← Todos los actores

Maze

Alias: Maze ransomware

Fecha de revisión del perfil de origen: 2026-06-01

Añadido al registro de la fuente: 2019-10-21 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Este expediente separa la información de fuentes específica del actor del análisis defensivo general. Las recomendaciones y preguntas de investigación no constituyen hechos adicionales sobre el actor. Las limitaciones de la evidencia pública se indican expresamente.

Traducción generada localmente; la revisión lingüística está pendiente.

Resumen ejecutivo

Maze fue un grupo de dobleextorsión temprana que publicó datos para presionar y así co-formuló el modelo moderno ransomware.

Maze es históricamente importante porque el grupo hizo doble extorsión general: robar datos, encriptar y publicar impresión.IOC .. pero las lecciones de defensa son fundamentales.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen de la gestión

    Maze es históricamente uno de los grupos más importantes del ransomware porque la operación hizo doble extorsión visible. Cuando el ransomware mayor era principalmente sobre cifrado, Maze usó datos robados como un apalancamiento adicional. Para los visitantes, Maze no es por lo tanto un factor de amenaza actual, sino un caso básico para por qué los sitios de diodos y fugas de datos son centrales al ransomware moderno.

    Muchos grupos contemporáneos utilizan un modelo que ayudó a normalizar Maze: acceso, recopilación de datos, sistemas de encriptación y luego amenazan la publicación. El grupo mismo ya no es dominante, pero el modelo está por todas partes.

    La lección principal es que la defensa contra ransomware siempre es defensa contra la exfiltración. Los respaldos recuperan archivos, pero no restablecen los datos de clientes filtrados, contratos o datos personales.

    Grupo y desarrollo

    Maze se activaron alrededor de 2019 y recibieron atención publicando datos robados de las víctimas que no pagaron. Esto cambió el equilibrio del poder en negociaciones ransomware: incluso organizaciones con buenos respaldos podrían permanecer bajo presión debido al riesgo de violación de datos.

    La operación se detuvo públicamente, pero el modelo de doble expresión fue tomado por otros grupos. Maze es, por lo tanto históricamente relevante y no debe desaparecer de los perfiles.

    En una biblioteca de actores, Maze deben ser utilizados como perfil fuente para la extorsión del sitio de fugas y la presión basada en datos.

    Patrón de ataque en casos públicos

    Los ataques similares a Maze comenzaron con frecuencia el acceso mediante phishing, operación o acceso remoto, seguido de la exploración de datos internos y movimiento lateral. El vector específico difería por incidente pero el objetivo era consistente: encontrar datos que producen presión de publicación.

    El grupo utilizó la publicación de datos robados como medio de impresión. Para su detección, esto significa que el acceso a archivos, estadificación, archivo y tráfico fuera de fronteras pueden ser visibles en lugar de cifrar.

    La fase de impacto combinado encriptación con el riesgo de reputación y reportaje. Es exactamente por eso que no se debe tratar a ransomware moderno como un incidente puramente disponible.

    COI y artefactos conocidos

    Maze -IOC . Usar viejos hashes y notas para retro-hunting, pero no confía en estos indicadores para la detección moderna.

    Los artefactos más importantes son la datastaging, publicación de sitios de fugas, notas de rescate y archivos de evidencia presentados a las víctimas.

    ComportamientoMaze es reconocible por la combinación de datos robo y cifrado.

    lógica de detección práctica

    Detectar acceso inusual a los datos de la joya corona. Maze muestra que los datos sensibles en sí es el apalancamiento.

    Busque compresión y escaleras en servidores de archivos. Grandes archivos justo antes del cifrado son un indicador clásico de doble ejercicio.

    El sitio de filtración de enlaces reclama la telemetría interna. Una reclamación es OSINT, no evidencia técnica, pero debe conducir directamente a la investigación de registros.

    Prioridades de endurecimiento concreto

    Centralizar la identidad y el acceso remoto. La mayoría de las cadenas históricas ransomware no comenzaron con una carga mágica, pero con acceso válido, phishing, servicios externos vulnerables o credenciales reutilizadas. MFA, unión del dispositivo, higiene de cuenta y registro son la primera capa de defensa.

    Protege los datos antes de que comience el cifrado. Supervisa el acceso masivo a archivos, compresión, estadificación, transferencia en la nube, comportamiento similar a Rclone y volúmenes outbound inusuales.

    Los grupos históricos a veces desaparecieron, pero su lección sigue siendo: la reparabilidad falla cuando la misma identidad comprometida puede gestionar la producción y recuperación.

    Hacer un plan de respuesta a la violación de datos parte de la preparación del ransomware. Las medidas legales, contractuales y de comunicación deben estar listas antes de que aparezca una reclamación por sitio de fugas.

    Limite el acceso a datos amplios. El mínimo privilegio de las acciones de archivos es un cheque ransomware directo.

    Identidad, nombres y atribución

    Una evaluación fiable de Maze comienza con una identificación precisa. El expediente local recoge los siguientes nombres o alias: Maze ransomware. Un alias facilita la búsqueda, pero no demuestra que distintas operaciones compartan responsables. Los nombres parecidos, logotipos reutilizados y textos de extorsión similares no bastan. Conserva la grafía original y distingue entre quien publica, la familia de malware y el supuesto ejecutor de la intrusión. Pueden ser personas diferentes. Un incidente no debe atribuirse únicamente por la semejanza de un nombre de archivo. Toda relación propuesta necesita una fuente propia, verificable y fechada. Las nuevas pruebas deben permitir corregir la atribución anterior.

    Cronología e interpretación de las fechas

    La fecha de registro disponible para Maze es 2019-10-21; la instantánea de metadatos corresponde a 2026-09-15. Estas fechas describen el registro, no el comienzo demostrado de la actividad criminal. El grupo podría haber actuado antes y una publicación podría referirse a un incidente antiguo. Separa la intrusión supuesta, el acceso a datos, el descubrimiento por la víctima, la publicación del extorsionador y la observación del servicio de seguimiento. La fecha de revisión del perfil tiene otro significado. No conviertas implícitamente unos hitos en otros. Cuando las fuentes discrepen, conserva ambas observaciones y su procedencia hasta disponer de pruebas que permitan una cronología más precisa.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    behaviordouble extortion with public leak site pressureCISA ransomware guidance / historical public reportingMaze popularizó la presión pública de los datos-leak.
    artifactransom notes and proof-of-data sampleshistorical Maze incident reportingSolía presionar a las víctimas.
    behaviordata staging before encryptionhistorical Maze TTP patternSuperficie de caza defensiva.

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.