WhatsApp Hablar con un asesor
Solicite un Assessment Evalúe su empresa
Síganos en LinkedIn Conéctese con nosotros
top of page

Ransomware en Colombia: El análisis del informe ColCERT.

  • Foto del escritor: Rubén Silva
    Rubén Silva
  • hace 5 días
  • 7 min de lectura

La dependencia exclusiva de las defensas perimetrales e instructivos de seguridad no cuenta con las capacidades para afrontar las tácticas operativas de los principales grupos de ransomware que atacan a las organizaciones colombianas.


Según el informe de inteligencia de amenazas publicado por el Equipo de Respuesta a Emergencias Cibernéticas de Colombia (ColCERT), el nivel de riesgo de ransomware para el país se clasifica en ALTO. Mientras en 2021 se registró un único caso confirmado, entre enero y julio de 2026 la cifra escaló a 23 víctimas, superando la totalidad de los incidentes documentados durante el año 2025.  


Esta aceleración obedece a la consolidación de Colombia como objetivo estratégico regional. La convergencia de coaliciones entre carteles cibercriminales, la explotación automatizada de servicios expuestos y la neutralización sistemática de agentes de seguridad en el nivel de kernel, demandan una revisión urgente de la arquitectura defensiva de las organización.


La concentración sectorial y la escalada del Ransomware as a Service (RaaS)


El análisis para Colombia evidencia una amenaza concentrada donde el 76% de los ataques de ransomware impactan cuatro sectores críticos. LockBit 5.0 y The Gentlemen concentran el 50% de las víctimas acumuladas, explotando servicios perimetrales sin actualizar y credenciales expuestas.  

El análisis de datos de ColCERT demuestra que la distribución del impacto se alinea con organizaciones que gestionan activos de alto valor económico, datos sensibles o cuya interrupción operativa genera presión inmediata para el pago de rescates. La concentración se avidencia en cuatro sectores principales:


  • Salud (28.3% de las víctimas, Nivel Crítico): Representa el sector más afectado. La paralización de sistemas asistenciales, historias clínicas e infraestructura de soporte vital fuerza la interrupción de servicios esenciales, incrementando la viabilidad de la extorsión.


  • Justicia (21.7% de las víctimas, Nivel Crítico): Ataques dirigidos a plataformas de gestión procesal y repositorios de expedientes, comprometiendo la disponibilidad del servicio público y la confidencialidad de documentos judiciales.


  • Energía y Servicios Públicos (15.2% de las víctimas, Nivel Alto): El riesgo principal radica en la propagación lateral desde las redes de Tecnología de la Información (TI) hacia los entornos de Tecnología Operativa (OT) y sistemas de control industrial.


  • Comercio y Manufactura (10.9% de las víctimas, Nivel Alto): Compromiso centrado en la interrupción de cadenas de suministro, logística, bases de datos de clientes y plataformas de venta transaccional.


A nivel de actores, la dinámica de Ransomware-as-a-Service (RaaS) ha evolucionado. Aunque LockBit 5.0 (18 víctimas) y The Gentlemen (16 víctimas) lideran la estadística acumulada, el 50% restante del mercado criminal está atomizado entre operadores RaaS especializados y brókeres de acceso inicial (IAB). Estos últimos actúan como facilitadores tácticos, vendiendo la intrusión previa a marcas de extorsión de mayor impacto.  


Matriz Operativa de los Actores Prioritarios de Ransomware en Colombia


Los grupos de RaaS operan mediante modelos de cooperación táctica, compartiendo infraestructura de comando y control (C2) y controladores de evasión.

A continuación, se detalla la matriz técnica de los diez actores analizados por el ColCERT, categorizados por nivel de prioridad, vectores de entrada y mecanismos de impacto operativo:


Actor de Amenaza

Prioridad / Estado

Vector de Acceso Inicial

Técnica de Evasión EDR / TTPs

Impacto Operativo Principal

The Gentlemen

CRÍTICA / Activo

Explotación de Fortinet FortiGate (CVE-2024-55591) y SSL-VPN.

BYOVD en Ring 0 (ThrottleStop.sys), túneles SOCKS5 vía SystemBC.

Cifrado multiplataforma (Windows, Linux, ESXi); 90% de ganancia a afiliados.

LockBit 5.0

CRÍTICA / Activo

Explotación RCE en WSUS (CVE-2025-59287) y credenciales.

BYOVD (gdrv.sys, mhyprot2.sys), propagación masiva por GPO.

Cifrado rápido AES-256/ChaCha20 y eliminación de Volume Shadow Copies.

DragonForce

CRÍTICA / Activo

RDP expuesto, fuerza bruta, fallas en perimetrales (CVE-2019-0708).

Volcado de memoria en LSASS con Mimikatz, Pass-the-Hash.

Modelo RaaS "marca blanca"; cifrado ChaCha8; alianza con LockBit/Qilin.

Anubis

ALTA / Activo

Credenciales VPN válidas y CitrixBleed 2 (CVE-2025-5777).

