Un hacker traiciona a su propia banda y se queda con todos los ingresos generados con sus herramientas de extorsión a empresas

Hacker traiciona a su banda
Hacker traiciona a su bandaMontaje/Unsplash
Noticia
Añádenos en Google

Elígenos como tu fuente preferida en Google.

Un afiliado de ransomware engaña a su grupo con un sitio propio para robar decenas de terabytes y usa inteligencia artificial para ejecutar sus ciberataques.

Lamentablemente, el ransomware no se detiene por nada del mundo y es que cada vez surgen más campañas de este tipo de ciberataques que involucran a millones de víctimas en todo el mundo. 

Gran parte de estas amenazas se centran en ser generadas también a través de phishing. Redes criminales que funcionan casi como empresas clandestinas han demostrado ser capaces de arrasar con todo a su paso.

Lo curioso es que, en ocasiones, los conflictos internos dentro de estos grupos terminan revelando dinámicas sorprendentes que exponen cómo funciona realmente la economía del cibercrimen.

Aquí es donde llama la atención el caso de Azazel, un atacante que no solo habría extorsionado a decenas de organizaciones, sino que además decidió engañar a la propia banda de ransomware para quedarse con todas las ganancias.

Cómo Azazel combinó inteligencia artificial y credenciales robadas para ampliar sus ataques

Código hacker
Código hackerUnsplash

Durante los últimos años se han reportado numerosos tipos de ransomware que han llamado la atención por lo masivas que puedan llegar a ser las campañas.

Según una investigación de la firma de ciberseguridad CloudSEK, Azazel operaba como afiliado del grupo The Gentlemen, una organización que ofrece ransomware bajo el modelo conocido como Ransomware as a Service (RaaS).

En el equipo se tenía que hacer uso de diversas herramientas y tácticas relacionadas con la negociación o plantillas de rescate. Confiando en todos los integrantes, el ciberataque se llevó a cabo ante víctimas que pertenecían a sectores especialmente sensibles. 

Datos de infraestructuras de servicios médicos, seguros, farmacéuticas y organizaciones gubernamentales fueron robados por los mencionados hackers.

Fueron en total dos docenas de objetivos repartidos en seis países, de los cuales se obtuvieron más de 50 TB de almacenamiento en servidores físicos dedicados, incluyendo una bóveda de aproximadamente 22 TB destinada a conservar información obtenida durante múltiples campañas.

"Construyó y operó su propio sitio de filtraciones independiente bajo la marca LEAKNED, publicando datos de las víctimas y recolectando ganancias de la extorsión sin enviarlas a través del programa Gentlemen".

CloudSEK señaló que la infraestructura utilizada por Azazel era mucho más grande de lo habitual para un afiliado porque no siguió las reglas habituales del programa criminal. 

El atacante creó y operó su propio portal de filtraciones llamado LEAKNED, donde publicaba los datos robados y negociaba directamente con las víctimas, "traicionando" a su propio grupo para quedarse con las ganancias.

En otras palabras, el atacante habría dado la espalda tanto a las empresas afectadas como a la organización criminal para la que trabajaba para ir más allá.

Inteligencia artificial, secretos robados y una operación de enorme alcance

La investigación también destaca la forma en que Azazel obtenía acceso a sus objetivos. Todas las víctimas confirmadas habrían sido comprometidas mediante secretos CI/CD robados.

En uno de los incidentes, una única instancia comprometida de GitLab permitió alcanzar dos organizaciones distintas. En otro caso, un token CI/CD expuso más de 150 bases de datos pertenecientes a una plataforma SaaS y a sus clientes.

CloudSEK considera especialmente relevante el uso de inteligencia artificial dentro de la operación. Según la compañía, Azazel registró un shell inverso como herramienta invocable a través del Model Context Protocol (MCP), una tecnología que está ganando popularidad en ecosistemas de IA.

Además, desarrolló sistemas automatizados para buscar asistentes de inteligencia artificial expuestos en Internet y llegó a utilizar asistentes de IA para gestionar partes de su infraestructura criminal.

Entre los incidentes documentados figura el ataque a una empresa del sector de inteligencia artificial. Los investigadores detectaron la extracción de más de 6 TB de información y señalaron que la transferencia continuaba cuando descubrieron la actividad.

 

Otro caso afectó a un registro financiero vinculado al gobierno, donde el atacante exfiltró más de 120.000 registros antes de eliminar la base de datos de producción.

CloudSEK cree que Azazel mantiene vínculos con Rusia debido al uso fluido del idioma ruso en scripts operativos y al nombre interno "novostnik", que en ruso significa "periodista".

Recientemente se conoció que ShinyHunters tomó el control del portal de filtraciones de Clop tras conflictos previos entre ambas organizaciones.

De forma similar, una investigación de Sophos reveló enfrentamientos entre DragonForce y grupos rivales relacionados con plataformas de filtración y extorsión.

Lo más impresionante de todo esto es que es un caso distinto porque muestra disputa entre grupos criminales que no suele pasar con frecuencia.