Los grupos de ransomware han pasado años presionando a las víctimas para que paguen. Ahora lo están haciendo entre ellos. A principios de este mes, el grupo de extorsión ShinyHunters tomó el control del sitio de la dark web del grupo de ransomware Cl0p y retuvo los propios datos de Cl0p a cambio de un rescate de ocho cifras. La toma de control de Cl0p por ShinyHunters es una historia extraña en apariencia, pero conlleva una lección práctica para cualquiera cuyos datos residan en los sistemas de otro.
Qué hizo ShinyHunters con el sitio de filtraciones de Cl0p
Según los informes, ShinyHunters obtuvo el control del sitio de la dark web que Cl0p utiliza para operar su negocio de extorsión. Luego publicó un aviso exigiendo un pago de ocho cifras a cambio de los propios datos de Cl0p. "Espero que puedan pagar tanto porque esa es la demanda, negociable", dijo ShinyHunters en el aviso, que también fue reportado por The Record.
Vale la pena señalar el tono. El mensaje imita el lenguaje que los grupos de ransomware dirigen habitualmente a sus víctimas: una gran exigencia, un atisbo de flexibilidad y un claro intento de ejercer presión. En efecto, un grupo de extorsión aplicó su propio manual contra otro.
El artículo fuente, un resumen de Mastercard sobre cómo está evolucionando el ransomware, menciona el incidente como ejemplo de las tácticas y modelos de negocio cambiantes en este ecosistema criminal. Los detalles disponibles para nosotros se limitan a ese aviso y a la propia demanda, por lo que es mejor evitar especular sobre qué datos se tomaron o cómo se obtuvo el acceso.
Por qué los grupos de ransomware se están volviendo unos contra otros
El episodio encaja en un tema más amplio: el ransomware no es una industria única y ordenada. Es una economía flexible de grupos con herramientas, objetivos y reputaciones superpuestos. Esos grupos compiten por víctimas, atención y pagos, y no hay honor entre ellos.
Algunas razones por las que puede surgir esta rivalidad:
- Los datos son moneda. Los archivos robados son el producto. Un grupo que posee los datos de un rival, o su infraestructura, tiene ventaja.
- La reputación importa. Los sitios de filtraciones son un escenario público. Tomar el control de uno es una forma de avergonzar a un competidor y demostrar fuerza.
- Las operaciones dependen de la infraestructura. Los grupos de extorsión dependen de servidores, sitios y canales de comunicación. Como cualquier organización, pueden ser vulnerados.
Nada de esto hace que ninguno de los dos grupos sea menos peligroso. Una disputa entre criminales no es una red de seguridad para sus víctimas. Si acaso, demuestra lo impredecible que es el mercado. Para ver qué grupos son actualmente los más activos, consulte nuestro resumen de ransomware del segundo trimestre de 2026, que cubre cómo el campo ha reorganizado su elenco de personajes.
Qué significa esto para usted
La lección central es simple: una vez que sus datos residen en la infraestructura de otro, usted ya no controla por completo lo que les sucede. Eso es cierto para los registros de clientes de una empresa, y también para los archivos personales que almacena con servicios en línea. Incluso los criminales que poseen datos robados no pueden garantizar su seguridad, como muestra este incidente.
Para las organizaciones que ya han sido atacadas, esto plantea un punto incómodo. Pagar un rescate o negociar con un grupo de extorsión no garantiza que los datos robados permanezcan contenidos. Pueden terminar en manos de otras partes, y el grupo que los posee puede a su vez ser comprometido. No podemos afirmar a partir de la fuente si algún dato de víctima específico quedó expuesto en este caso, pero el principio se mantiene.
Para las personas, es un recordatorio de que rara vez puede elegir qué tan bien protege una empresa lo que tiene sobre usted. Lo que sí puede controlar es cuánta información sensible entrega, cómo se protege y qué tan rápido puede recuperarse si algo sale mal.
Cómo prepararse: copias de seguridad, cifrado e higiene de accesos
No puede impedir que las bandas rivales luchen, pero puede reducir el daño que cualquiera de ellas pueda causarle. Céntrese en lo básico y hágalo bien.
Copias de seguridad
- Mantenga al menos una copia de seguridad fuera de línea o aislada de su red principal, para que el ransomware no pueda alcanzarla.
- Pruebe las restauraciones con regularidad. Una copia de seguridad que nunca ha restaurado es una esperanza, no un plan.
Cifrado
- Cifre los archivos sensibles antes de almacenarlos o compartirlos. Los datos cifrados con claves que usted controla son mucho menos útiles para quien los robe.
- Use cifrado de disco completo en portátiles y teléfonos.
Higiene de accesos
- Active la autenticación multifactor para el correo electrónico, el almacenamiento en la nube y las herramientas de acceso remoto.
- Use contraseñas únicas y fuertes con un gestor de contraseñas.
- Revise quién tiene acceso remoto a sus sistemas y elimine las cuentas que ya no sean necesarias.
- Mantenga el software actualizado, ya que los atacantes suelen explotar debilidades conocidas.
Una VPN puede ayudar a proteger su tráfico en redes no confiables y es una capa útil para el acceso remoto, pero no es una defensa contra el ransomware por sí sola. Trátela como una parte de un conjunto más amplio de hábitos.
Conclusiones clave
La toma de control de Cl0p por ShinyHunters es una señal vívida de que la economía del ransomware es volátil y de que los datos robados rara vez permanecen bajo el control de alguien. No cuente con las peleas internas de los criminales para protegerse.
- Asuma que los datos en poder de terceros pueden quedar expuestos y comparta solo lo necesario.
- Mantenga copias de seguridad aisladas y probadas.
- Cifre los datos sensibles y proteja las cuentas con autenticación multifactor.
- Audite sus prácticas de acceso remoto de forma periódica.
Para ver qué grupos son actualmente los más activos, lea nuestro resumen de ransomware del segundo trimestre de 2026, y luego dedique una hora esta semana a revisar su propia configuración de copias de seguridad, cifrado y acceso remoto.




