Una cuenta regresiva de 72 horas termina en una filtración de datos

Un grupo de ransomware que se hace llamar Deadlock ha reclamado la responsabilidad de haber vulnerado al Grupo LT y su filial Fortune Tobacco Corp en Filipinas, presuntamente robando 14,836 archivos que suman 27 GB antes de publicar muestras en línea. Según los informes sobre el incidente, los atacantes dieron a la empresa una ventana de 72 horas para responder a las demandas de extorsión. Cuando esa ventana se cerró sin pago ni contacto, el grupo comenzó a publicar muestras de datos como prueba de la vulneración y como palanca para una mayor extorsión.

Este es el manual estándar de doble extorsión que ha definido la actividad del ransomware durante varios años: los atacantes no solo cifran sistemas, sino que primero exfiltran silenciosamente archivos sensibles y luego amenazan con divulgarlos públicamente si no se paga un rescate. El cifrado interrumpe las operaciones, pero el robo de datos suele ser la amenaza más dañina a largo plazo, especialmente cuando los archivos robados incluyen documentos de identidad personal y registros financieros vinculados a individuos, no solo a sistemas corporativos.

Lo que presuntamente quedó expuesto

Las muestras filtradas presuntamente incluyen datos de pasaportes que contienen información de la Zona de Lectura Mecánica (MRZ, por sus siglas en inglés), la franja codificada que se encuentra en la parte inferior de la página de fotografía del pasaporte y que contiene el nombre de una persona, nacionalidad, fecha de nacimiento, número de pasaporte y fecha de vencimiento en un formato estandarizado. Los datos MRZ son particularmente valiosos para los ladrones de identidad porque están diseñados para ser procesados por máquinas y pueden utilizarse para falsificar o validar documentos de viaje y cruzar referencias con bases de datos de identidad.

También entre las muestras filtradas había detalles bancarios presuntamente vinculados a cuentas de PNB (Banco Nacional de Filipinas) y cuentas en dólares de Holco. Combinada con datos de identidad a nivel de pasaporte, este tipo de información financiera brinda a los atacantes una imagen más completa de un individuo, lo que aumenta el riesgo de phishing dirigido, intentos de apropiación de cuentas y fraude que va mucho más allá de la víctima corporativa original.

Para el Grupo LT y Fortune Tobacco Corp, un conglomerado filipino diversificado con intereses en tabaco, banca y otros sectores, una vulneración que toca datos de pasaportes y bancarios sugiere que la exposición podría extenderse más allá de los registros comerciales rutinarios hasta información personal perteneciente a empleados, ejecutivos o socios comerciales. Hasta el momento de los informes, el alcance total de las personas afectadas no había sido confirmado de forma independiente.

Por qué esto encaja en un patrón más amplio

El enfoque de Deadlock aquí refleja tácticas observadas en todo el panorama del ransomware durante 2026. Los grupos cada vez más omiten largos períodos de negociación en favor de plazos públicos cortos diseñados para presionar a las víctimas a pagar rápidamente antes de que se produzca un daño reputacional. Esta es una táctica psicológica deliberada: cuanto más corta es la ventana, menos tiempo tiene una organización para consultar a un asesor legal, notificar a los reguladores o coordinar una respuesta mesurada.

También refleja una tendencia en la que los atacantes son cada vez más eficientes para monetizar los datos robados incluso cuando no se pagan los rescates. Algunos operadores de ransomware han comenzado a experimentar con formas de hacer que los mensajes de extorsión sean más difíciles de ignorar por completo, como se observa en informes de ransomware que imprime notas de rescate físicas directamente desde impresoras de oficina comprometidas. Ya sea que Deadlock haya utilizado aquí tácticas de escalada similares o no, la estrategia subyacente es la misma: forzar una respuesta antes de que la víctima tenga tiempo de pensar.

Los grupos de ransomware también han ampliado sus objetivos mucho más allá de los sectores que tradicionalmente se asocian con el cibercrimen. Las recientes advertencias del FBI sobre el Silent Ransom Group dirigido a bufetes de abogados muestran que los atacantes están dispuestos a atacar cualquier organización que posea datos personales o financieros sensibles, utilizando ingeniería social cada vez más sofisticada junto con métodos de intrusión tradicionales. Los conglomerados minoristas, fabricantes e instituciones financieras del sudeste asiático son objetivos tan viables como un bufete de abogados occidental, particularmente cuando manejan verificación de identidad a nivel de pasaporte para empleados o clientes.

Qué significa esto para ti

Si tienes cualquier relación con el Grupo LT, Fortune Tobacco Corp o servicios bancarios afiliados como PNB, vale la pena tomar este incidente con seriedad incluso antes de la confirmación oficial del alcance total. Los datos MRZ de pasaportes combinados con detalles bancarios son una base sólida para el fraude de identidad, por lo que monitorear los estados financieros y ser cauteloso con comunicaciones inesperadas que hagan referencia a viajes o detalles bancarios es una precaución razonable.

De manera más amplia, este incidente es un recordatorio de que el ransomware no es solo un problema de TI, sino un problema de privacidad personal. Una vez que los archivos son exfiltrados, el daño no se deshace pagando un rescate o restaurando los sistemas. Los datos que han sido copiados permanecen copiados, y las muestras filtradas a menudo representan solo una fracción de lo que los atacantes realmente poseen.

Conclusiones prácticas

Si crees que podrías estar conectado a esta vulneración a través de empleo, banca o negocios con el Grupo LT o Fortune Tobacco Corp, considera estos pasos: vigila tus cuentas bancarias y de crédito para detectar actividad inusual, sé escéptico ante mensajes no solicitados que hagan referencia a detalles de pasaportes o cuentas, y considera colocar una alerta de fraude con tu banco si tienes cuentas en instituciones afectadas. Las organizaciones que manejan datos de identidad de grado de pasaporte también deberían revisar cuánto tiempo se conservan dichos registros y si el cifrado y los controles de acceso coinciden con la sensibilidad de lo que se almacena, ya que incidentes como este muestran que incluso grandes conglomerados establecidos siguen siendo objetivos atractivos para los operadores de ransomware dispuestos a esperar el vencimiento de un plazo de 72 horas antes de hacer pública la filtración.