Mucho antes de que los ataques de ransomware se convirtieran en un titular semanal, una familia de malware reescribió silenciosamente las reglas del cibercrimen. GandCrab no solo extorsionaba a las víctimas, construyó un negocio completo en torno a la extorsión, con contratos de afiliados, métricas de rendimiento y servicio al cliente. Los investigadores de seguridad de McAfee profundizaron en cómo funcionaba realmente la operación, y lo que encontraron se lee menos como un caso de estudio de hacking y más como un acuerdo de franquicia. Comprender la estructura de GandCrab importa hoy porque el modelo de ransomware como servicio que ayudó a popularizar sigue siendo el formato dominante detrás de los ataques modernos.
Qué Hizo Diferente a GandCrab: Un Modelo de Negocio de Afiliados
La mayoría de la gente imagina el ransomware como el trabajo de un hacker individual plantando código malicioso. GandCrab operaba de manera diferente. Según el análisis de McAfee, los desarrolladores detrás de GandCrab no llevaban a cabo los ataques ellos mismos. En cambio, reclutaban afiliados que distribuían el malware y manejaban las infecciones reales, mientras que los operadores principales se quedaban con una parte de las ganancias.
Esa parte era sustancial: los afiliados conservaban el 70% de los pagos de rescate, y el resto fluía de vuelta a los desarrolladores que mantenían el código. Esta división de ingresos incentivaba a los afiliados a generar volumen, y les daba a los operadores un flujo de ingresos constante sin necesidad de tocar directamente la máquina de ninguna víctima.
El acuerdo también conllevaba responsabilidad. McAfee descubrió que los afiliados que tenían un bajo rendimiento eran expulsados del programa, un detalle que subraya cuán empresarial se había vuelto la operación. La baja producción significaba terminación, la misma lógica que gobierna cualquier equipo de ventas medido por cuotas. El malware en sí también estaba diseñado para omitir máquinas ubicadas en Rusia y otros estados ex soviéticos, un patrón común entre los grupos de ransomware que se cree operan desde esa región, probablemente para evitar atraer la atención de las fuerzas del orden en casa.
El Manual Técnico: Cifrado, Eliminación de Copias Sombra y Prueba de Descifrado
Debajo de la estructura empresarial había una pieza genuinamente efectiva de ingeniería maliciosa. GandCrab combinaba cifrado AES y RSA, superponiendo criptografía simétrica y asimétrica para que las víctimas no pudieran simplemente revertir el proceso sin la clave privada del atacante. Una vez que los archivos estaban bloqueados, el malware eliminaba las copias sombra de Windows, las instantáneas de respaldo integradas que muchos usuarios utilizan para restaurar archivos después de un problema del sistema. Eliminar esas copias cerraba una de las vías de recuperación más fáciles disponibles para las víctimas que no habían mantenido respaldos externos separados.
Para demostrar que la demanda de rescate era legítima y no un farol, los operadores incorporaron un mecanismo para descifrar un archivo de forma gratuita. Este pequeño gesto servía a un propósito psicológico específico: demostraba que pagar realmente restauraría el acceso, haciendo que las víctimas fueran más propensas a completar el pago en lugar de dar por perdidos sus datos.
Soporte en la Dark Web y Pagos con Dash: Extorsión como Servicio al Cliente
Quizás el aspecto más inusual de la operación de GandCrab era cómo trataba a las víctimas una vez que aparecía la nota de rescate. El grupo ofrecía soporte en la dark web disponible las 24 horas, ejecutando efectivamente una mesa de ayuda para personas que estaban siendo extorsionadas. Las víctimas confundidas sobre los pasos de pago o las instrucciones de descifrado podían obtener orientación, una capa de servicio que hacía que todo el proceso se sintiera inquietantemente cercano a un soporte al cliente legítimo.
Los pagos en sí se canalizaban a través de Dash en lugar del más comúnmente discutido Bitcoin. Dash ofrece tiempos de transacción más rápidos y características adicionales de privacidad, lo que lo convertía en una opción atractiva para una operación que necesitaba procesar pagos a través de una red de afiliados distribuida mientras limitaba la rastreabilidad.
Qué Significa Esto para Tu Stack de Seguridad Hoy
GandCrab es un caso de estudio útil precisamente porque el modelo de ransomware como servicio que refinó nunca desapareció. Las estructuras de afiliados, los pagos escalonados y los canales de soporte en la dark web siguen siendo características estándar de las operaciones de ransomware actuales. El informe de Check Point sobre 2,139 víctimas de ransomware en el Q2 2026 muestra cuánto ha escalado este enfoque impulsado por afiliados, confirmando que el manual que GandCrab ayudó a establecer continúa generando víctimas reales a un volumen real.
Para los usuarios cotidianos y las pequeñas empresas, las lecciones defensivas no han cambiado. Debido a que ransomware como GandCrab elimina las copias sombra para bloquear la recuperación fácil, los respaldos offline y en la nube almacenados por separado de tu sistema principal son esenciales, no opcionales. Las herramientas de seguridad de puntos finales que detectan el comportamiento de cifrado malicioso antes de que complete un paso completo a través de tus archivos añaden otra capa de protección. Una VPN de buena reputación no detendrá el ransomware por sí sola, pero reduce la exposición en redes públicas y limita el tipo de espionaje de red que a veces precede a los ataques dirigidos, particularmente para trabajadores remotos y personal de pequeñas empresas que se conectan desde ubicaciones variadas.
Conclusiones Accionables
Haz respaldos de tus archivos regularmente y mantén al menos una copia offline o en almacenamiento al que el ransomware no pueda acceder a través de tu red. Mantén los sistemas operativos y el software de seguridad actualizados, ya que muchas infecciones de ransomware aún explotan vulnerabilidades conocidas y parcheables. Sé escéptico con archivos adjuntos y enlaces no solicitados, ya que las campañas impulsadas por afiliados dependen en gran medida de la pesca por volumen para encontrar víctimas. Finalmente, trata cualquier herramienta de seguridad individual, ya sea una VPN, antivirus o solución de respaldo, como una pieza de una defensa en capas en lugar de una respuesta completa. GandCrab demostró que los operadores de ransomware piensan como empresas; tus defensas deberían ser igual de deliberadas.




