Una operación de extorsión de datos que surgió a principios de 2026 está llamando la atención por lo que omite: no hay cifrado de ransomware. Según Interisle Consulting Group, el grupo detrás de ella roba datos corporativos sensibles de entornos en la nube y exige rescates de siete cifras, amenazando con divulgar la información a los reguladores o a otros si las víctimas se niegan a pagar. El caso de la extorsión de datos por vishing de BlackFile es un recordatorio útil de que los atacantes no siempre necesitan malware para causar daños graves.

Cómo extorsiona BlackFile sin cifrado

El ransomware tradicional bloquea archivos y exige un pago por una clave de descifrado. BlackFile se salta ese paso. Según el resumen de la fuente, el grupo copia datos sensibles de entornos en la nube y luego utiliza la amenaza de divulgación como palanca. La presión proviene del miedo a la exposición regulatoria y a la vergüenza pública, no de la inactividad.

Este enfoque tiene ventajas prácticas para los atacantes. No hay software malicioso que las herramientas antivirus puedan detectar, no hay servidores cifrados que alerten a los equipos de TI y no hay necesidad de crear o mantener una carga útil de ransomware. Las demandas de rescate reportadas están en el rango de siete cifras, lo que indica que el grupo espera que las víctimas consideren los datos robados como extremadamente valiosos.

La operación también se ha vinculado a objetivos en el sector financiero. Para ver a quién se ha atacado en la práctica, consulte nuestra cobertura sobre cómo los fondos de cobertura fueron atacados por UNC6671, vinculado a BlackFile, un grupo de extorsión presuntamente asociado con el actor de amenazas BlackFile.

Por qué el vishing supera las defensas en la nube

El vishing es el phishing realizado por teléfono. En lugar de un enlace sospechoso en un correo electrónico, un empleado recibe una llamada de alguien que afirma ser, por ejemplo, personal del servicio de asistencia de TI. Los informes de seguridad sobre la campaña describen a atacantes presionando a empleados bajo la apariencia de proporcionar ayuda de TI.

Esto funciona porque muchas defensas en la nube se basan en señales técnicas: inicios de sesión inusuales, malware conocido, dominios bloqueados. Una llamada telefónica queda fuera de la mayoría de esos controles. Si se persuade a un trabajador para que apruebe una solicitud, lea un código o introduzca credenciales en una página que el interlocutor proporcione, el atacante puede entonces iniciar sesión como un usuario legítimo. Desde la perspectiva del proveedor de la nube, el acceso puede parecer rutinario.

El punto débil, en otras palabras, es la capa humana y de identidad. Las credenciales robadas y las sesiones aprobadas dan a los atacantes una ruta directa a los datos almacenados, sin necesidad de ningún exploit.

Dónde ayudan las VPN y dónde no

Vale la pena ser directo aquí: una VPN de consumo no habría detenido estos ataques. Una VPN cifra el tráfico entre su dispositivo y el servidor VPN y puede ocultar su dirección IP de los sitios que visita. Eso es valioso en Wi-Fi público y para limitar algunos tipos de rastreo.

Pero los ataques al estilo BlackFile no dependen de interceptar su tráfico. Dependen de convencer a una persona para que entregue el acceso. Una vez que un atacante posee credenciales válidas o una sesión de inicio de sesión aprobada, el cifrado en tránsito es irrelevante, porque el atacante inicia sesión legítimamente en el servicio en la nube. Una VPN tampoco hace nada para verificar quién está al otro lado de una llamada telefónica.

Donde una VPN aún puede desempeñar un papel modesto es en reducir la exposición en redes no confiables, lo que protege contra una clase diferente de riesgo. Es una capa de privacidad, no una defensa contra la ingeniería social.

Qué significa esto para usted

La mayoría de los lectores no administran un entorno corporativo en la nube, pero las tácticas subyacentes se aplican ampliamente. Si trabaja en finanzas, comercio minorista o cualquier sector que maneje datos sensibles, usted puede ser la persona a la que llame un atacante. Incluso fuera del lugar de trabajo, los mismos trucos telefónicos se utilizan contra cuentas personales.

La lección clave es que una voz convincente y una sensación de urgencia no son prueba de identidad. Trate cualquier llamada inesperada que le pida aprobar un inicio de sesión, compartir un código o restablecer el acceso como sospechosa, incluso si quien llama conoce su nombre o su cargo.

Qué deben hacer las personas y el personal de los sectores objetivo

  • Verifique a quien llama de forma independiente. Cuelgue y vuelva a llamar al servicio de asistencia de TI usando un número del directorio de su empresa, no uno que le dé el interlocutor.
  • Nunca comparta códigos de un solo uso ni apruebe solicitudes inesperadas. El soporte legítimo rara vez los necesita por teléfono.
  • Use MFA resistente al phishing cuando sea posible. Las claves de seguridad de hardware y las passkeys son más difíciles de obtener mediante engaño que los códigos SMS o las aprobaciones push.
  • Reporte las llamadas sospechosas rápidamente. El reporte temprano da a los equipos de seguridad la oportunidad de revocar sesiones y revisar accesos.
  • Revise el acceso a la nube y la configuración de uso compartido. Limitar quién puede acceder a datos sensibles reduce lo que un intruso puede llevarse.
  • Ensayen el escenario. Las organizaciones deben capacitar a su personal sobre la suplantación del servicio de asistencia, ya que ese es el punto de entrada descrito en los informes.

Conclusiones clave

La extorsión de datos por vishing de BlackFile demuestra que los atacantes pueden monetizar datos robados sin desplegar nunca un ransomware, y que el objetivo es la identidad, no el malware. Herramientas como las VPN tienen su lugar, pero no detendrán una llamada telefónica convincente. Revise hoy sus hábitos de seguridad de cuentas: cámbiese al MFA resistente al phishing, verifique a cada interlocutor inesperado y lea nuestro informe sobre los ataques de UNC6671 a fondos de cobertura y empresas financieras para ver cómo se desarrolla esta amenaza en el mundo real.