Un actor de amenazas recientemente rastreado conocido como GSG ha pasado los últimos tres meses construyendo un sitio de filtraciones público lleno de listados de víctimas, pero los investigadores aún no han encontrado ninguna evidencia de que el grupo realmente cifre algo. Ese detalle importa. Apunta a una forma de extorsión por robo de datos sin ransomware que se salta la parte más disruptiva de un ataque tradicional mientras mantiene las tácticas de presión que hacen funcionar la extorsión.
Lo que realmente muestran los listados de GSG
Según el sitio de seguimiento Ransomware.live, GSG había publicado 48 listados de víctimas hasta el 21 de septiembre. El patrón de esas publicaciones cuenta su propia historia. El grupo se lanzó con 29 listados en un solo día en julio, terminando el mes con 31 en total. Agosto vio un ritmo que cayó drásticamente a 12 nuevos listados. Septiembre ha sido aún más tranquilo, con solo 5 listados hasta ahora.
Lo que no ha bajado es la escala de las afirmaciones adjuntas a cada listado. Los listados que GSG ha publicado afirman una mediana de 213 GB de datos robados por víctima, un botín sustancial en cualquier medida. Así que mientras la frecuencia de publicación del grupo se desvanece rápidamente, las afirmaciones individuales siguen siendo grandes, lo que sugiere que GSG puede estar cambiando hacia menos objetivos de mayor valor en lugar de perder impulso por completo.
Por qué no ha aparecido ningún cifrador
Aquí está la parte que separa a GSG de una operación típica de ransomware: ninguna fuente pública ha documentado un cifrador de GSG ni una nota de rescate. En los ataques de ransomware convencionales, las víctimas descubren la intrusión cuando los archivos se bloquean y una nota exige el pago por una clave de descifrado. Ese rastro de evidencia, muestras de malware, texto de la nota, extensiones de archivos cifrados, es usualmente cómo los investigadores construyen un perfil técnico de un grupo.
Con GSG, ese rastro simplemente no está ahí. La ausencia de un cifrador no significa que el grupo sea menos serio. Significa que GSG parece operar puramente sobre la amenaza de publicar datos robados en lugar de bloquearlos. Basado en este patrón, la evaluación de trabajo es, con baja confianza, que GSG es una operación de extorsión por robo de datos en lugar de un grupo de ransomware completo. La baja confianza aquí refleja evidencia pública genuinamente limitada, no una conclusión establecida, pero el patrón se alinea con una tendencia de la industria bien documentada cubierta en el panorama 2026 sobre la fusión del ransomware y el robo de datos, donde el cifrado se trata cada vez más como opcional en lugar de esencial para la extorsión.
Cómo las tácticas de solo extorsión cambian el cálculo del riesgo
Saltarse el cifrado cambia las cuentas tanto para los atacantes como para las víctimas. Para los atacantes, reduce el listón técnico. Construir y desplegar un cifrador funcional requiere un verdadero esfuerzo de ingeniería, mientras que exfiltrar datos y amenazar con filtrarlos requiere comparativamente menos infraestructura. También elimina un gran dolor de cabeza operativo: los cifradores pueden ser objeto de ingeniería inversa, las herramientas de descifrado a veces se publican, y los sistemas bloqueados ocasionalmente pueden restaurarse sin pagar.
Para las víctimas, el riesgo pasa de una interrupción obvia y visible (sistemas congelados, operaciones detenidas) a una amenaza más silenciosa pero potencialmente más duradera: la exposición de datos sensibles sin una fecha de finalización clara. Una empresa cuyos archivos se cifran sabe inmediatamente que algo va mal. Una empresa cuyos datos se copian silenciosamente puede no saberlo hasta que un sitio de filtraciones la nombre. Este es exactamente el cambio visto con otros grupos emergentes. ExfilSquad, que surgió con 14 víctimas reclamadas y ningún componente de cifrado tampoco, sigue el mismo manual: robar primero, amenazar con publicar, saltarse la disrupción. El volumen de publicaciones en declive de GSG combinado con grandes tamaños de datos reclamados sugiere un modelo similar, uno construido en torno a la ventaja en lugar del sabotaje.
