El proveedor de TI de notarías Notin, víctima de un nuevo ataque de ransomware cinco meses después

Durante las Navidades del año pasado adelantábamos en Escudo Digital que el proveedor de software, hardware y gestión para notarías Notin.es había sufrido un ataque de ransomware que había comprometido una cantidad significativa de detalles personales y documentación.

Entonces era el grupo de extorsión Everest quien sacaba pecho y reivindicaba la autoría en su página de filtraciones, asegurando tener en su poder 145 GB de datos de la compañía, que contenían 142 archivos (entre los que hay 36.000 pdf y 78.000 jpg). 

Los piratas informáticos afirmaban haber obtenido miles de escaneos de DNIs, pasaportes y números de identificación de extranjeros (NIE) de clientes. Además, señalaban haber exfiltrado escrituras notariales completas (con contratos de compraventa, hipotecas y testamentos), documentales fiscales confidenciales y documentos financieros internos de notarías (facturas, recibos).

La historia se ha vuelto a repetir y Notin ha vuelto a situarse en la diana de los cibermalos. La compañía de TI ha sido víctima en esta ocasión de la banda de ransomware Crypto24 quien ha usado el malware de Lockbit 5.0 para su ataque, según hemos podido saber en exclusiva.

Por ahora no se conoce qué datos tienen en su poder el grupo y qué cuantía en concepto de rescate han pedido al proveedor tecnológico. 

En el momento de escribir este artículo la página web de Notin, notin.es, se encuentra caída con un error con código 523. 

Según señala una fuente confidencial, el atacante se habría colado en sus servidores y hay afectadas unas 15 notarías en España. 

Además, según explica nuestro confidente, también se habría visto interrumpido el uso del correo electrónico de estos clientes, porque también utilizan su email a través de esta empresa de informática. 

Desde Escudo Digital nos hemos puesto en contacto con la compañía para conocer lo ocurrido y actualizaremos la noticia si recibimos más información. 

Desmontando al atacante

Crypto24 es un grupo que se comenzó a detectar entre finales de 2023 y principios de 2024 con posibles miembros que provienen de Lockbit y que emplean la técnica de la ‘doble extorsión’, no solo bloqueando los archivos sino amenazando con publicado los datos robados si la empresa no paga. 

Los objetivos de este actor de amenazas suelen ser compañías medianas de sectores como logística, sanidad, retail o finanzas en Europa y EE.UU.

El grupo suele acceder a las redes mediante credenciales robadas, ataques de phishing, accesos RDP expuestos o vulnerabilidades sin parchear. Una vez dentro, utilizan herramientas legítimas de Windows para moverse lateralmente, elevar privilegios y desactivar soluciones de seguridad sin levantar sospechas. 

Después exfiltran la información y despliegan el ransomware, añadiendo normalmente la extensión “.crypto24” a los archivos cifrados. Los expertos destacan que se trata de una operación relativamente discreta y enfocada en ataques dirigidos más que masivos.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *