspersky identificaron que un grupo de atacantes que se hacía llamar “XEntry Team” obtuvo acceso inicial a la infraestructura a través de un servidor Microsoft SQL configurado de forma incorrecta, tras conseguir credenciales de acceso expuestas en código disponible públicamente.
A partir de ese punto, los ciberdelincuentes lograron expandir su presencia más allá del entorno de la base de datos, deshabilitaron mecanismos de protección del servidor web y mantuvieron acceso persistente durante varios meses antes de que la intrusión fuera detectada.
El incidente se hizo evidente para los empleados cuando sus equipos mostraron una pantalla azul con el mensaje “Hacked by XEntry Team”, mientras que sus credenciales habituales dejaron de funcionar, impidiéndoles acceder a sus sistemas.
Eduardo Chavarro, Director del Equipo Global de Respuestas a Incidentes para Américas en Kaspersky, explicó que estos incidentes reflejan una tendencia cada vez más práctica en los ataques de ransomware. Señaló que, en lugar de recurrir a malware sofisticado, los ciberdelincuentes aprovechan servicios expuestos a internet, configuraciones deficientes y herramientas administrativas legítimas que ya existen dentro de las organizaciones para cifrar la información y presionar a las víctimas para que paguen el rescate.
Además, sostuvo que en algunos casos incluso utilizan métodos como la impresión de notas de rescate para ejercer presión psicológica y reforzar el sentido de urgencia de sus exigencias. También recomendó centralizar y proteger los registros (logs), monitorear de cerca las alertas de seguridad e investigar de inmediato cualquier indicio de acceso no autorizado.
Aunque las notas de rescate analizadas no permiten confirmar de manera concluyente que ambos incidentes hayan sido perpetrados por el mismo grupo, las similitudes en el lenguaje utilizado, el método de entrega y el estilo de comunicación podrían indicar una posible relación entre ambos casos.
Recomendaciones para reducir el riesgo
Para evitar este tipo de amenazas, los expertos de Kaspersky recomiendan:
- Implementar una solución como Kaspersky Next, que ofrece protección unificada en tiempo real, visibilidad de amenazas, investigación y capacidades EDR y XDR.
- Aplicar servicios especializados como Kaspersky Compromise Assessment, Managed Detection and Response e Incident Response para detectar ataques complejos e investigar incidentes.
- Configurar correctamente el Protocolo de Escritorio Remoto (RDP) siguiendo las mejores prácticas de ciberseguridad para prevenir accesos no autorizados.
- Priorizar políticas estrictas de control de aplicaciones y monitorear activamente el tráfico de red para detectar comunicaciones de comando y control (C2), especialmente ante el creciente uso indebido de herramientas de administración remota (RMM).
Preguntas frecuentes
¿Qué es BitLocker?
Es una herramienta de cifrado integrada en Windows que protege la información almacenada en los discos. En estos ataques fue utilizada por los ciberdelincuentes para bloquear el acceso a los datos de las víctimas.
¿Por qué los atacantes imprimen las notas de rescate?
Buscan aumentar la presión psicológica sobre las organizaciones afectadas utilizando recursos internos de la propia empresa para comunicar sus exigencias.
¿Cómo pueden prevenirse este tipo de ataques?
Mediante una correcta configuración de los sistemas expuestos a internet, monitoreo continuo, protección de registros, control de aplicaciones y soluciones avanzadas de detección y respuesta ante incidentes.