Abuso de herramientas RMM (ScreenConnect, Zoho, MeshAgent).

Extorsión doble con opción de Wipe Mode (destrucción irreversible).

Space Bears

ALTA / Activo

Phishing con adjuntos (ZIP/LNK), RDP mal protegido.

Ejecución de PowerShell en Base64, técnicas Living off the Land.

Foco en PYMES; extorsión vía "muro de la vergüenza" público.

Dire Wolf

ALTA / Activo

Spear-phishing con adjuntos maliciosos y cuentas comprometidas.

Cifrado selectivo por tamaño (solo el primer 1 MB en archivos >1 MB).

Detención forzada de servicios SQL Server y Veeam; negociación vía Tox.

Everest

ALTA / Activo

Bróker de Acceso (IAB), compra de credenciales, insiders.

Volcado de LSASS con ProcDump, balizas de Cobalt Strike.

Exfiltración masiva de datos (>1 TB) con giro hacia extorsión sin cifrado.

Kill Security

ALTA / Activo

Explotación de CrushFTP (CVE-2025-31161), buckets AWS/Azure.

Loaders personalizados, desinstalación de Raccine, Cobalt Strike.

RaaS multiplataforma; cuota de entrada $250 USD; retención 88%.

Crypto24

ALTA / Activo

Phishing, servicios web expuestos, credenciales RDP/VPN.

Herramienta propia RealBlindingEDR, keylogger WinMainSvc.dll.

Cifrado vía servicio MSRuntime.dll; exfiltración a Google Drive.

NOVA

MEDIA / Reestructuración

Campañas de phishing (Dogo_vor.exe) camufladas como contratos.

Llamadas a APIs nativas de Windows, Process Hollowing, BYOVD.

Linaje derivado de Babuk; persistencia en WMI y Registro de Windows.


La anatomía de la evasión para el ransomware en Colombia


Los actores cibercriminales han sustituido el desarrollo de exploits complejas por la neutralización de agentes de seguridad desde el núcleo del sistema operativo (Ring 0) y la mimetización con herramientas administrativas autorizadas.

El análisis técnico de los incidentes de ransomware documentados en Colombia por el ColCERT revela tres patrones operativos transversales que invalidan los esquemas de protección tradicionales:  


1. Desarme de Soluciones EDR mediante Bring Your Own Vulnerable Driver (BYOVD)


Los atacantes ya no buscan vulnerar la lógica del agente EDR/AV desde el espacio de usuario (Ring 3). En su lugar, obtienen privilegios administrativos e instalan controladores (drivers) legítimos y firmados digitalmente pero con vulnerabilidades conocidas de desbordamiento de búfer o acceso directo a memoria física.


Al ejecutar estos controladores en el espacio del Kernel (Ring 0), interactúan directamente con la memoria del sistema operativo para deshabilitar las llamadas de retorno (callbacks) de seguridad, cegar los agentes de respuesta y finalizar procesos de monitoreo.


Ejemplos críticos documentados incluyen el uso de gdrv.sys por LockBit 5.0, ThrottleStop.sys por The Gentlemen y la utilidad RealBlindingEDR empleada por Crypto24. Adicionalmente, Crypto24 abusa de herramientas del sistema como gpscript.exe para invocar el desinstalador oficial del EDR Trend Vision One sin generar alertas de comportamiento anómalo.


2. Infiltración Operativa Mediante Abuso de Software RMM


Actores como Anubis y Everest han optimizado su persistencia mediante el uso de herramientas de gestión y monitoreo remoto legítimas, tales como ScreenConnect, AnyDesk, Zoho Assist y MeshAgent. Dado que estas aplicaciones suelen estar permitidas en las políticas de software corporativo y emplean tráfico cifrado por puertos estándar de salida (TCP/443), el movimiento lateral y la exfiltración se confunden con el tráfico administrativo cotidiano de TI.


3. Explotación Automatizada de la Superficie Perimetral


La entrada inicial mantiene una dependencia crítica de vulnerabilidades en infraestructura expuesta directamente a Internet. Las cadenas de ataque documentadas demuestran una ventana de tiempo reducida entre la publicación de la falla y su explotación automatizada:  


  • WSUS (CVE-2025-59287): Deserialización no autenticada con ejecución remota de código como SYSTEM. LockBit 5.0 compromete el servidor WSUS para posteriormente distribuir el ejecutable dañino en la red mediante Directivas de Grupo (GPO).

  • Fortinet FortiOS/FortiProxy (CVE-2024-55591): Explotación en la interfaz SSL-VPN empleada por The Gentlemen para establecer la intrusión inicial.

  • Citrix NetScaler (CVE-2025-5777 / CitrixBleed 2): Lectura de memoria no autenticada para la extracción de tokens de sesión válidos, omitiendo el control de autenticación de doble factor.

