Nuevos grupos de ransomware impulsados por la IA cambian las reglas del cibercrimen

El uso de algoritmos permite a los ciberdelincuentes lanzar ataques más veloces, automatizados y difíciles de rastrear, mientras las criptomonedas y los vínculos con actores estatales redefinen el mapa del delito digital

Guardar
Google icon
FOTO DE ARCHIVO. Imagen de ilustración de un hombre sosteniendo un ordenador portátil mientras se proyecta sobre él un código cibernético. 13 de mayo de 2017 (REUTERS/Kacper Pempel)
FOTO DE ARCHIVO. Imagen de ilustración de un hombre sosteniendo un ordenador portátil mientras se proyecta sobre él un código cibernético. 13 de mayo de 2017 (REUTERS/Kacper Pempel)

En apenas un año, el ransomware cambió de forma. Pasó de la encriptación masiva de archivos al chantaje psicológico y legal. De hackers solitarios a empresas delictivas que operan con inteligencia artificial. Los ciberataques ya no buscan solo rescates millonarios: buscan control. Con la IA, el delito se volvió más veloz, más barato y casi imposible de seguir.

Ari Redbord, director global de política en TRM Labs —firma especializada en rastreo de blockchain con sede en San Francisco—, lo resume así: “La inteligencia artificial está transformando por completo el ecosistema del ransomware. No solo vuelve los ataques más escalables, sino que cambia las reglas del juego. Vemos operaciones más veloces, un uso sofisticado de la ingeniería social y tácticas que dependen de la presión reputacional más que del cifrado de datos. Además, la frontera entre los grupos financieros y los actores vinculados a Estados es cada vez más difusa”.

PUBLICIDAD

La IA permite generar código malicioso capaz de reescribirse para evadir detección, redactar correos de phishing más verosímiles y automatizar el robo de credenciales. Ataques que antes requerían semanas de preparación hoy se lanzan en horas. Los analistas de TRM Labs identificaron nueve grupos criminales emergentes en los últimos doce meses. Todos usan herramientas impulsadas por IA: campañas automáticas, malware polimórfico, redes de lavado de dinero más complejas. Un ecosistema que se expande con la misma lógica que combate: la escalabilidad.

De la extorsión digital al chantaje reputacional

Pantalla de un ordenador infectado con un virus (EFE/Rob Engelaar/Archivo)
Pantalla de un ordenador infectado con un virus (EFE/Rob Engelaar/Archivo)

La mitad de los ataques ya no incluyen encriptación, según TRM Labs. El modelo clásico —bloquear archivos hasta recibir un rescate— fue reemplazado por un chantaje sin secuestro de datos: robar información y amenazar con publicarla. La extorsión ya no apunta a los servidores, sino a la reputación de las empresas.

PUBLICIDAD

Conscientes del peso de las autoridades de protección de datos y de los organismos que imponen sanciones por filtraciones, los grupos criminales han comenzado a enviar amenazas a esos entes y a los competidores de la empresa afectada.

En esta nueva ola destacan Arkana Security, responsable de un ataque al proveedor estadounidense WideOpenWest; Dire Wolf, que canaliza el pago mediante plataformas anónimas en la dark web; Frag, una escisión del grupo ruso Akira con operaciones en el sector industrial; y Sarcoma, activo desde 2024, apunta a empresas medianas en América y Europa y se caracteriza por borrar rastros y ejercer presión pública sobre sus víctimas.

FOTO DE ARCHIVO: Representaciones de Bitcoin y otras criptomonedas en una pantalla que muestra códigos binarios se ven a través de una lupa en esta imagen ilustrativa tomada el 27 de septiembre de 2021 (REUTERS/Florence Lo/Ilustración/Foto de archivo)
FOTO DE ARCHIVO: Representaciones de Bitcoin y otras criptomonedas en una pantalla que muestra códigos binarios se ven a través de una lupa en esta imagen ilustrativa tomada el 27 de septiembre de 2021 (REUTERS/Florence Lo/Ilustración/Foto de archivo)

A otro nivel operan AiLock y APTLock, los primeros con vínculos estatales claros. AiLock se presenta como un ransomware “asistido por IA” y amenaza con denunciar a las víctimas ante sus propios reguladores. APTLock, según investigadores, estaría ligado al grupo ruso Fancy Bear y mezcla sabotaje, espionaje y extorsión. En ambos casos el móvil financiero se entrelaza con el político. El ransomware se convierte en un instrumento de coerción estatal.

Otros actores, como Kairos, Weyhro y Termite, representan la frontera entre la innovación criminal y el regreso de viejos programas de ransomware. Kairos compra accesos a redes y extorsiona sin cifrar. Weyhro planifica ataques quirúrgicos que destruyen copias de seguridad antes de exigir el pago.