Pasos defensivos: copias de seguridad, segmentación y monitoreo
Debido a que los grupos de solo extorsión no necesitan cifrar nada para causar daño, las defensas construidas únicamente en torno a la copia de seguridad y la recuperación no son suficientes por sí solas. Las copias de seguridad siguen importando para la resiliencia contra el ransomware tradicional, y esa base sigue valiendo la pena mantenerla. Pero la prioridad más grande contra un grupo como GSG es limitar lo que se puede tomar en primer lugar y detectarlo mientras está ocurriendo.
La segmentación de red reduce cuántos datos puede alcanzar un intruso desde un único punto de apoyo, lo que importa directamente contra un grupo cuyo modelo entero depende del robo de datos en gran volumen. Igualmente importante es monitorear las señales de la exfiltración misma: transferencias de datos salientes inusuales, destinos de almacenamiento en la nube desconocidos, y picos en el volumen de datos que salen de la red a horas extrañas. Estas son las señales que aparecen antes de que un grupo publique un listado, y a menudo son la única advertencia que recibe una víctima cuando no hay una nota de rescate que les avise.
Qué significa esto para ti
Para organizaciones de cualquier tamaño, GSG es un recordatorio de que las defensas contra ransomware construidas únicamente en torno al cifrado son incompletas. La extorsión por robo de datos sin ransomware se está convirtiendo en una categoría reconocida por sí misma, y exige atención a los controles de acceso a datos y al monitoreo de exfiltración, no solo a la estrategia de copias de seguridad. La tendencia más amplia se alinea con lo que se ha observado en otros lugares: la inteligencia de amenazas que rastrea la actividad de ransomware en Japón y el aumento de los volúmenes de ataques a nivel global muestra a los atacantes adaptando sus métodos, no desacelerando.
Conclusiones clave
El conteo de publicaciones en disminución de GSG con afirmaciones constantes de grandes datos sugiere un grupo que está reduciendo su enfoque en lugar de desvanecerse. Trata cualquier señal de movimiento inusual de datos salientes con la misma seriedad con la que tratarías una alerta de ransomware. Revisa la segmentación de datos para que una sola cuenta comprometida no pueda alcanzar todo tu almacén de datos. Y sigue observando cómo evolucionan grupos como GSG y ExfilSquad, ya que representan un patrón, no un incidente aislado, en cómo se lleva a cabo la extorsión hoy en día.
FAQ: Q1: ¿Qué es GSG y en qué se diferencia de los grupos típicos de ransomware? A1: GSG es un actor de amenazas recientemente rastreado que ha construido un sitio de filtraciones público con listados de víctimas pero no muestra evidencia de cifrar datos. Parece operar puramente sobre la amenaza de publicar datos robados en lugar de bloquearlos. Q2: ¿Cuántos listados de víctimas ha publicado GSG? A2: Según Ransomware.live, GSG había publicado 48 listados de víctimas hasta el 21 de septiembre, comenzando con 29 listados en un solo día en julio. Q3: ¿Cuántos datos robados afirma GSG por víctima? A3: Los listados de GSG afirman una mediana de 213 GB de datos robados por víctima. Q4: ¿Se ha encontrado alguna evidencia de un cifrador o nota de rescate de GSG? A4: Ninguna fuente pública ha documentado un cifrador de GSG ni una nota de rescate. La ausencia de este rastro de evidencia sugiere que GSG opera sin cifrado. Q5: ¿Qué tan seguros están los investigadores de que GSG es una operación de extorsión por robo de datos? A5: La evaluación de trabajo es con baja confianza, reflejando evidencia pública genuinamente limitada en lugar de una conclusión establecida. ---END---




