← Todos los actores

BlackCat / ALPHV

Alias: ALPHV, BlackCat, Noberus

Fecha de revisión del perfil de origen: 2026-05-31

Estado de la investigación: Expediente investigado existente

Resumen ejecutivo

BlackCat/ALPHV es un perfil RaaS maduro que combino operaciones de afiliados, social engineering, robo de datos, cifrado y extorsion agresiva.

BlackCat/ALPHV es analiticamente importante porque muestra que el ransomware moderno no gira solo en torno a un binario, sino a acceso, identidad, datos, presion publica, negociacion y disrupcion de crisis.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen ejecutivo

    BlackCat, tambien conocido como ALPHV y en algunas fuentes Noberus, es un perfil de referencia para ransomware-as-a-service moderno. El grupo se hizo conocido por flexibilidad tecnica, modelo affiliate, robo de datos, cifrado y extorsion agresiva.

    La leccion para direccion es que incidentes tipo BlackCat suelen combinar varias formas de dano: indisponibilidad, riesgo de fuga, presion reputacional, caos de comunicacion, impacto cliente y obligaciones legales.

    CISA/FBI describen affiliates ALPHV BlackCat usando Evilginx2 para phishing adversary-in-the-middle, robo de material MFA, credenciales y cookies de sesion, y extorsion tras exfiltracion sin desplegar siempre ransomware.

    Grupo y desarrollo

    BlackCat/ALPHV se desarrollo como ecosistema RaaS donde operadores y affiliates no siempre dejan la misma huella tecnica.

    Acciones law-enforcement e interrupciones de infraestructura afectaron la visibilidad de ALPHV, pero la amenaza no desaparece. Afiliados, tooling, acceso robado y conocimiento de negociacion pueden reaparecer en otro lugar.

    El grupo se hizo ampliamente conocido por incidentes grandes como MGM Resorts y Change Healthcare, que muestran impacto mucho mas alla de IT.

    Metodos y cadena de ataque

    La investigacion empieza por identidad y social engineering. Revise helpdesk, resets de contrasenas, registros MFA, nuevos dispositivos, eventos SSO, conditional access, tokens de sesion, OAuth consents y ubicaciones de login sospechosas.

    Tras acceso inicial suelen venir elevacion de privilegios y discovery. Rastros relevantes: domain enumeration, cambios en grupos admin, credential access, remote management, PowerShell, WMI, RDP, comportamiento tipo PsExec, afectacion de herramientas de seguridad y acceso a file servers o cloud storage.

    El robo de datos es una fase independiente. Busque directorios de staging, archivos comprimidos, herramientas de upload cloud, grandes descargas, API calls inusuales, acceso a datos HR, finance, salud o clientes y trafico a infraestructura desconocida.

    Cifrado y presion de publicacion deben vincularse a negociacion y comunicacion. Recoja notas de rescate, cambios de archivos, comunicacion del actor, reclamos leak-site, horarios de publicacion y pruebas de tampering de seguridad.

    Patron de ataque en casos publicos

    BlackCat/ALPHV se conocio como operacion RaaS donde affiliates combinaban identidad, social engineering, robo de datos y cifrado.

    CISA/FBI citan phishing AiTM con Evilginx2 y robo de material MFA, credenciales y cookies de sesion. La defensa debe revisar contexto de login.

    La extorsion tipo ALPHV puede ser data-first. Affiliates pueden robar datos y extorsionar sin desplegar siempre ransomware.

    Las lecciones de grandes casos publicos son concretas: verificacion helpdesk, MFA resistente al phishing, gestion de sesiones, logging cloud y monitorizacion de descargas de datos.

    IOCs y artefactos conocidos

    CISA AA23-353A describe uso de Evilginx2 por affiliates ALPHV/BlackCat para phishing adversary-in-the-middle. No es un hash simple, sino un artefacto de metodo importante.

    El advisory menciona robo de datos MFA, credenciales y cookies de sesion. Senales concretas son nuevos registros MFA, resets sospechosos, impossible travel, nuevos dispositivos y sesiones activas tras cambio de contrasena.

    Artefactos cloud importan: reglas mailbox, OAuth consents, picos de descarga SharePoint/OneDrive, delegated access y huecos de audit log.

    Artefactos endpoint siguen siendo relevantes cuando affiliates usan remote management, archivado, credential access o EDR tampering.

