BlackCat / ALPHV
Alias: ALPHV, BlackCat, Noberus
Fecha de revisión del perfil de origen: 2026-05-31
Estado de la investigación: Expediente investigado existente
Resumen ejecutivo
BlackCat/ALPHV es un perfil RaaS maduro que combino operaciones de afiliados, social engineering, robo de datos, cifrado y extorsion agresiva.
BlackCat/ALPHV es analiticamente importante porque muestra que el ransomware moderno no gira solo en torno a un binario, sino a acceso, identidad, datos, presion publica, negociacion y disrupcion de crisis.
Las últimas cinco víctimas reivindicadas conocidas
Cargando reivindicaciones guardadas…
Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.
Resumen ejecutivo
BlackCat, tambien conocido como ALPHV y en algunas fuentes Noberus, es un perfil de referencia para ransomware-as-a-service moderno. El grupo se hizo conocido por flexibilidad tecnica, modelo affiliate, robo de datos, cifrado y extorsion agresiva.
La leccion para direccion es que incidentes tipo BlackCat suelen combinar varias formas de dano: indisponibilidad, riesgo de fuga, presion reputacional, caos de comunicacion, impacto cliente y obligaciones legales.
CISA/FBI describen affiliates ALPHV BlackCat usando Evilginx2 para phishing adversary-in-the-middle, robo de material MFA, credenciales y cookies de sesion, y extorsion tras exfiltracion sin desplegar siempre ransomware.
Grupo y desarrollo
BlackCat/ALPHV se desarrollo como ecosistema RaaS donde operadores y affiliates no siempre dejan la misma huella tecnica.
Acciones law-enforcement e interrupciones de infraestructura afectaron la visibilidad de ALPHV, pero la amenaza no desaparece. Afiliados, tooling, acceso robado y conocimiento de negociacion pueden reaparecer en otro lugar.
El grupo se hizo ampliamente conocido por incidentes grandes como MGM Resorts y Change Healthcare, que muestran impacto mucho mas alla de IT.
Metodos y cadena de ataque
La investigacion empieza por identidad y social engineering. Revise helpdesk, resets de contrasenas, registros MFA, nuevos dispositivos, eventos SSO, conditional access, tokens de sesion, OAuth consents y ubicaciones de login sospechosas.
Tras acceso inicial suelen venir elevacion de privilegios y discovery. Rastros relevantes: domain enumeration, cambios en grupos admin, credential access, remote management, PowerShell, WMI, RDP, comportamiento tipo PsExec, afectacion de herramientas de seguridad y acceso a file servers o cloud storage.
El robo de datos es una fase independiente. Busque directorios de staging, archivos comprimidos, herramientas de upload cloud, grandes descargas, API calls inusuales, acceso a datos HR, finance, salud o clientes y trafico a infraestructura desconocida.
Cifrado y presion de publicacion deben vincularse a negociacion y comunicacion. Recoja notas de rescate, cambios de archivos, comunicacion del actor, reclamos leak-site, horarios de publicacion y pruebas de tampering de seguridad.
Patron de ataque en casos publicos
BlackCat/ALPHV se conocio como operacion RaaS donde affiliates combinaban identidad, social engineering, robo de datos y cifrado.
CISA/FBI citan phishing AiTM con Evilginx2 y robo de material MFA, credenciales y cookies de sesion. La defensa debe revisar contexto de login.
La extorsion tipo ALPHV puede ser data-first. Affiliates pueden robar datos y extorsionar sin desplegar siempre ransomware.
Las lecciones de grandes casos publicos son concretas: verificacion helpdesk, MFA resistente al phishing, gestion de sesiones, logging cloud y monitorizacion de descargas de datos.
IOCs y artefactos conocidos
CISA AA23-353A describe uso de Evilginx2 por affiliates ALPHV/BlackCat para phishing adversary-in-the-middle. No es un hash simple, sino un artefacto de metodo importante.
El advisory menciona robo de datos MFA, credenciales y cookies de sesion. Senales concretas son nuevos registros MFA, resets sospechosos, impossible travel, nuevos dispositivos y sesiones activas tras cambio de contrasena.
Artefactos cloud importan: reglas mailbox, OAuth consents, picos de descarga SharePoint/OneDrive, delegated access y huecos de audit log.
Artefactos endpoint siguen siendo relevantes cuando affiliates usan remote management, archivado, credential access o EDR tampering.
Victimas y contexto historico
El contexto historico ALPHV/BlackCat incluye incidentes publicos grandes y muchos reclamos pequenos. Lo importante no es solo el nombre de victima, sino la forma de impacto.
