LIVE: New phishing campaigns targeting mobile users —View latest threats →

Volver a Amenazas
Crítica🔐 RansomwareNUEVO

Ransomware BlackCat / ALPHV — Casinos, Hospitales y una Estafa de Salida de 22 Millones de Dólares

BlackCat (ALPHV) fue el primer ransomware escrito en Rust y pionero de la triple extorsión. Sus afiliados dejaron fuera de servicio a MGM Resorts durante 10 días y provocaron la mayor filtración de datos sanitarios de la historia de EE. UU.: los registros de 100 millones de estadounidenses robados de Change Healthcare.

Publicado: 1 de junio de 2026Última actualización: 20 de marzo de 2026

¿Qué Es Esta Amenaza?

BlackCat (también conocido como ALPHV) surgió a finales de 2021 como una de las operaciones de ransomware más sofisticadas técnicamente jamás vistas. Fue el primer ransomware importante escrito en el lenguaje de programación Rust, lo que lo hacía altamente personalizable, más difícil de detectar y capaz de atacar servidores Windows, Linux y VMware ESXi de forma simultánea.

BlackCat operaba como RaaS, con afiliados que se quedaban con el 80–90 % de los pagos de rescate —mucho más generoso que sus competidores—, lo que atrajo a los hackers criminales más hábiles. Introdujo la triple extorsión: cifrar los archivos, robar y amenazar con publicar los datos, y lanzar ataques DDoS contra las víctimas o contactar directamente con sus clientes.

Los Ataques Más Significativos

MGM Resorts International — septiembre de 2023:

Un afiliado de BlackCat llamado Scattered Spider (un grupo de jóvenes adultos angloparlantes de EE. UU. y Reino Unido) logró acceder a los sistemas de MGM mediante una única llamada telefónica de 10 minutos al servicio de asistencia informática, aplicando ingeniería social para restablecer una contraseña. A continuación, desplegaron el ransomware BlackCat.

  • Las salas de juego de MGM en Las Vegas se quedaron a oscuras: las máquinas tragaperras dejaron de funcionar, las tarjetas llave de los hoteles fallaron y los sistemas de registro digital se desconectaron.
  • La interrupción duró más de 10 días.
  • MGM se negó a pagar; pérdidas totales estimadas: más de 100 millones de dólares.
  • El director ejecutivo de MGM declaró más tarde que la brecha duró meses y afectó a los datos personales de millones de clientes.
  • Caesars Entertainment — septiembre de 2023:

    Atacada por el mismo afiliado Scattered Spider días antes que MGM. Caesars pagó discretamente aproximadamente 15 millones de dólares (la mitad de los 30 millones exigidos) para evitar la interrupción. El ataque solo se hizo público porque la normativa de la SEC de EE. UU. lo exigía.

    Change Healthcare — febrero de 2024:

    El ciberataque sanitario más dañino de la historia de EE. UU. Change Healthcare (una filial de UnitedHealth Group) procesa 1 de cada 3 reclamaciones médicas de EE. UU.. Un afiliado de BlackCat comprometió sus sistemas mediante credenciales robadas en un portal de Citrix que carecía de MFA.

  • El procesamiento de pagos sanitarios de EE. UU. quedó interrumpido durante semanas — las farmacias no podían procesar recetas y los hospitales no podían cobrar.
  • Se robaron los datos sanitarios de 100 millones de estadounidenses — la mayor filtración de datos sanitarios de la historia de EE. UU.
  • UnitedHealth pagó un rescate de 22 millones de dólares en Bitcoin.
  • Entonces BlackCat realizó una estafa de salida contra su propio afiliado — los desarrolladores centrales se quedaron con los 22 millones y desaparecieron sin pagar el 80 % correspondiente al afiliado, poniendo fin de hecho a la operación.
  • Pérdidas totales estimadas de UnitedHealth por el ataque: 870 millones de dólares.
  • Desmantelamiento del FBI — diciembre de 2023:

    El FBI interrumpió la infraestructura de BlackCat, incautando servidores y creando herramientas de descifrado para más de 500 víctimas en todo el mundo. Sin embargo, BlackCat se relanzó brevemente antes del ataque a Change Healthcare y luego colapsó tras la estafa de salida en marzo de 2024.

    Qué Hizo Diferente a BlackCat

  • Código basado en Rust: Fácil de recompilar para evadir las firmas de antivirus y atacar múltiples plataformas de sistemas operativos.
  • Portal de afiliados: Un pulido panel web para que los afiliados criminales gestionaran víctimas, hicieran seguimiento de los pagos y personalizaran las compilaciones del ransomware.
  • El afiliado Scattered Spider: Demostró que la ingeniería social (y no solo el hackeo) es el punto de entrada más eficaz — una llamada telefónica derrotó toda la infraestructura de seguridad técnica de MGM.
  • Estafa de salida: Incluso las organizaciones criminales se traicionan entre sí; la estafa de salida de 22 millones de dólares perturbó el ecosistema de RaaS.
  • Señales de Alerta para las Organizaciones

  • Solicitudes inusuales de restablecimiento de contraseña al servicio de asistencia, especialmente para administradores de TI o cuentas con privilegios.
  • Inicios de sesión sospechosos de Citrix, VPN o escritorio remoto desde ubicaciones inusuales.
  • Cambios de nombre de archivos a gran escala o aparición de extensiones de archivos cifrados en los recursos compartidos de red.
  • Notas de rescate que aparecen en los servidores exigiendo contacto a través del navegador Tor.
  • Cómo protegerte

    • Impón MFA en todos los sistemas de acceso remoto sin excepción — la brecha de Change Healthcare ocurrió porque un portal de Citrix no tenía MFA en una única cuenta
    • Forma al personal del servicio de asistencia para que verifique la identidad de quien llama mediante un procedimiento de devolución de llamada antes de restablecer las credenciales de cualquier cuenta con privilegios — el ataque a MGM comenzó con una llamada telefónica
    • Implementa la gestión de acceso con privilegios (PAM) para que ni siquiera el personal del servicio de asistencia comprometido pueda restablecer las cuentas de administrador de TI sin verificación adicional
    • Monitoriza el relleno de credenciales y los inicios de sesión anómalos mediante herramientas SIEM o de detección de amenazas de identidad
    • Prueba los planes de respuesta a incidentes específicamente para escenarios de ransomware — la lenta recuperación de MGM se debió en parte a tener que reconstruir sistemas para los que no se habían preparado para una restauración rápida

    Qué hacer si te ves afectado

    1. 1.Aísla los sistemas afectados de inmediato y conserva los volcados de memoria para el análisis forense antes de reiniciar
    2. 2.Consulta la herramienta de descifrado del FBI publicada tras el desmantelamiento de diciembre de 2023 — puede funcionar en algunas variantes de BlackCat
    3. 3.Denuncia ante CISA (cisa.gov) si estás en EE. UU., o ante tu autoridad nacional de ciberseguridad (Austria: cert.at, Alemania: BSI, Ucrania: CERT-UA)
    4. 4.No pagues el rescate sin agotar las opciones gratuitas de descifrado y recibir asesoramiento legal — la propia estafa de salida de BlackCat demuestra que ni siquiera pagar garantiza un resultado
    5. 5.Notifica a las personas y a los reguladores afectados si se exfiltraron datos sanitarios o personales — la HIPAA de EE. UU. y el RGPD de la UE exigen la notificación de brechas dentro de plazos específicos
    #BlackCat#ALPHV#ransomware#RaaS#MGM#Change Healthcare#Rust#triple extortion