    Victimas y contexto historico

    El contexto historico ALPHV/BlackCat incluye incidentes publicos grandes y muchos reclamos pequenos. Lo importante no es solo el nombre de victima, sino la forma de impacto.

    Registre por victima sector, pais, fecha de reclamo, fuente, tipo de impacto, posibles datos, indicios de social engineering, cloud o identidad, y si el cifrado fue establecido.

    Deteccion y seguimiento

    Prioridades: MFA resistente al phishing, fuerte verificacion helpdesk, conditional access, logging de cambios MFA, deteccion de riesgo de sesion, restriccion OAuth consents, least privilege, hardening EDR, monitorizacion de exfiltracion y ejercicios de comunicacion de crisis.

    Ante un reclamo BlackCat, la triage gira en cuatro preguntas: es real el reclamo, que identidad fue abusada, que datos fueron afectados y que tan confiable es la recuperacion?

    Dossier forense profundo

    BlackCat/ALPHV requiere una investigacion que trate identidad, cloud y endpoint juntos. Con AiTM phishing o manipulacion helpdesk, la primera actividad del actor puede parecer una sesion legitima.

    Logs de helpdesk y procesos son tan importantes como EDR. Pida tickets, llamadas, solicitudes de reset, verificacion de identidad, escalaciones, excepciones y accesos temporales.

    La investigacion cloud debe incluir mailboxes, plataformas documentales y app consents. Revise reglas mailbox, delegated access, OAuth consents, service principals, descargas SharePoint/OneDrive, huecos de audit y comparticiones externas.

    Endpoint sigue siendo necesario, pero no la unica lente. Busque remote management, credential access, PowerShell, archivado, staging, EDR tampering y movimiento lateral.

    Para comunicacion de crisis, BlackCat muestra presion reputacional: comunicacion del actor, medios y preguntas de clientes pueden escalar mas rapido que el analisis tecnico.

    Tras containment, compruebe si el mismo ataque sigue siendo posible: procesos helpdesk, metodos MFA, sesiones, OAuth consents, cuentas privilegiadas y alertas de exfiltracion.

    Que vigilar

    Con BlackCat/ALPHV, identidad, social engineering y robo de datos son centrales. Vigile solicitudes helpdesk, resets, nuevos metodos MFA, sesiones sospechosas, nuevos dispositivos, descargas cloud y uso anomalo de privilegios.

    Senales importantes: logins poco despues de reset, registros MFA que no encajan con el usuario, nuevos OAuth consents, reglas mailbox, grandes descargas SharePoint/OneDrive, tooling remote management, archivado de datos y alertas EDR sobre credential access o tampering.

    BlackCat/ALPHV mostro que presion reputacional y disrupcion de negocio pueden ir juntas. Deteccion tecnica, helpdesk fuerte y comunicacion de crisis deben combinarse.

    Como defenderse contra BlackCat/ALPHV

    Refuerce identidad primero. Use MFA resistente al phishing para admins, limite procesos de reset MFA, exija verificacion helpdesk estricta, monitorice nuevos metodos MFA y revoque sesiones sospechosas de inmediato.

    Proteja datos cloud. Active audit logging, monitorice grandes descargas, limite app consents, revise reglas mailbox y vigile comparticiones externas.

    Entrene helpdesk y servicedesk contra social engineering. Un atacante que obtiene un reset o cambio MFA puede saltarse controles tecnicos.

    Patron de victimas y lecciones

    BlackCat/ALPHV esta publicamente vinculado a grandes incidentes donde identidad, procesos de negocio y reputacion fueron centrales. La leccion es que ransomware no es solo un problema IT.

    Para organizaciones con muchos datos cloud, la extorsion sin cifrado amplio ya puede ser grave.

    Use BlackCat/ALPHV como prueba de identity governance: quien puede resetear cuentas, cambiar MFA, que sesiones siguen validas y quien ve descargas repentinas?

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    tool/methodEvilginx2 adversary-in-the-middle phishingCISA AA23-353AUsed by ALPHV/BlackCat affiliates to capture MFA/session material
    credential artifactstolen MFA data, credentials and session cookiesCISA AA23-353AIdentity-first intrusion signal
    cloud artifactnew MFA method / suspicious session / OAuth consent / mass cloud downloadCISA AA23-353A defensive contextBehavioral artifacts for BlackCat/ALPHV-style access
    case contextMGM Resorts / Change Healthcare public incident contextPublic reporting and CISA ALPHV contextUse as victimology and impact lesson, not as an IOC

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.