Banner de Kaspersky para empresas, Partner Platinum en Uruguay

Cifraron 8 TB con BitLocker y mandaron el rescate por la impresora

Resumen: entre mayo y junio de 2026 el equipo de respuesta a incidentes de Kaspersky investigó dos casos de extorsión en Colombia y México donde los atacantes no usaron ransomware. Cifraron con BitLocker, la herramienta que ya viene en Windows, y entregaron la nota de rescate imprimiéndola en las impresoras de la propia víctima. Lo que hace que este caso valga para Uruguay no es la creatividad del método: es lo banal que fue la entrada.

Qué pasó

El 21 de julio de 2026, Kaspersky publicó el análisis técnico de dos incidentes atendidos por su GERT, el equipo global de respuesta a emergencias. Los dos ocurrieron en América Latina y los dos los ejecutó el mismo grupo, que se identifica como XEntry Team.

1AccesoRDP o MSSQL expuesto2PermanenciaRMM legitimo, 3 meses3CifradoBitLocker por GPO4ExtorsionNota impresa en la oficinaElaboracion propia sobre el analisis de Kaspersky GERT, julio de 2026
Cadena de ataque del grupo XEntry Team en los dos incidentes documentados por el equipo de respuesta de Kaspersky en América Latina.

Colombia, junio de 2026

Los atacantes entraron por un escritorio remoto expuesto a internet, con los puertos mal configurados. Una vez adentro, cifraron un volumen de 8 terabytes con información financiera crítica usando BitLocker. El rescate exigido fue de 3.000 dólares.

El detalle que conviene leer dos veces: la protección de endpoint estaba deshabilitada en el sistema. La organización tenía la herramienta. No estaba encendida.

México, mayo de 2026

Acá la entrada fue un servidor Microsoft SQL Server mal configurado, con la función xp_cmdshell habilitada, al que accedieron con credenciales que estaban publicadas en un repositorio de GitHub. Nadie las robó: estaban a la vista.

Los atacantes permanecieron tres meses dentro de la red sin ser detectados. En ese tiempo desplegaron tres herramientas de administración remota comerciales y perfectamente legítimas —ManageEngine Endpoint Central, Mesh Agent y Tactical RMM— para moverse con comodidad. El cifrado final lo distribuyeron por directiva de grupo, sincronizada a todo el dominio.

En este caso sí había protección activa: el producto de Kaspersky bloqueó los intentos de desplegar los web shells con los que los atacantes buscaban asegurarse el acceso.

Qué hizo Kaspersky

Tres cosas, y vale distinguirlas porque no son lo mismo:

  • Detección en el momento. Las detecciones nombradas en el informe —Trojan.Multi.Agent.gen, Trojan.Win32.GenAutorunMsSqlServerCommandRun.a, Exploit.Win32.SCShell.a— son las que frenaron el despliegue de los web shells en el caso mexicano.
  • Respuesta a incidentes. El GERT reconstruyó la línea de tiempo completa: por dónde entraron, qué tocaron, cuánto tiempo estuvieron y con qué herramientas. Sin eso, la organización no puede saber si el atacante todavía está adentro.
  • Publicación del análisis. Kaspersky liberó los indicadores de compromiso y las técnicas, de modo que cualquier organización puede buscarlos en su propia red. Eso es lo que convierte un incidente ajeno en una defensa propia.

Como lo resumió Eduardo Chavarro Ovalle, director del GERT para las Américas: «Están aprovechando servicios expuestos, configuraciones deficientes y herramientas administrativas legítimas para cifrar información».

Por qué esto importa en Uruguay

Porque el perfil de la víctima es el perfil promedio del parque uruguayo. No hizo falta un exploit de día cero ni un grupo estatal: alcanzó con un escritorio remoto abierto, un servidor mal configurado y una contraseña que alguien subió a GitHub.

Los números de contexto de Kaspersky sobre 2025 refuerzan el punto:

Dato Valor
América Latina es la región más afectada del mundo por ransomware 8,13% de las organizaciones, por encima de Asia-Pacífico (8%) y muy por encima de Europa (3,82%)
Sector público, como porcentaje de los incidentes de alta gravedad 19%, el más alto de todos los sectores
Intentos de ransomware bloqueados en la región 1,1 millones — unos 3.000 por día
Ataques que empezaron por aplicaciones expuestas, cuentas válidas o proveedores más del 80%
Ataques a través de la relación de confianza con proveedores 15,5% en 2025, contra 12,8% en 2024

Las cinco preguntas que conviene hacerse el lunes

  1. ¿Qué tenemos publicado a internet? Escritorio remoto, bases de datos, paneles de administración. Si no hay una lista, esa es la primera tarea.
  2. ¿La protección está encendida en todos los equipos? No cuántas licencias compramos: cuántos agentes están reportando hoy. En Colombia la diferencia entre las dos cifras costó 8 terabytes.
  3. ¿Hay credenciales nuestras en repositorios públicos? Es más común de lo que parece, sobre todo en proyectos que tocó un proveedor externo.
  4. ¿Detectaríamos a alguien que lleva tres meses adentro usando herramientas legítimas? Un antivirus no lo hace. Un EDR, sí. Es exactamente la diferencia entre las dos categorías.
  5. ¿Los respaldos sobreviven a un administrador de dominio comprometido? Si se borran con las mismas credenciales que el atacante ya tiene, no son respaldos.

Qué se hace con esto

Ninguna de estas medidas es exótica y ninguna es cara comparada con ocho terabytes cifrados.

  • Cerrar el escritorio remoto a internet y publicar solo lo indispensable, detrás de un firewall con reglas por servicio.
  • Pasar de antivirus a EDR. El ataque de este caso no tiene firma: son herramientas legítimas usadas con mala intención. Se detecta por comportamiento, no por lista. Ver soluciones de ciberseguridad.
  • Verificar la cobertura real del parque, con reporte de agentes activos y no de licencias compradas.
  • Respaldos inmutables, fuera del alcance de las credenciales de dominio. Ver Veeam.
  • Ciclo de parches sobre todo el software, no solo el de Microsoft. Ver GFI LanGuard.

¿Sabés qué tenés expuesto hoy?

Hacemos un relevamiento sin compromiso: qué servicios están publicados, qué cobertura real tiene tu parque y dónde están los respaldos. Te devolvemos un plan por etapas con prioridades.

Pedir un relevamiento

Fuentes: análisis técnico de Securelist (Kaspersky GERT), 21 de julio de 2026 · comunicado de Kaspersky América Latina · informe de ransomware 2026 de Kaspersky.

Ver también: Kaspersky para empresas en Uruguay · soluciones para el sector público

También podría interesarte...

Abrir el chat
¿Necesitas asesoría?