La arquitectura de resiliencia 3-2-1-1-0


La contención del ransomware exige restringir la carga de controladores en Kernel, eliminar la exposición de interfaces de administración perimetral e implementar repositorios de respaldo inmutables e independientes del directorio activo.

Para neutralizar la superficie común de ataque descrita en el informe de ColCERT, se establece la siguiente ruta de endurecimiento técnico:  


Reducción del Perímetro y Control de Credenciales


  • Aislamiento de RDP/VPN: Cierre definitivo del puerto TCP/3389 expuesto a Internet. Implementar arquitecturas Bastion/PIM auditadas y condicionar el acceso VPN a esquemas de Autenticación Multi-Factor (MFA) resistentes a phishing (FIDO2 / WebAuthn).

  • Gestión Rigurosa de Parcheo: Priorizar la remediación de componentes de borde (WSUS, Fortinet, Citrix, CrushFTP). Si el servidor WSUS no puede actualizarse de inmediato, restrinja el tráfico de los puertos 8530 y 8531 exclusivamente a subredes de administración.

Hardening del Kernel y Protección EDR


  • Integridad de Memoria en Kernel: Habilitar la función HVCI (Hypervisor-Enforced Code Integrity / Integridad de Memoria) en la totalidad de servidores y estaciones Windows.

  • Bloqueo de Drivers Vulnerables: Desplegar políticas de Windows Defender Application Control (WDAC) o AppLocker para restringir la carga de la lista oficial de controladores vulnerables conocidos.

  • Monitoreo del Registro de Eventos: Configurar reglas de SIEM para emitir alertas críticas inmediatas ante la generación del Event ID 7045 (creación de un nuevo servicio en el sistema) cuando la ruta del ejecutable se ubique fuera del directorio C:\Windows\System32\drivers.

Control de Herramientas RMM y DLP


  • Inventario Estricto de Software de Soporte: Bloquear la ejecución de binarios RMM no autorizados mediante políticas de AppLocker.

  • Detección de Exfiltración: Configurar reglas de inspección de tráfico de red para alertar volúmenes anómalos de datos salientes hacia plataformas de almacenamiento público (ej. Google Drive, Mega, S3) mediante agentes DLP.

La arquitectura de resiliencia contra el ransomware: Estándar 3-2-1-1-0


La prevención absoluta del compromiso perimetral es inviable. Por tanto, la continuidad del negocio depende exclusivamente de la capacidad de recuperación probada. El ColCERT adopta el estándar 3-2-1-1-0 como marco normativo de continuidad: 


  • 3 Copias: Mantener tres instancias distintas de los datos críticos (Producción, Respaldo Local, Respaldo Secundario).

  • 2 Soportes: Almacenar los datos en al menos dos tipos de medios físicamente independientes (ej. Disco NVMe/SAS y Cinta/Objeto S3).

  • 1 Copia Fuera de Sitio (Off-site): Conservar una ubicación geográficamente distante del centro de datos principal.

  • 1 Copia Inmutable o Desconectada (Air-Gapped): Garantizar un repositorio protegido contra escritura (WORM - Write Once Read Many) o air-gapped, fuera del dominio corporativo de Active Directory, impidiendo su borrado tras un compromiso de credenciales administrativas.

  • 0 Errores en Pruebas de Restauración: Ejecutar pruebas periódicas de restauración automatizadas en entornos aislados para certificar la integridad de las bases de datos y sistemas operativos sin margen de fallo.

¿Cómo prepararse para evitar ataque de ransomware?


La superficie de ataque en Colombia no tolera el margen de error. El riesgo es la parálisis prolongada de la operación y la fuga masiva de información confidencial.

 

Cuando un actor malicioso compromete el Ring 0 mediante controladores vulnerables (BYOVD) o exfiltra terabytes de información antes de activar el cifrado, las métricas tradicionales de ciberseguridad pierden relevancia. Suponer que la infraestructura está a salvo porque cuenta con un EDR actualizado o porque el perímetro tiene parches al día es ignorar la realidad táctica de los grupos RaaS actuales.


Si los repositorios de respaldo comparten identidades con la red principal o carecen de inmutabilidad física o lógica (WORM), la capacidad de respuesta de la organización es cero. El impacto financiero devastador no proviene únicamente de la exigencia económica del rescate, sino de la incapacidad de prestar servicios durante semanas, la erosión de la confianza en el mercado y la exposición legal por la filtración de datos sensibles.


Comprobar la fortaleza de sus controles defensivos no debe ocurrir durante un incidente activo. Mediante un análisis integral de su superficie de exposición digital (CSA) y la validación de sus planes de continuidad operativa, nuestro equipo de expertos ofrece a su organización un panorama preciso de sus brechas en perímetro, controles en kernel y esquemas de respaldo antes de que un actor de amenaza las instrumentalice.



Comentarios


Nuestros asesores están listos para brindarle la información que requiere sobre nuestras soluciones. 

Red digital azul
Asesora

Contáctenos por WhatsApp y reciba asesoría personalizada

bottom of page