Interlock
Alias: Interlock ransomware
Fecha de revisión del perfil de origen: 2026-06-21
Añadido al registro de la fuente: 2024-10-13 · Instantánea de la fuente: 2026-09-15
Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.
Estado de la investigación: Expediente investigado existente
Traducción generada localmente; la revisión lingüística está pendiente.
Resumen ejecutivo
Interlock se ha convertido en un grupo de ransomware rápido maduro que combina ingeniería social, técnicas ClickFix/FileFix, RATs, herramientas cloud y cifrado multiplataforma.
Interlock es muy tópico debido a las advertencias CISA-, compromiso contra organizaciones de salud y públicas, Windows/Linux/BSD/ESXi relevancia y abuso de herramientas legítimas como los túneles Cloudflare y AzCopy.
Las últimas cinco víctimas reivindicadas conocidas
Cargando reivindicaciones guardadas…
Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.
Resumen de la gestión
Interlock merece alta prioridad porque el grupo creció de la familia ransomware visible a una amenaza operacional madura en poco tiempo. El actor combina ingeniería social, acceso remoto, robo credencial, exfiltración de datos y impacto multiplataforma. Esto hace Interlock peligroso para las organizaciones con Windows servidores, Linux, virtualización, almacenamiento en la nube y muchas interacciones del usuario.
El punto de encuentro es el acceso inicial. Interlock está vinculado a las técnicas ClickFix y FileFix en la presentación pública, por lo que los usuarios son engañados para realizar scripts de comando o pasos aparentemente legítimos. Esto supera el acceso clásico y macropiensa imágenes: el propio usuario realiza el primer paso bajo presión social.
Para los visitantes, la traducción es directa: no sólo bloquear el malware, sino evitar que los usuarios de comandos incontrolados, herramientas remotas o scripts. Combinar la conciencia con medidas técnicas:PowerShell registro, control de aplicaciones, política del navegador/descarga,DNS - filtración y detección deRAT - actividad.
Grupo y desarrollo
Interlock se hicieron visibles alrededor de 2024 y crecieron en una operación más madura en el año 2025. La información pública menciona ataques contra sectores como la atención, gobierno, educación y producción. CISA advirtió por aumentar la actividad.
El grupo utiliza doble extorsión: se roban datos y luego sigue la impresión de cifrado o publicación. La anchura técnica es importante: Windows, Linux, BSD y VMware ESXi se enumeran en los análisis como entornos relevantes o plataformas de destino.
Interlock no es una carga útil estática. El ecosistema incluye ingeniería social, RATs, túneles de nube, exfil de datos y ransomware. Eso significa que la detección debe correr a través de múltiples capas.
Operación y cadena de ataque
Un ataque de Interlock puede comenzar con la ingeniería social que convence a las víctimas para descargar software o ejecutar scripts de comando. ClickFix/FileLas técnicas similares hacen que los usuarios piensen que están resolviendo un problema de navegador, verificación o documento al iniciar una carga útil o RAT.
Después de la ejecución inicial, un Interlock RAT puede recopilar información del sistema, explorar Active Directory, buscar copias de seguridad y preparar el movimiento lateral. Reporting menciona las variantes PHP-- con base en RAT y utilizar servicios legítimos para C2 o exfiltración.
Para datos diodestal, el actor puede utilizar herramientas como las rutas de almacenamiento en AzCopy o cloud. Los túneles o servicios similares pueden hacer que el tráfico parezca legítimo. Detección debe buscar contexto: ¿qué proceso inicia la conexión, qué cuenta lo utiliza, qué volumen de datos sigue?
La fase de impacto puede tocar Windows-, Linux-, BSD- o ESXi entornos. Las investigaciones deben incluir explícitamente la virtualización, copias de seguridad, almacenamiento y cuentas privilegiadas. Si el ESXi o gestión de respaldo estaba en alcance, determina si la recuperación puede comenzar con seguridad.
COI y artefactos conocidos
Los artefactos son ClickFix/FileFix-lures, PowerShell- o Run-dialog comandos, Interlock RAT- ficheros, PHP-- scripts basados, actividad de túnel Cloudflare, uso AzCopy, archivos de datos, notas de rescate y reclamaciones del sitio de fuga.
Los indicadores de comportamiento son PowerShell repentinos desde el contexto del usuario, descarga e implementa herramientas desconocidas, sistema y AD-enumeración, descubrimiento de copia de seguridad, subida en la nube, C2 vía rutas cloud legítimas y movimiento lateral a servidores.
Las pistolas duras IOC deben ser agregadas por fuente actual. El núcleo de defensa no es un solo hash, sino la parada de la cadena de ingeniería social y hacer visible el acceso remoto y la transferencia de datos.
Patrón y lecciones de las víctimas
La información pública menciona, entre otras cosas, los entornos de atención, gobierno y educación. Estas organizaciones son vulnerables por muchos usuarios, complejo legado, datos sensibles y alta presión de continuidad.
La lección es que la ejecución impulsada por el usuario debe tomarse en serio. Si los usuarios pueden pegar comandos, iniciar herramientas desconocidas y ejecutar scripts sin chequear, la ingeniería social puede convertirse directamente en acceso técnico.
Una segunda lección es que las herramientas de nube son parte de la detección del ransomware. AzCopy, túneles y SaaS suben son legítimos pero combinados con el estadificación y nuevas cuentas altamente sospechosas.
Cómo armarse
Bloquear o restringir las rutas ClickFix/FileFix. Capacitar a los usuarios para que nunca peguen comandos de sitios web o soporten chats. Usar control de aplicaciones, PowerShell Modo de lenguaje constriciado cuando sea apropiado y scriptblock logging.
