El 21 de julio de 2026 Securelist de Kaspersky publicó el análisis de un nuevo esquema de extorsión en América Latina en el que los atacantes bloquean los discos corporativos con BitLocker, el cifrado integrado de Windows, e imprimen la nota de rescate desde las impresoras de la oficina. El grupo, que firma «XEntry Team», pide rescates deliberadamente pequeños y usa solo herramientas que ya estaban en la red, sin aliarse con un grupo de ransomware.
Juan Ricardo Palacio
Cofundador y CEO para las Américas, HelpRansomware
Ingeniero electrónico y cofundador de HelpRansomware, con más de 25 años en ciberseguridad, análisis forense digital y respuesta ante ransomware.
La nota de rescate no llegó por correo. Salió de la impresora de la oficina, después de que Windows ya hubiera bloqueado cada disco con su propio cifrado.
El 21 de julio de 2026 el equipo de Securelist de Kaspersky describió un nuevo esquema de extorsión investigado en América Latina, construido casi por completo con herramientas que ya estaban en las redes de las víctimas. En lugar de desplegar un ransomware a medida, los atacantes activaron BitLocker, la función de cifrado de disco completo integrada en Windows, para bloquear los discos corporativos y luego exigir un pago por la clave de recuperación. Kaspersky analizó dos incidentes, uno en México en mayo de 2026 y uno en Colombia en junio de 2026, y encontró la misma firma en ambos: una pantalla azul con el texto «Hacked by XEntry Team», credenciales de dominio que dejaban de funcionar y notas de rescate que unas horas después empezaban a imprimirse desde las impresoras.
El atacante nunca trajo su propio ransomware
Lo que hace notable a este esquema es lo que le falta. No hay un cifrador a medida ni un programa de afiliados de ransomware. El adversario usa BitLocker, las Group Policy, el acceso remoto y las herramientas de gestión remota que ya existen en un dominio Windows, lo que mantiene su arsenal barato y difícil de marcar como malicioso. El objetivo, como dice Kaspersky, es obtener el acceso y monetizarlo sin invertir nunca en un grupo de ransomware ni aliarse con él.
Qué observó Kaspersky
El comportamiento documentado en los dos incidentes de Securelist:
- Los discos estaban cifrados con BitLocker; las víctimas notaban primero un icono de candado junto a sus discos en el Explorador de Windows y una solicitud de clave de recuperación.
- Las máquinas mostraban una pantalla azul con el texto «Hacked by XEntry Team» y las credenciales de dominio dejaban de funcionar.
- Unas horas después, las notas de rescate empezaban a imprimirse desde las impresoras de la oficina en toda la organización.
- Los atacantes abusaban de mecanismos legítimos, RDP, MSSQL, herramientas de gestión remota (RMM) y Group Policy, para extender el cifrado desde los sistemas críticos a cada máquina sincronizada con el controlador de dominio.
- Las peticiones de rescate se mantenían deliberadamente bajas, parte de una tendencia emergente que Kaspersky destaca en el informe.
El esquema en cifras
Las cifras describen los dos incidentes que Kaspersky analizó en su informe de Securelist del 21 de julio de 2026, no un total global. El informe subraya el patrón, herramientas ya presentes en el entorno e importes de rescate modestos, más que la escala de una sola víctima.
Por qué la extorsión living-off-the-land es difícil de detectar
El objetivo del adversario es obtener acceso a la infraestructura evitando invertir en grupos de ransomware o aliarse con ellos, y aprovechando en cambio las herramientas integradas de Microsoft para facilitar el cifrado de datos y los pagos del rescate.
Cómo se desarrolla el ataque
Los dos casos siguieron un arco similar, desde un punto de apoyo silencioso hasta una impresora que escupe notas de rescate. La secuencia de abajo es la que reconstruyó Kaspersky y refleja cómo se desarrolla un ataque de ransomware, con las funciones legítimas de Windows en lugar de un cifrador dedicado.
