Un nuevo grupo de hackers con motivaciones financieras, conocido como BlackFile, ha sido vinculado a una ola de robos de datos y ataques de extorsión contra organizaciones minoristas y hoteleras desde febrero de 2026. El grupo, también identificado como CL-CRI-1116, UNC6671 y Cordial Spider, se hace pasar por personal de soporte técnico corporativo para robar credenciales de empleados y exigir rescates de siete cifras, según información compartida por la firma de ciberseguridad Palo Alto Networks (Unidad 42) con el Centro de Análisis e Intercambio de Información del Sector Minorista y Hotelero (RH-ISAC).
Los investigadores de seguridad de Unit 42 también han vinculado a BlackFile con una confianza moderada a 'The Com', una red de ciberdelincuentes de habla inglesa conocida por atacar y reclutar a jóvenes para extorsión, violencia y producción de material de explotación sexual infantil (CSAM).
En un informe del jueves, RH-ISAC detalló que los ataques del grupo comienzan con llamadas telefónicas a empleados desde números falsificados, donde los atacantes se hacen pasar por soporte de TI para engañar al personal y dirigirlos a páginas de inicio de sesión falsas que solicitan credenciales y códigos de acceso únicos.
Los atacantes detrás de CL-CRI-1116 utilizan phishing de voz (vishing) desde números VoIP falsificados o nombres de identificación de llamadas fraudulentos (CNAM) como técnica de ingeniería social, generalmente haciéndose pasar por personal de soporte de TI
Jason S.T. Kotler, fundador y CEO de CyberSteward, confirmó a BleepingComputer: 'Podemos confirmar que estamos viendo un aumento significativo en los casos de BlackFile y que las tácticas, técnicas y procedimientos (TTP) parecen muy similares a grupos como ShinyHunters y SLSH, y otros imitadores que emplean tácticas de vishing e ingeniería social para el robo de datos'.
Con las credenciales robadas, los atacantes de BlackFile registran sus propios dispositivos para eludir la autenticación multifactor, luego escalan el acceso a cuentas de nivel ejecutivo rastreando directorios internos de empleados. El grupo roba datos de los servidores de Salesforce y SharePoint de las víctimas utilizando funciones estándar de API, buscando específicamente archivos que contengan términos como 'confidencial' y 'SSN'.
Los documentos extraídos se descargan en servidores controlados por los atacantes y se publican en el sitio de filtración de datos del grupo en la dark web antes de que las víctimas reciban demandas de rescate a través de cuentas de correo electrónico comprometidas o direcciones de Gmail generadas aleatoriamente.
Al aprovechar el acceso a la API de Salesforce y las funciones de descarga estándar de SharePoint, los atacantes transfieren grandes volúmenes de datos –incluyendo conjuntos de datos CSV con números de teléfono de empleados e informes comerciales confidenciales– a infraestructura controlada por los atacantes. Esto se hace a menudo bajo la apariencia de sesiones legítimas autenticadas con SSO para evitar activar alertas simples de agente de usuario
Los empleados de empresas comprometidas, incluidos altos ejecutivos, también han sido víctimas de 'swatting', que consiste en realizar llamadas falsas de emergencia a los servicios de respuesta. Los atacantes suelen usar esta táctica para ejercer presión adicional sobre sus víctimas.
Mandiant también informó a BleepingComputer que están respondiendo activamente a varios incidentes de vishing que resultaron en robo de datos y extorsión, incluido uno que utilizó un sitio de victimización de BlackFile que ahora está fuera de línea.
Para reducir la tasa de éxito de los ataques de BlackFile, RH-ISAC recomienda que las organizaciones fortalezcan sus políticas de manejo de llamadas, implementen verificación de identidad multifactor para los solicitantes y realicen capacitaciones simuladas de ingeniería social para el personal de primera línea.



















Deja una respuesta