Detectar RAT y comportamiento de túneles. Los túneles de nubes, los procesos inesperados PHP, las cargas AzCopy, nuevas tareas programadas y herramientas remotas desconocidas deben ser correlacionadas.
Registro de virtualización y copias de seguridad en Hunts. Cheque ESXi, Hyper-V, Veeam, gestión de almacenamiento y cuentas de respaldo privilegiadas. Si estas capas son golpeadas, la recuperación debe ser validada primero.
Cazadores específicos
Hunt at Interlock muy temprano en la ejecución impulsada por el usuario. Buscar PowerShell, mshta, wscript, randll32, cmd o msiexec que comienzan desde el navegador, explorador o configuración de oficina poco después de una descarga o interacción web.
Chequee ClickFix/FileFix: Run-dialog o Explorador de direcciones abuso de barras, ejecución de comandos tipo portapapeles, Base64 PowerShell, descargar patrones de cuna y scripts desde Descargas, Temp o AppData.
Luego buscar RAT- comportamiento: información del sistema, AD-enumeración, descubrimiento de respaldo, actividad túnel Cloudflare, AzCopy u otra transferencia de nube, movimiento lateral a servidores y acceso a ESXi o gestión de copia de seguridad.
Exposición y prevención
Interlock deja claro que la exposición también debe comprobar el comportamiento del usuario y la política de endpoint. ¿Pueden los usuarios ejecutar scripts ellos mismos, iniciar herramientas remotas o ejecutar instaladores desconocidos? Entonces la ingeniería social es un riesgo técnico instantáneamente.
Compruebe que PowerShell registro, scriptblock logging, AMSI, EDR y el control de aplicaciones son realmente activos en estaciones de trabajo y servidores. Muchas organizaciones tienen políticas de papel pero excepciones a las estaciones de trabajo de gestión.
Tomar herramientas de nube en prevención. AzCopy, rclone y túneles son legítimos pero no deben ser capaces de ejecutar incontrolados desde estaciones de trabajo normales o servidores.
Fuentes e incertidumbre
Interlock tiene una base de fuentes públicas más fuerte que muchos grupos jóvenes, incluyendo CISA advertencias y múltiples análisis técnicos. Por lo tanto, la confianza es alta.
Sin embargo, la pregunta sigue siendo qué ruta inicial se utilizó por incidente. ClickFix/FileFix es importante pero no excluye las crediales, los servicios vulnerables o las rutas de proveedores.
Etiqueta en actualizaciones siempre si una observación es parte de la ingeniería social, RAT, exfiltración, cifrado o impacto de virtualización. Eso hace que el archivo sea útil para Hunts.
Escenario ejecutivo y SOC
Un escenario de Interlock a menudo comienza con un usuario que piensa que está haciendo un acto legítimo, utilizando instrucciones que parecen soporte, verificación o solución de problemas, lo cual hace que el primer paso no se sienta como phishing.
El SOC debe valorar la ejecución del navegador a ordenador. Si una interacción web es seguida por PowerShell, msiexec, randll32 o una herramienta remota desconocida, que es una cadena crítica.
Para el consejo, Interlock es un ejemplo de que la conciencia y la tecnología tienen que trabajar juntos. Una advertencia ayuda a los empleados, pero sin control de aplicaciones y registro del ataque sigue siendo factible.
Lo que el visitante necesita para comprobar en términos concretos
Compruebe que los usuarios pueden pegar y ejecutar comandos sin restricciones. Limit PowerShell, bloquear la ejecución de directorios de usuario y scriptblocks de registro centralmente.
Compruebe que las herramientas remotas se permiten sobre la base de permitido. Las herramientas de soporte desconocidas, túneles y ejecutables portátiles no deben ser capaces de comenzar sin permiso.
Revise la capa de virtualización y copias de seguridad explícitamente. Interlock relevancia para Linux/BSD/ESXi significa que el registro de sólo Windows es insuficiente.
Relación con Amuneth Exposición
La exposición puede soportar Interlock riesgos haciendo visibles las rutas de descarga y web vulnerables, pero también explicando por qué la interacción del usuario es un avión de ataque.
Los escáneres para CMS, Laravel, WordPress y Drupal son indirectamente relevantes aquí: un sitio web comprometido puede ser utilizado como una fuente de carga ligera, de pago o credenciales.
Por lo tanto, la presentación de informes debe aclarar qué hallazgos facilitan el phishing, payload hosting o engaño, haciendo más concreta la prevención para los clientes.
Notas de Defensa adicionales
Interlock debe ser hecho concreto en material de conciencia. No sólo no se dice "click" en phishing . Mostrar ejemplos de sitios web que piden a los usuarios pegar un comando o corregir un problema manualmente. Ése es el formulario que los empleados necesitan reconocer.
Técnicamente, la organización tiene que asumir que alguien está cometiendo un error. Por lo tanto, se necesitan medidas de bloqueo: control de ejecución, restricciones del script, derechos locales limitados y registro que se destaca en cuestión de minutos.
Un ejercicio de Interlock también debe tocar Linux, BSD, ESXi y plataformas de respaldo. Si se prueban sólo Windows puntos finales, una parte significativa de la amenaza permanece fuera del cuadro.
Indicadores de compromiso (IOC)
Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.
| Tipo | Valor | Fuente | Contexto |
|---|---|---|---|
| technique | ClickFix/FileFix-style social engineering execution | CISA / Forescout / public reporting | Misdirección para permitir que los usuarios ejecuten comandos ellos mismos. |
| tooling | Interlock RAT and PHP-based RAT variants | public Interlock analysis | Post-explotación y descubrimiento. |
| tooling | Cloudflare tunnels and AzCopy-like cloud transfer | Forescout / public reporting | C2 y la exfiltración se pueden hacer a través de servicios legítimos. |
Fuentes
Evidencia y limitaciones
La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.