← Todos los actores

BlackMatter

Alias: BlackMatter ransomware

Fecha de revisión del perfil de origen: 2026-06-01

Añadido al registro de la fuente: 2021-09-08 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Este expediente separa la información de fuentes específica del actor del análisis defensivo general. Las recomendaciones y preguntas de investigación no constituyen hechos adicionales sobre el actor. Las limitaciones de la evidencia pública se indican expresamente.

Resumen ejecutivo

BlackMatter fue un grupo ransomware que CISA/FBI/NSA vincularon a ataques contra infraestructura critica y TTPs sobre SMB, LDAP, PowerShell y cifrado de recursos compartidos.

BlackMatter es historicamente relevante como operacion tipo sucesora tras momentos de presion DarkSide/REvil. El advisory describe TTPs tecnicos aun actuales: uso de privilegios, discovery Windows, SMB/LDAP, PowerShell y foco en network shares.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen ejecutivo

    BlackMatter es un grupo ransomware historicamente importante para el que CISA, FBI y NSA publicaron un advisory conjunto en octubre de 2021. El grupo afirmaba entonces evitar ciertos sectores, pero el advisory describio ataques contra organizaciones de infraestructura critica. Para visitantes, BlackMatter es valioso sobre todo porque la cadena tecnica sigue siendo reconocible: descubrimiento interno, uso de protocolos de administracion Windows, acceso a recursos compartidos y cifrado a escala.

    El riesgo esta en organizaciones donde derechos de dominio, shares SMB, backups y cuentas de administracion estan demasiado disponibles. Ataques tipo BlackMatter crecen cuando un actor puede usar una cuenta comprometida para encontrar network shares, llegar a servicios y afectar muchos sistemas a la vez.

    Aunque BlackMatter ya no es una marca dominante, las lecciones siguen vigentes. Los grupos ransomware modernos usan los mismos fundamentos: acceso valido, discovery, movimiento lateral, robo de datos e impacto en recuperacion.

    Grupo y desarrollo

    BlackMatter aparecio en 2021 tras grandes interrupciones ransomware y parecia heredar elementos de ecosistemas ransomware anteriores. En informes publicos se discutio a menudo como parte de la evolucion posterior a DarkSide. Para defensa, la atribucion importa menos que el patron: compromiso enterprise y presion mediante cifrado y posible robo de datos.

    El advisory CISA/FBI/NSA contiene TTPs y mitigaciones concretamente utiles. Ejemplos: limitar shares administrativos, monitorizar SMB y LDAP, hardening de PowerShell y segmentacion de red.

    BlackMatter merece mantenerse como perfil historico porque organizaciones pueden querer buscar datos antiguos de incidentes y porque los pasos de ataque siguen apareciendo en grupos sucesores.

    Patron de ataque en casos publicos

    El advisory describe actividad BlackMatter con atencion a SMB y LDAP. Eso apunta a reconocimiento interno de estructura de dominio, shares y sistemas. Un actor que puede consultar LDAP y alcanzar shares SMB puede determinar rapido donde estan datos valiosos y objetivos de cifrado.

    PowerShell y funcionalidad Windows estandar son senales relevantes. Detecte scripts, comandos encoded, ejecucion remota, cambios de servicios y lineas de comando que apoyan discovery o despliegue.

    El impacto gira alrededor del cifrado a escala de red. Busque cambios rapidos de archivos en shares, procesos que abren muchos archivos, acceso a repositorios de backup y manipulacion de shadow copies.

    IOCs y artefactos conocidos

    Actividad SMB y LDAP en contexto inusual es un artefacto de comportamiento importante. La enumeracion amplia tras login sospechoso es especialmente relevante.

    Ejecucion PowerShell desde contexto de servidor, scripts en rutas temporales y despliegue a multiples sistemas son indicadores practicos.

    Los IOCs historicos de AA21-291A son utiles para retro-hunting, pero la deteccion estructural debe orientarse a cadenas de administracion Windows y acceso a datos.

    Logica practica de deteccion

    Vincule consultas LDAP con comportamiento posterior. Discovery de dominio por una cuenta admin normal puede ser legitimo, pero tras un login VPN sospechoso o en un servidor no administrativo es una senal fuerte.

    Monitorice SMB para acceso amplio y muchas escrituras. Ransomware en shares suele verse como muchos eventos rename/write en poco tiempo.

    Busque PowerShell y service creation justo antes del cifrado. Ataques tipo BlackMatter usan rutas Windows ordinarias para acelerar impacto.

    Prioridades concretas de hardening

    Ponga identidad y acceso remoto en el centro. La mayoria de cadenas ransomware historicas no empezaron con un payload magico, sino con acceso valido, phishing, servicios externos vulnerables o credenciales reutilizadas. MFA, device binding, higiene de cuentas y logging son la primera capa defensiva.

    Proteja datos antes de que empiece el cifrado. Monitorice acceso masivo a archivos, compresion, staging, transferencia cloud, comportamiento tipo Rclone y volumenes salientes inusuales. La doble extorsion hace que el robo de datos sea tan importante como el cifrado.

    Separe cuentas de backup, hipervisor y administracion de rutas normales de dominio. Los grupos historicos pueden desaparecer, pero su leccion permanece: la recuperabilidad falla cuando la misma identidad comprometida puede administrar produccion y recuperacion.

    Identidad, nombres y atribución

    Una evaluación fiable de BlackMatter comienza con una identificación precisa. El expediente local recoge los siguientes nombres o alias: BlackMatter ransomware. Un alias facilita la búsqueda, pero no demuestra que distintas operaciones compartan responsables. Los nombres parecidos, logotipos reutilizados y textos de extorsión similares no bastan. Conserva la grafía original y distingue entre quien publica, la familia de malware y el supuesto ejecutor de la intrusión. Pueden ser personas diferentes. Un incidente no debe atribuirse únicamente por la semejanza de un nombre de archivo. Toda relación propuesta necesita una fuente propia, verificable y fechada. Las nuevas pruebas deben permitir corregir la atribución anterior.

    Cronología e interpretación de las fechas

    La fecha de registro disponible para BlackMatter es 2021-09-08; la instantánea de metadatos corresponde a 2026-09-15. Estas fechas describen el registro, no el comienzo demostrado de la actividad criminal. El grupo podría haber actuado antes y una publicación podría referirse a un incidente antiguo. Separa la intrusión supuesta, el acceso a datos, el descubrimiento por la víctima, la publicación del extorsionador y la observación del servicio de seguimiento. La fecha de revisión del perfil tiene otro significado. No conviertas implícitamente unos hitos en otros. Cuando las fuentes discrepen, conserva ambas observaciones y su procedencia hasta disponer de pruebas que permitan una cronología más precisa.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    protocolSMB activity against network sharesCISA AA21-291ARelevant BlackMatter TTP and detection surface.
    protocolLDAP enumerationCISA AA21-291ADomain discovery and internal mapping.
    toolingPowerShellCISA AA21-291AWindows administration abused during intrusion.
    targetingcritical infrastructure organizationsCISA AA21-291AAdvisory context for BlackMatter activity.

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.