← Todos los actores

Knight

Alias: Knight ransomware, Cyclops successor

Fecha de revisión del perfil de origen: 2026-06-21

Añadido al registro de la fuente: 2023-09-06 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Este expediente separa la información de fuentes específica del actor del análisis defensivo general. Las recomendaciones y preguntas de investigación no constituyen hechos adicionales sobre el actor. Las limitaciones de la evidencia pública se indican expresamente.

Traducción generada localmente; la revisión lingüística está pendiente.

Resumen ejecutivo

Knight como sucesor/desarrollo continuo de ransomware tipo Cyclops se describe y utiliza phishing / Stealer como acceso

Knight aparecieron en 2023 como una operación de ransomware conectada a Cyclops por investigadores, utilizando extorsión del sitio de fugas y distribución similar al afiliado.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen de la gestión

    Knight es relevante porque el patrón incluye phishing, malwareentreguey, robo credencial, diodo de datos y cifrado.. Este perfil traduce el nombre a derivados de riesgo concreto para acceso, datos, capas servidor y recuperación.

    El lector quiere saber qué puede hacer antes de que ocurra un incidente. Por lo tanto, el enfoque está en señales tempranas, artefactos conocidos, clases de víctimas y controles que rompen la cadena de ataque.

    En grupos históricos, el valor permanece cuando sus técnicas regresan a nuevos grupos.En grupos con una fuerza de fuente limitada, la confianza se mantiene deliberadamente más baja.

    Grupo y desarrollo

    Knight notas de rescate, archivos cifrados, reclamaciones del sitio de fugas, phishingartefacts y datos de robo/log son relevantes.

    Los ecosistemas de Ransomware son dinámicos: código, filiales, sitios de fuga y corredores de acceso se mueven entre marcas. Un perfil sigue siendo útil cuando el comportamiento todavía tiene valor de defensa.

    Alias o nombres históricos se guardan cuando los alimentos los utilizan, por lo que los usuarios pueden buscar historia y no obtener el popout vacío.

    Patrón de ataque en casos públicos

    Las víctimas son vulnerables cuando las credenciales de phishing y robo conducen rápidamente al acceso a los servidores.

    Las principales fases son el acceso inicial, descubrimiento, uso de privilegios, datatasting, exfiltración, encriptación y alteración de reparación. La detección debe seguir esta cadena como un todo.

    Las reclamaciones y las notas de rescate son puntos de partida para la investigación, no completa verdad técnica. La confirmación proviene de registros, líneas de comandos, árboles de proceso, contexto de cuenta y tráfico de red.

    COI y artefactos conocidos

    Detectar cadenas de phishing-to-payload, nuevos logins con credenciales robadas, archivar y transferir salidas.

    DuroIOC Los indicadores conductuales deben ser registrados por fuente y fecha por incidente. Los indicadores conductuales siguen siendo utilizables más largos que los viejos hashes o dominios.

    Nota artefactos alrededor de los datos: archivos, carpetas de montaje, herramientas de sincronización, cargas en la nube, acceso compartido de archivos y archivos de evidencia en sitios de filtración.

    Patrón y lecciones de las víctimas

    Bloquear macros de Internet, utilizar MFA, monitorear rellenos credenciales y restringir el acceso del servidor desde estaciones de trabajo.

    Las pautas de las víctimas ayudan en la priorización, especialmente con el sector, tipo de datos, dependencia del servidor y opciones de recuperación que determinan el alcance de la presión de extorsión.

    Cuando se menciona una organización similar, utilícela como lista de verificación para su propia exposición, no como evidencia de compromiso.

    lógica de detección práctica

    https://www.bleepingcomputer.com/news/security/knight-ransomware-distributed-in-fake-tripadvisor-complaint-emails/

    Construir detecciones como cadena: inicio de sesión sospechoso, descubrimiento, uso de herramientas, acceso a datos, transferencia y impacto fuera de límites.

    Además de los puntos finales, compruebe VPN, SSO, servidores de archivos, almacenamiento en la nube, respaldos, hipervisores y plataformas RMM. Muchos ataques modernos tocan gestión y datos antes del cifrado.

    Prioridades de endurecimiento concreto

    No definida

    Fuerza MFA, acceso remoto límite, servidores de segmentos, uso de cuentas privilegiadas separadas y monitorear acciones de datos a granel.

    Recuperación de pruebas cuando las cuentas de dominio no se confían. La gestión de copia de seguridad y virtualización debe ser protegida e registrada por separado.

    Identidad, nombres y atribución

    Una evaluación fiable de Knight comienza con una identificación precisa. El expediente local recoge los siguientes nombres o alias: Knight ransomware, Cyclops successor. Un alias facilita la búsqueda, pero no demuestra que distintas operaciones compartan responsables. Los nombres parecidos, logotipos reutilizados y textos de extorsión similares no bastan. Conserva la grafía original y distingue entre quien publica, la familia de malware y el supuesto ejecutor de la intrusión. Pueden ser personas diferentes. Un incidente no debe atribuirse únicamente por la semejanza de un nombre de archivo. Toda relación propuesta necesita una fuente propia, verificable y fechada. Las nuevas pruebas deben permitir corregir la atribución anterior.

    Cronología e interpretación de las fechas

    La fecha de registro disponible para Knight es 2023-09-06; la instantánea de metadatos corresponde a 2026-09-15. Estas fechas describen el registro, no el comienzo demostrado de la actividad criminal. El grupo podría haber actuado antes y una publicación podría referirse a un incidente antiguo. Separa la intrusión supuesta, el acceso a datos, el descubrimiento por la víctima, la publicación del extorsionador y la observación del servicio de seguimiento. La fecha de revisión del perfil tiene otro significado. No conviertas implícitamente unos hitos en otros. Cuando las fuentes discrepen, conserva ambas observaciones y su procedencia hasta disponer de pruebas que permitan una cronología más precisa.

    Víctimas reivindicadas y selección de objetivos

    El panel de víctimas de Knight muestra hasta cinco organizaciones distintas del historial guardado. Es una muestra, no un censo completo de incidentes. Las listas públicas pueden omitir víctimas, repetir información antigua o exagerar el acceso obtenido. Varias organizaciones del mismo país o sector no demuestran por sí solas una campaña dirigida. Compara especialmente proveedores compartidos, accesos remotos, servicios expuestos y flujos sensibles con los de tu organización. Una reivindicación sobre un proveedor justifica verificarla mediante contactos conocidos, pero no prueba que sus clientes estén afectados. Mantén claramente separadas las declaraciones confirmadas y las afirmaciones de los extorsionadores.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    behaviorHet patroon omvat phishing, malwaredelivery, credential theft, datadiefstal en encryptie.profile referencesPatrón defensivo primario.
    artifactransom notes, leak-site claims, data staging and exfiltration artefactscase-dependentGrabar valores concretos por incidente.

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.