← Todos los actores

NetWalker

Alias: NetWalker ransomware, Mailto

Fecha de revisión del perfil de origen: 2026-06-01

Añadido al registro de la fuente: 2020-01-31 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Este expediente separa la información de fuentes específica del actor del análisis defensivo general. Las recomendaciones y preguntas de investigación no constituyen hechos adicionales sobre el actor. Las limitaciones de la evidencia pública se indican expresamente.

Traducción generada localmente; la revisión lingüística está pendiente.

Resumen ejecutivo

NetWalker fue una operación RaaS que vinculó FBI/CISA a ataques contra la educación, el cuidado y el sector público, con phishing, COVID-19-teme raptures y doble extorsión.

NetWalker es históricamente valioso a través del modelo de ataques oportunistas, phishing, trabajo afiliado y extorsión de sitios de fugas. Las lecciones son relevantes para las instituciones públicas, de atención, educación e instrucción.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen de la gestión

    NetWalker fue una operación de ransomware como servicio, también conocida como Mailto, descrita por FBI y CISA en 2020 en un asesor de ciberseguridad. El grupo atacó entre otros la educación, el cuidado, el sector público y las organizaciones privadas. Para los visitantes, NetWalker es importante porque las vías de ataque siguen siendo reconocibles: phishing, rapports temáticos alrededor de eventos actuales, afiliados y doble extorsión.

    NetWalker mostraron que los sectores con alta presión social son objetivos atractivos. Durante el periodo COVID-19-, las organizaciones de salud y educación también fueron más afectadas, haciendo relevante el perfil a organizaciones que tienen muchos datos sensibles y pueden tolerar tiempo limitado de inactividad.

    La lección principal es que las campañas de ransomware responden a la conducta humana y la actualidad. Los pedigros temáticos, documentos urgentes y acceso externo se combinan con pasos técnicos de seguimiento.

    Grupo y desarrollo

    NetWalker operaban como RaaS con afiliados y un sitio de fugas. El grupo utilizaba diarios de datos y publicaciones como medio de impresión junto al cifrado. La aplicación de la ley perturbaba más tarde partes de la operación, pero el método seguía siendo reconocible en otros grupos.

    FBI /CISA advertencias específicas paraNetWalker y pidió a las organizaciones que informaran de indicadores e incidentes. El asesoramiento también incluyó mitigación en torno a copias de seguridad, parche, MFA y la viabilidad del phishing.

    NetWalker sigue siendo útil como perfil histórico porque la presión sectorial y el tema de ingeniería social ignorados por grupos ransomware siguen siendo utilizados.

    Patrón de ataque en casos públicos

    NetWalker campañas utilizaron flecos y a veces COVID-19-- vestidos temáticos relacionados. Esto se ajusta a un actor que responde a la urgencia e incertidumbre. Detección debe por lo tanto mirar ejecución de adjunto, procesos de oficina infantil, descargadores y enlaces sospechosos.

    Después del acceso inicial sigue la cadena habitual de ransomware: acceso credencial, movimiento lateral, descubrimiento de datos, exfiltración y encriptación. Debido a que NetWalker utilizaba doble extorsión, el diario de datos es una fase central.

    La gestión de cuentas, el acceso remoto y la clasificación de datos son especialmente importantes para las instituciones sanitarias y educativas. Muchos usuarios, los dispositivos cambiantes y la colaboración externa aumentan la superficie del ataque.

    COI y artefactos conocidos

    NetWalker/Artículos de la mascota incluyen cargas de pago ransomware, notas de rescate, reclamaciones de fuga y entrega relacionada con el phishing. IOC pistolas de asesores antiguos son útiles para la caza histórica.

    COVID-19-themed phishing es un tipo de campaña, no duro IOC, pero sigue siendo un patrón útil de detección y conciencia: urgencia, comunicación de crisis y apegos con macro-síntesis o scripts.

    Los datos, el archivo y las transferencias de salida son importantes porque NetWalker utilizaban doble extorsión.

    lógica de detección práctica

    Detectar cadenas de Office-to-script-to-download. Un documento que inicia scripts y conexiones de red debe ser tratado como posible preparación ransomware.

    Supervisar datos sensibles del sector sobre acceso masivo inusual. En salud y educación, los datos personales y archivos son el material de extorsión primaria.

    Enlace de notificaciones de phishing a endpoint y eventos de identidad. Un usuario que abre un accesorio sospechoso y posteriormente causa nuevos procesos o intentos de inicio de sesión, requiere aislamiento rápido.

    Prioridades de endurecimiento concreto

    Centralizar la identidad y el acceso remoto. La mayoría de las cadenas históricas ransomware no comenzaron con una carga mágica, pero con acceso válido, phishing, servicios externos vulnerables o credenciales reutilizadas. MFA, unión del dispositivo, higiene de cuenta y registro son la primera capa de defensa.

    Protege los datos antes de que comience el cifrado. Supervisa el acceso masivo a archivos, compresión, estadificación, transferencia en la nube, comportamiento similar a Rclone y volúmenes outbound inusuales.

    Los grupos históricos a veces desaparecieron, pero su lección sigue siendo: la reparabilidad falla cuando la misma identidad comprometida puede gestionar la producción y recuperación.

    Invierte en reversibilidad práctica de phishing: bloqueo de macros de Internet, sandboxing adjunto, botones de reportaje y rápida SOC-triage.

    Asegúrese de que las organizaciones públicas y relacionadas con la atención hayan preparado comunicación por incidentes, porque los extorsionistas utilizan presión pública.

    Identidad, nombres y atribución

    Una evaluación fiable de NetWalker comienza con una identificación precisa. El expediente local recoge los siguientes nombres o alias: NetWalker ransomware, Mailto. Un alias facilita la búsqueda, pero no demuestra que distintas operaciones compartan responsables. Los nombres parecidos, logotipos reutilizados y textos de extorsión similares no bastan. Conserva la grafía original y distingue entre quien publica, la familia de malware y el supuesto ejecutor de la intrusión. Pueden ser personas diferentes. Un incidente no debe atribuirse únicamente por la semejanza de un nombre de archivo. Toda relación propuesta necesita una fuente propia, verificable y fechada. Las nuevas pruebas deben permitir corregir la atribución anterior.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    aliasMailtoCISA AA20-211ANetWalker alias.
    campaignCOVID-19 themed phishing luresCISA AA20-211AContexto de campaña observado.
    behaviordouble extortion leak-site pressureCISA AA20-211ARobo de datos y presión de publicación.
    targetinghealthcare, education, government and private sectorCISA AA20-211APatrón de sector que se describe en la asesoría.

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.