¿Qué es el ransomware BlackCat (ALPHV)?
Definición, tácticas y cómo la contención de brechas la detiene
BlackCat, también rastreado como ALPHV o Noberus, fue una operación de ransomwarecomo servicio que funcionó desde finales de 2021 hasta 2024. Fue una de las primeras grandes familias de ransomware escritas con Rust, un lenguaje que hacía que su carga útil fuera rápida y portátil en sistemas Windows y Linux. Las filiales de BlackCat atacaban a grandes compañías y eran notables por ciberataques a la sanidad y la hotelería. La operación quedó fuera de servicio en 2024, aunque sus afiliados pasaron a otros grupos y llevaron sus métodos con ellos.
Puntos clave
- BlackCat, también llamado ALPHV, fue una operación de ransomware como servicio activa desde finales de 2021 hasta 2024.
- Fue una de las primeras grandes familias de ransomware creadas en Rust, funcionando tanto en Windows como en Linux.
- BlackCat empleó triple extorsión, combinando cifrado, amenazas de fuga de datos y presión de denegación de servicio.
- Estuvo detrás de la brecha de Change Healthcare en febrero de 2024 antes de colapsar más tarde ese mismo año.
- La microsegmentación limita hasta dónde pueden avanzar los afiliados al estilo BlackCat, incluyendo la infraestructura de virtualización.
¿Qué es el ransomware BlackCat (ALPHV)?
BlackCat era una familia de ransomware y la operación detrás de ella, gestionada como un servicio para afiliados. Investigadores de seguridad la vincularon a afiliados veteranos de las operaciones anteriores de DarkSide y BlackMatter. Su base de código Rust proporcionaba a los convertidos en miembro una carga útil configurable que se ejecutaba de forma fiable en entornos mixtos, incluyendo hosts VMware ESXi que ejecutan muchas máquinas virtuales a la vez (URSS).
¿Cómo funcionaba el ransomware BlackCat (ALPHV)?
BlackCat trabajaba mediante intrusiones gestionadas por afiliados que combinaban robo de credenciales, movimiento lateral y cifrado amplio. Los afiliados obtuvieron acceso mediante el robo de credenciales, servicios expuestos e ingeniería social. Algunas campañas involucraron al grupo Scattered Spider, especializado en ingeniería social de mesa de ayuda para acceder a la ciudad. Dentro de la red, los afiliados se movían entre hosts, robaban datos para extorsión y dirigían infraestructuras de virtualización para maximizar el impacto. BlackCat empleó triple extorsión, agregando denegación de servicio y presión directa sobre las víctimas, junto con cifrado y filtraciones de datos.
Dirigir a los hosts ESXi elevó la tensión del movimiento interno. Alcanzar un solo hipervisor podría derribar muchas máquinas virtuales a la vez.
¿Cuáles fueron los ataques notables de BlackCat (ALPHV)?
Durante aproximadamente dos años de actividad, el grupo estuvo vinculado a más de 1.000 víctimas, según documenta el Departamento de Justicia. El grupo fue noticia mundial en repetidas ocasiones, especialmente con el ataque a principios de 2024 que involucró a Change Healthcare, una filial de UnitedHealth Group (más sobre esto más adelante).
En septiembre de 2023, las filiales de BlackCat se unieron al equipo de ingeniería social Scattered Spider para superar dos resorts de casino notables, MGM Resorts y Caesars Entertainment. Mediante tácticas de ingeniería social, convencieron al Help Desk de MGM para restablecer las credenciales de autenticación multifactor (MFA) de un miembro del personal de MGM. Desde ese punto de partida, cifraron más de 100 hipervisores ESXi en MGM, desactivando máquinas tragaperras, llaves digitales de habitaciones y sistemas de reservaciones. Según se informa, Caesars pagó 15 millones de dólares en rescate; MGM decidió no pagar, pero sufrió aproximadamente 100 millones en pérdidas.
El alcance de BlackCat iba mucho más allá de los casinos. Por ejemplo, en 2023, BlackCat se atribuyó la responsabilidad de una brecha de Reddit y exigió 4,5 millones de dólares para eliminar 80GB de datos que afirmaba robar. BlackCat también infiltró Western Digital y la compañía canadiense de software Constellation Software en 2023. Las víctimas de BlackCat abarcaban la construcción, el comercio minorista, los seguros y la farmacéutica, demostrando la amplitud del modelo de afiliados.
¿Qué fue la "estafa de salida" de BlackCat y qué la causó?
En febrero de 2024, convertidos en miembro de BlackCat lograron vulnerar Change Healthcare en lo que se convirtió en el ataque más relevante del grupo. La brecha provocó interrupciones catastróficas en las reclamaciones de seguros y el procesamiento de pagos en todo el sistema sanitario estadounidense.
Al mes siguiente, se informó que Change Healthcare pagó un rescate de 22 millones de dólares en un esfuerzo por hacer desaparecer la crisis. Pero los operadores principales de BlackCat se quedaron con el pago completo y nunca pagaron a la filial que cometió la brecha la parte prometida.
Los investigadores reconocieron rápidamente el patrón de una estafa de salida: una pancarta de las fuerzas del orden montada, una reclamación falsa de "incautación" y un pago desaparecido. El investigador de seguridad Fabian Wosar, de Emsisoft, lo calificó como una estafa de salida de manual. "No hay absolutamente ninguna razón para que las fuerzas del orden simplemente pongan una versión almacenada del aviso de retirada durante una incautación en lugar del aviso original de retirada", dijo Wosar en X.