El esquema de un vistazo
Una campaña, ningún ransomware a medida
Kaspersky Securelist, dos incidentes en México y Colombia, de mayo a junio de 2026
Qué le daba al atacante cada mecanismo abusado
La tabla conecta cada herramienta legítima que el grupo abusó con lo que le aportaba y con el control que cierra la brecha. Ninguno exige software nuevo, solo un uso más cuidadoso de lo que Windows ya incluye.
| Mecanismo legítimo | Qué le daba al atacante | Control defensivo |
|---|---|---|
| BitLocker | Cifrado de disco completo sin malware separado que detectar | Deposita las claves de recuperación de BitLocker en Active Directory y alerta ante eventos de cifrado inesperados |
| RDP y MSSQL | Acceso inicial y movimiento lateral por servicios expuestos | Retira los servicios de internet, exige MFA y vigila los inicios de sesión anómalos |
| Herramientas RMM | Control remoto persistente que se confunde con las operaciones de TI | Permite solo software RMM aprobado y alerta ante cualquier otro agente de gestión remota |
| Group Policy | Una forma de empujar tareas de cifrado a cada host del dominio | Limita quién puede editar las GPO y audita los cambios en los objetos de Group Policy |
Dónde fallan las defensas contra este manual
Como aquí nada parece malware clásico, son precisamente las suposiciones habituales las que lo dejan pasar. Estos son los modos de fallo que exponen los casos de Kaspersky.
- ⛔ Confiar en el antivirus por firmas, cuando el cifrado lo hace BitLocker, una función firmada de Microsoft que ningún escáner marcará.
- ⛔ Dejar RDP y MSSQL accesibles desde internet, que es como se ganó el punto de apoyo.
- ⛔ Tratar como legítimo cada agente de gestión remota, cuando el atacante instala el suyo para camuflarse.
- ⛔ No depositar las claves de recuperación de BitLocker, de modo que un disco cifrado se vuelve irrecuperable sin pagar.
- ⛔ Suponer que un rescate pequeño es un problema pequeño, cuando todo el dominio ya ha sido cifrado.
Un rescate modesto está diseñado para que pagar parezca más fácil
Kaspersky señala una tendencia hacia peticiones de rescate deliberadamente pequeñas. Una cifra baja es una táctica: reduce la resistencia de la víctima y hace que el pago silencioso parezca más barato que la recuperación. Trata la decisión igual sin importar el importe, involucra a asesores legales y a las fuerzas del orden, y recuerda que pagar financia la siguiente campaña y nunca garantiza una clave que funcione.
Qué hacer esta semana
Nada de lo siguiente exige una nueva partida de presupuesto. Cierran las rutas concretas que este esquema usa, desde los servicios expuestos hasta el cifrado no gestionado.
- ✅ Deposita cada clave de recuperación de BitLocker en Active Directory o en tu MDM, y alerta cuando el cifrado se active en un dispositivo que no estaba en aprovisionamiento.
- ✅ Saca RDP y MSSQL del internet público, ponlos detrás de una VPN o un bastión y exige autenticación multifactor.
- ✅ Pon en lista de permitidos tu software de gestión remota, para que cualquier agente RMM inesperado genere una alerta.
- ✅ Restringe quién puede editar los objetos de Group Policy y audita cada cambio.
- ✅ Mantén al menos una copia de seguridad sin conexión o inmutable, fuera del alcance de las credenciales de dominio.
- ✅ Ensaya la recuperación partiendo de que BitLocker se ha vuelto en tu contra, para que las claves y las imágenes estén listas antes de necesitarlas.
El ransomware más barato es el que ya tienes
Este esquema recuerda que la extorsión ya no exige malware a medida. Cuando el cifrador es una función integrada de Windows, la prevención es sobre todo configuración y monitorización, no un producto nuevo. Si estás respondiendo a un incidente activo, conserva la nota de rescate impresa y un disco cifrado antes de reinstalar: es el punto de partida para recuperar los archivos encriptados.
Fuentes
- Kaspersky Securelist, A new extortion cocktail: office printers, small ransoms, and BitLocker
- Kaspersky Securelist, How ransomware abuses BitLocker
- HelpRansomware, cómo se desarrolla un ataque de ransomware
- HelpRansomware, recuperar archivos encriptados
- HelpRansomware, cómo prevenir un ataque de ransomware
Juan Ricardo Palacio
Cofundador y CEO para las Américas, HelpRansomware
Juan Ricardo Palacio es ingeniero electrónico, empresario y especialista en telecomunicaciones, ciberseguridad y análisis forense digital, con más de 25 años de experiencia profesional. Como cofundador de HelpRansomware, trabaja en resiliencia cibernética, respuesta ante incidentes de ransomware, recuperación de datos, criptografía e ingeniería inversa, apoyando a empresas y organizaciones en incidentes digitales de alta criticidad.
📰 Mencionado y citado en Forbes Georgia, Business Insider Africa, LA Weekly e Il Sole 24 Ore.
📅 Última actualización: 22 de julio de 2026



