Un solo manual de operaciones, múltiples marcas de ransomware

Microsoft Threat Intelligence ha estado siguiendo a un afiliado de ransomware al que llama Storm-2570 desde abril de 2025, y el comportamiento del grupo está atrayendo atención por una razón inusual: la consistencia. En lugar de limitarse a una sola familia de ransomware, se ha observado a Storm-2570 desplegando payloads asociados con al menos cuatro marcas separadas de ransomware como servicio (RaaS), incluidas Qilin, DragonForce, Anubis y BERT. Lo que une estos ataques aparentemente diferentes es un conjunto repetible de herramientas y técnicas posteriores al compromiso que los investigadores de Microsoft han identificado en los despliegues, independientemente de qué marca de ransomware termine cifrando el payload final.

Esto es importante porque refleja cómo funciona realmente el ecosistema del ransomware en 2026. Los afiliados como Storm-2570 no son leales a un único operador de ransomware. Son técnicos a sueldo, que irrumpen en las redes utilizando una metodología consistente y luego eligen (o se les asigna) la marca de RaaS que mejor se adapte al trabajo. Microsoft ha publicado consultas de búsqueda de Defender específicamente para ayudar a los equipos de seguridad a detectar las huellas de Storm-2570 a tiempo, antes de que el propio payload de ransomware se detone.

Por qué importan los afiliados, no solo las marcas de ransomware

La mayor parte de la cobertura sobre ransomware se centra en el payload final: la herramienta de cifrado, la nota de rescate, el sitio de filtraciones. Pero eso suele ser el último paso de una intrusión mucho más larga. Los afiliados como Storm-2570 son los que hacen el trabajo real de irrupción: obtener acceso inicial, moverse lateralmente, escalar privilegios y desactivar defensas antes de entregar el control a la marca de ransomware con la que estén afiliados esa semana.

Este modelo de afiliados ayuda a explicar por qué los ataques de ransomware vinculados a "marcas" completamente diferentes pueden parecer inquietantemente similares bajo el capó. También explica por qué parte de la actividad de ransomware de mayor perfil recientemente se remonta a la misma infraestructura explotada. Nuestra cobertura anterior sobre pandillas de ransomware que atacan fallos de VPN de Palo Alto y Fortinet y el fallo de firewall CVE-2026-0257 que impulsa los ataques de Qilin ilustran ambos el patrón: los dispositivos de acceso remoto expuestos a internet, en particular las puertas de enlace VPN y los firewalls, siguen siendo un punto de entrada preferido para los afiliados que alimentan múltiples operaciones de RaaS, entre ellas Qilin.

Una vez dentro, se ha observado que afiliados como Storm-2570 intentan interferir con la protección de endpoints, incluida la manipulación de controles de seguridad como Microsoft Defender, en un esfuerzo por operar sin ser detectados durante más tiempo. Ese tiempo de permanencia prolongado es exactamente lo que permite que una intrusión escale desde una única cuenta comprometida hasta un evento de ransomware en toda la red.

El panorama más amplio del ransomware

Storm-2570 no opera en el vacío. La actividad de ransomware en general ha seguido aumentando, y los informes recientes de la industria, incluido el informe de ransomware de Black Kite de 2026 que rastrea más de 7.500 víctimas, muestran cuán generalizado se ha vuelto el problema. Otras operaciones de RaaS cubiertas en este sitio, desde el ransomware Cicada3301 basado en Rust hasta la explotación de servidores Confluence por parte de Feral Wolf, muestran un tema consistente en todo el panorama del ransomware: los atacantes son cada vez más pacientes, metódicos y centrados en explotar vulnerabilidades conocidas, a menudo sin parchear, en software y dispositivos orientados a empresas, en lugar de depender puramente del phishing.

Qué significa esto para usted

Si usted gestiona TI para una pequeña o mediana empresa, el patrón de Storm-2570 es un recordatorio de que la defensa contra el ransomware comienza mucho antes del cifrado. Los dispositivos de VPN y firewall que están expuestos a internet público deben parchearse con prontitud y monitorearse de cerca, ya que con frecuencia son el primer punto de apoyo que necesita un afiliado. La autenticación multifactor en el acceso remoto y las cuentas administrativas, la segmentación de red para que un único dispositivo comprometido no pueda alcanzar todo, y la monitorización de intentos de desactivar o manipular sus herramientas de seguridad de endpoints son todos pasos prácticos y de alto impacto.

Para los usuarios individuales y los trabajadores remotos, la conclusión es más personal pero no menos importante. Si se conecta a una red de trabajo a través de una VPN, mantenga ese cliente actualizado y nunca retrase los parches de seguridad en el dispositivo que utiliza para el acceso remoto. Evite descargar software pirateado o aplicaciones VPN no oficiales, ya que los endpoints comprometidos son una forma común en que los atacantes obtienen el acceso inicial sobre el que luego construyen afiliados como Storm-2570. Una VPN personal puede ayudar a proteger su propio tráfico en redes no confiables, pero no sustituye el mantener sus dispositivos y credenciales seguros.

Conclusiones prácticas

Las empresas deben auditar todos los dispositivos VPN y firewall expuestos a internet en busca de parches pendientes, exigir MFA en todos los lugares donde sea posible el acceso remoto y asegurarse de que las herramientas de protección de endpoints estén configuradas para alertar sobre intentos de manipulación en lugar de fallar silenciosamente. Revisar la integridad de las copias de seguridad y probar los procedimientos de recuperación ahora, antes de que ocurra un incidente, sigue siendo una de las formas más eficaces de reducir el impacto de cualquier despliegue de ransomware, independientemente de qué marca de RaaS termine detrás de él. Los individuos deben mantener actualizados el software y los clientes de VPN, usar contraseñas fuertes y únicas con MFA siempre que se ofrezca, y tratar cualquier alerta inesperada del software de seguridad como algo que merece investigarse de inmediato en lugar de descartarse.