La ruptura entre BlackCat y sus afiliados no terminó ahí. El afiliado estafado seguía manteniendo los datos robados y los empleó para lanzar un segundo intento de extorsión contra Change Healthcare a través de un grupo de hackers completamente diferente llamado RansomHub. La conclusión subyacente del incidente: dos intentos de extorsión, solo un pago de rescate entregado, cero garantías.
¿Por qué BlackCat atacó tan agresivamente la sanidad y la hotelería?
La sanidad y la hotelería comparten las mismas vulnerabilidades estructurales sobre las que BlackCat construyó su ataque: entornos virtualizados donde muchas aplicaciones, desde registros de pacientes hasta sistemas de tarjetas de acceso de hoteles, se ejecutan en hipervisores compartidos con muy poco aislamiento interno. Un atacante que compromete un host ESXi en este entorno puede interrumpir todas las máquinas virtuales que se ejecutan en él a la vez. Esa dinámica explica ambos resultados: las filiales de BlackCat retiraron las máquinas tragaperras y el acceso a habitaciones de MGM, y Change Healthcare procesó reclamaciones.
Estos sectores están enfrentando una mayor presión para pagar el dinero. El tiempo muerto en un hospital o en la planta de un casino es inmediatamente visible para pacientes y clientes, lo que da a los atacantes más influencia que en la mayoría de las demás industrias. De hecho, la brecha de Change Healthcare afectó aproximadamente a 100 millones de personas, todo ello por una sola intrusión en este tipo de entorno.
¿El ransomware BlackCat (ALPHV) sigue activo?
BlackCat ya no está activo. El FBI incautó partes de su infraestructura en diciembre de 2023. Tras el rescate de Change Healthcare a principios de 2024, los operadores cerraron la operación y desaparecieron, en lo que los investigadores describieron como una estafa de salida contra sus propias filiales. A fecha de 2026, no hay confirmación de que la operación original de ALPHV se reanudó, aunque antiguas filiales continuaron su trabajo bajo otras marcas.
¿Qué deberías hacer luego de un ataque al estilo BlackCat?
BlackCat centró sus ataques en infraestructuras virtualizadas. Por esta razón, remediar un ataque requiere aislar todos los hosts ESXi afectados e interfaces de gestión de hipervisores, ya que un solo host comprometido puede derribar decenas de máquinas virtuales.
A partir de ahí, sigue el plan de respuesta a incidentes predeterminado de tu organización, diseñado para ataques multiplataforma impulsados por afiliados:
- Desactiva las cuentas comprometidas, rota las credenciales y revoca todos los tokens de acceso y restablecimiento MFA vinculados a las cuentas de help desk, ya que este es un punto de entrada frecuente por los afiliados Scattered Spider de BlackCat.
- Conserva los registros de gestión de hipervisores y virtualizaciones, junto con otras pruebas forenses, antes de reconstruir cualquier sistema; esta información es útil para reclamaciones de seguros e investigaciones.
- Identificar qué datos fueron exfiltrados y determinar quiénes se vieron afectados (por ejemplo, usuarios individuales, pacientes, proveedores, socios, etc.) y preparar las notificaciones requeridas.
- Reconstruye usando imágenes limpias y verificadas en lugar de instantáneas existentes, que pueden estar ya comprometidas. El historial de estafas de salida de BlackCat también recuerda que pagar por una clave de descifrado no garantiza conseguirla.
Involucra a las fuerzas del orden lo más pronto posible. Durante su retirada en 2023, el FBI desarrolló una herramienta de descifrado funcional y la ofreció a más de 500 víctimas. Comprobar si tu caso coincide con una clave de descifrado existente puede merecer la pena llamar a las autoridades.
¿Cómo contienes un ataque al estilo BlackCat?
Contienes un ataque al estilo BlackCat restringiendo el movimiento interno y aislando infraestructuras de alto valor como los hipervisores. Como los afiliados se desplazaban lateralmente para acceder a los hosts de datos y virtualización, controlar ese movimiento directamente reduce el radio de explosión.
Illumio Insights ayuda a los equipos de seguridad a identificar conexiones riesgosas y movimientos laterales sospechosos a través de entornos híbridos. Las soluciones de microsegmentación aplican entonces políticas de privilegio mínimo que aíslan las cargas de trabajo y permiten solo las conexiones necesarias, evitando que un host comprometido llegue a interfaces de gestión ESXi y otros sistemas críticos. Estas políticas se aplican tanto en Windows como en Linux, ajustar al alcance multiplataforma de la carga útil. Un afiliado que consigue un punto de apoyo encuentra las rutas hacia la infraestructura de virtualización y los datos sensibles ya cerrados. Esto es una contención de brechas aplicada a una amenaza multiplataforma impulsada por afiliados.
Preguntas frecuentes sobre el ransomware BlackCat (ALPHV)
¿Qué tipo de malware es BlackCat?
BlackCat, también llamado ALPHV, era un ransomware operado como un servicio y escrito en Rust, capaz de ejecutar tanto en sistemas Windows como Linux.
¿Por qué fue importante BlackCat?
BlackCat fue una de las primeras grandes familias de ransomware basadas en Rust y estuvo detrás de la brecha de Change Healthcare de 2024, uno de los ataques sanitarios más disruptivos registrados.
¿Sigue BlackCat activo?
No. La operación colapsó en 2024 tras la incautación de una infraestructura del FBI y una aparente estafa de salida, aunque antiguos afiliados pasaron a otros grupos.
¿Puede la microsegmentación detener un ataque al estilo BlackCat?
Sí. La microsegmentación aísla las cargas de trabajo y la infraestructura de virtualización, cerrando las rutas internas que emplean los afiliados para acceder a hipervisores y datos sensibles.
.png)

.webp)
.webp)
.webp)
.webp)


.webp)