Termite, heredero del desaparecido grupo ruso Babuk, reactivó su código fuente para atacar a empresas que forman parte de las cadenas de suministro de grandes corporaciones, aprovechando su papel como proveedores clave.

La nueva economía del delito

Una captura de pantalla del mensaje que se veía en las computadoras afectadas por WannaCry (AP)
Una captura de pantalla del mensaje que se veía en las computadoras afectadas por WannaCry (AP)

El ransomware sigue dependiendo de la economía de las criptomonedas. Bitcoin continúa como moneda preferida, aunque muchos grupos migran hacia Monero y Tron por su opacidad. El lavado de fondos se hace a través de plataformas que disfrazan el recorrido del dinero, como Wasabi, que combina distintas operaciones de criptomonedas para borrar el rastro de su procedencia.

También utilizan exchanges sin verificación, pero la trazabilidad de blockchain sigue siendo su talón de Aquiles. TRM Labs rastrea estos flujos para gobiernos y bancos, e identifica patrones repetitivos: movimientos entre direcciones comunes, puentes entre cadenas, reutilización de carteras. Indicios que permiten recuperar fondos o reconstruir la red financiera del delito.

La IA también se infiltra aquí. Los sistemas automáticos de conversión entre criptomonedas, potenciados por algoritmos, desplazan dinero entre cientos de direcciones en segundos. El resultado: un mercado delictivo más líquido y adaptable, donde cada actor puede ser a la vez autor, intermediario y lavador.

Crimen, Estado y algoritmo

Lo que comenzó como una industria clandestina adquirió dimensión geopolítica. Algunos ataques buscan provocar daño estructural, interrumpir servicios públicos o erosionar la confianza en instituciones críticas. El ransomware se vuelve, así, una forma de guerra digital de baja intensidad: no se anuncian como ataques formales, pero demuestran lo fácil que es golpear la infraestructura digital global.

TRM Labs advierte que la lucha contra esta amenaza no pasa solo por la ciberseguridad tradicional, sino por la cooperación internacional y el rastreo financiero. La inteligencia blockchain —que permite seguir el dinero incluso en redes supuestamente anónimas— se convirtió en una herramienta de disuasión y de política global.

PUBLICIDAD

PUBLICIDAD

Últimas Noticias

Zelensky condenó el ataque ruso contra un bloque de viviendas en Kiev que dejó al menos 24 muertos

Los equipos de rescate dieron por concluidas las operaciones de búsqueda en el edificio devastado, que fue alcanzado esta semana durante el ataque aéreo más intenso de Rusia contra la capital ucraniana en lo que va de año

Zelensky condenó el ataque ruso contra un bloque de viviendas en Kiev que dejó al menos 24 muertos

Tragedia y misterio: cinco expertos italianos murieron mientras buceaban en las cuevas de un atolón en las islas Maldivas

Entre las víctimas hay una profesora de biología marina, su hija y dos jóvenes investigadores. Hasta ahora se ha recuperado solamente un cadáver y no está claro por qué no pudieron regresar a la superficie

Tragedia y misterio: cinco expertos italianos murieron mientras buceaban en las cuevas de un atolón en las islas Maldivas

Ucrania y Rusia intercambiaron más de 400 prisioneros de guerra en la primera etapa del canje de 2.000 rehenes

El mandatario ucraniano informó que los cautivos entregados por el Kremlin son soldados de las Fuerzas Armadas, de la Guardia Nacional y del Servicio Estatal de Fronteras. Moscú confirmó que Emiratos Árabes Unidos actuó como mediador humanitario en el proceso

Ucrania y Rusia intercambiaron más de 400 prisioneros de guerra en la primera etapa del canje de 2.000 rehenes

Un soldado israelí murió en combate durante los ataques de Hezbollah en el sur del Líbano

Los familiares del sargento mayor Negev Dagan, de 20 años, recibieron la noticia por parte de las FDI y, al sumar su fallecimiento, Israel contabiliza 20 militares caídos en el frente que lucha contra el grupo terrorista

Un soldado israelí murió en combate durante los ataques de Hezbollah en el sur del Líbano

Israel y Líbano retoman en Washington el segundo día de negociaciones para poner fin a la guerra y avanzar en el desarme de Hezbollah

“Hemos tenido una jornada completa de conversaciones productivas y positivas”, señaló un alto funcionario de EEUU sobre la primera rueda de diálogo del jueves. Un diputado del grupo terrorista calificó el proceso como una “concesión gratuita” para el gobierno israelí

Israel y Líbano retoman en Washington el segundo día de negociaciones para poner fin a la guerra y avanzar en el desarme de Hezbollah
MÁS NOTICIAS