Registre por victima sector, pais, fecha de reclamo, fuente, tipo de impacto, posibles datos, indicios de social engineering, cloud o identidad, y si el cifrado fue establecido.
Deteccion y seguimiento
Prioridades: MFA resistente al phishing, fuerte verificacion helpdesk, conditional access, logging de cambios MFA, deteccion de riesgo de sesion, restriccion OAuth consents, least privilege, hardening EDR, monitorizacion de exfiltracion y ejercicios de comunicacion de crisis.
Ante un reclamo BlackCat, la triage gira en cuatro preguntas: es real el reclamo, que identidad fue abusada, que datos fueron afectados y que tan confiable es la recuperacion?
Dossier forense profundo
BlackCat/ALPHV requiere una investigacion que trate identidad, cloud y endpoint juntos. Con AiTM phishing o manipulacion helpdesk, la primera actividad del actor puede parecer una sesion legitima.
Logs de helpdesk y procesos son tan importantes como EDR. Pida tickets, llamadas, solicitudes de reset, verificacion de identidad, escalaciones, excepciones y accesos temporales.
La investigacion cloud debe incluir mailboxes, plataformas documentales y app consents. Revise reglas mailbox, delegated access, OAuth consents, service principals, descargas SharePoint/OneDrive, huecos de audit y comparticiones externas.
Endpoint sigue siendo necesario, pero no la unica lente. Busque remote management, credential access, PowerShell, archivado, staging, EDR tampering y movimiento lateral.
Para comunicacion de crisis, BlackCat muestra presion reputacional: comunicacion del actor, medios y preguntas de clientes pueden escalar mas rapido que el analisis tecnico.
Tras containment, compruebe si el mismo ataque sigue siendo posible: procesos helpdesk, metodos MFA, sesiones, OAuth consents, cuentas privilegiadas y alertas de exfiltracion.
Que vigilar
Con BlackCat/ALPHV, identidad, social engineering y robo de datos son centrales. Vigile solicitudes helpdesk, resets, nuevos metodos MFA, sesiones sospechosas, nuevos dispositivos, descargas cloud y uso anomalo de privilegios.
Senales importantes: logins poco despues de reset, registros MFA que no encajan con el usuario, nuevos OAuth consents, reglas mailbox, grandes descargas SharePoint/OneDrive, tooling remote management, archivado de datos y alertas EDR sobre credential access o tampering.
BlackCat/ALPHV mostro que presion reputacional y disrupcion de negocio pueden ir juntas. Deteccion tecnica, helpdesk fuerte y comunicacion de crisis deben combinarse.
Como defenderse contra BlackCat/ALPHV
Refuerce identidad primero. Use MFA resistente al phishing para admins, limite procesos de reset MFA, exija verificacion helpdesk estricta, monitorice nuevos metodos MFA y revoque sesiones sospechosas de inmediato.
Proteja datos cloud. Active audit logging, monitorice grandes descargas, limite app consents, revise reglas mailbox y vigile comparticiones externas.
Entrene helpdesk y servicedesk contra social engineering. Un atacante que obtiene un reset o cambio MFA puede saltarse controles tecnicos.
Patron de victimas y lecciones
BlackCat/ALPHV esta publicamente vinculado a grandes incidentes donde identidad, procesos de negocio y reputacion fueron centrales. La leccion es que ransomware no es solo un problema IT.
Para organizaciones con muchos datos cloud, la extorsion sin cifrado amplio ya puede ser grave.
Use BlackCat/ALPHV como prueba de identity governance: quien puede resetear cuentas, cambiar MFA, que sesiones siguen validas y quien ve descargas repentinas?
Indicadores de compromiso (IOC)
Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.
| Tipo | Valor | Fuente | Contexto |
|---|---|---|---|
| tool/method | Evilginx2 adversary-in-the-middle phishing | CISA AA23-353A | Used by ALPHV/BlackCat affiliates to capture MFA/session material |
| credential artifact | stolen MFA data, credentials and session cookies | CISA AA23-353A | Identity-first intrusion signal |
| cloud artifact | new MFA method / suspicious session / OAuth consent / mass cloud download | CISA AA23-353A defensive context | Behavioral artifacts for BlackCat/ALPHV-style access |
| case context | MGM Resorts / Change Healthcare public incident context | Public reporting and CISA ALPHV context | Use as victimology and impact lesson, not as an IOC |
Fuentes
Evidencia y limitaciones
La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.