Ha sido toda una sorpresa: el anuncio de un conocido grupo de ransomware confirmando el cese de sus operaciones. Hunters International, responsable de algunos de los ataques más sonados en los últimos meses, ha comunicado que pondrá a disposición de las víctimas las claves necesarias para recuperar sus sistemas infectados sin coste alguno.

La noticia llega después de meses en los que Hunters International ha sido protagonista de ataques a entidades como CCOO, El Corte Inglés y Legálitas. En el caso del sindicato, los atacantes lograron robar y filtrar alrededor de 570 GB de datos sensibles en la dark web.

Eso sí, pese a este anuncio, muchos expertos creen que no se trata de un retiro definitivo, sino de un cambio de estrategia hacia actividades más rentables y menos arriesgadas.

Ad

Recuperación de los equipos infectados por ransomware

Hunters International ha sorprendido al publicar un mensaje en el que confirmaba el cierre de su proyecto actual. La banda explica que, tras una reflexión profunda y ante ciertos acontecimientos recientes, ha optado por abandonar el ransomware tal y como lo venían operando.

En su comunicado aseguran que la decisión no se ha tomado a la ligera y han reconocido el impacto que esto tendrá en las organizaciones afectadas.

Como gesto hacia las víctimas, la banda ha indicado que entregarán las claves para descifrar los equipos bloqueados sin ningún tipo de pago. Sin embargo, estas claves no están disponibles públicamente y deben solicitarse directamente a través de su sitio oficial.

Este detalle ha generado dudas entre los especialistas, ya que no es común que grupos de ciberdelincuentes ofrezcan herramientas de recuperación de forma gratuita tras abandonar sus actividades.

¿Un negocio que ya no es rentable?

El comunicado no ha aclarado los motivos concretos que han llevado a Hunters International a dejar el ransomware, aunque ya habían dado señales de que este modelo de ataque estaba perdiendo atractivo para ellos.

En abril, los líderes del grupo admitieron que el ransomware se había vuelto poco prometedor, de baja conversión y extremadamente arriesgado, debido a la presión internacional.

Además, advirtieron que la lucha contra este tipo de ataques estaba dejando de ser virtual para convertirse en una persecución real, incluso por parte de los propios estados donde operan los grupos.

Esta evolución del contexto hizo que las posibilidades de continuar con éxito en el mundo del ransomware fueran cada vez menores.

Según comentaron, la calificación del ransomware como terrorismo y las sanciones a los países que lo toleran están afectando directamente a la viabilidad del negocio. Por ello, la banda ha decidido adaptarse a los tiempos y abandonar un enfoque cada vez más complicado de mantener.

Ransomware, ordenadores infectados y… la sombra de World Leaks

Aunque Hunters International ha cerrado oficialmente, hay indicios claros de que su actividad delictiva no ha terminado. La firma de inteligencia Group-IB ya había revelado que el grupo estaba reorientando sus operaciones hacia la extorsión pura, dejando atrás el cifrado de archivos. Bajo el nombre de World Leaks, el nuevo proyecto consiste en el robo de datos para después amenazar a las víctimas con publicarlos si no pagan.

La web de World Leaks en la dark web mantiene la estética de Hunters International y ya exhibe una lista de más de treinta víctimas. Este nuevo modelo tiene la ventaja de ser más rentable y con menor exposición para los delincuentes, ya que no exige mantener un malware activo en los sistemas comprometidos.

Todo indica que la banda simplemente ha evolucionado para adaptarse a un entorno más hostil para los atacantes tradicionales.

Ransomware de enorme agresividad

Hunters International había alcanzado gran notoriedad en España tras sus ataques a entidades clave. Según se recogió en su momento, el grupo podría operar desde Nigeria y utilizaba técnicas de phishing muy dirigidas para engañar a empleados y lograr instalar su malware.

Una vez dentro, robaban información crítica antes de proceder al cifrado, aumentando así la presión sobre sus víctimas para que pagaran el rescate. Este doble ataque —robo y cifrado— es una de las tácticas más comunes en los últimos años dentro del ransomware.

De acuerdo con la agencia Cyber Zaintza, Hunters International solía elegir víctimas en sectores estratégicos como la sanidad, la educación y la logística. Estas áreas son especialmente sensibles a la pérdida de datos, lo que garantizaba a los atacantes un mayor margen de maniobra para exigir rescates.

Este enfoque muestra cómo los ciberdelincuentes saben explotar la importancia de los datos y la urgencia de su recuperación para maximizar su beneficio.

El gesto de entregar las claves para liberar los equipos infectados puede interpretarse como un intento de lavar su imagen ante posibles futuras negociaciones. La iniciativa de pedir las claves directamente a través de su web, en lugar de publicarlas, también deja entrever que la banda sigue manteniendo un cierto control sobre las víctimas, lo que alimenta las sospechas sobre sus verdaderas intenciones.

 

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre