Onyx
Alias: Onyx ransomware
Fecha de revisión del perfil de origen: 2026-06-21
Añadido al registro de la fuente: 2022-04-29 · Instantánea de la fuente: 2026-09-15
Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.
Estado de la investigación: Expediente investigado existente
Este expediente separa la información de fuentes específica del actor del análisis defensivo general. Las recomendaciones y preguntas de investigación no constituyen hechos adicionales sobre el actor. Las limitaciones de la evidencia pública se indican expresamente.
Traducción generada localmente; la revisión lingüística está pendiente.
Resumen ejecutivo
Onyx históricamente conocido como ransomware que podría destruir archivos en lugar de cifrado confiable
Onyx aparecieron como una familia ransomware donde los análisis públicos informaron que archivos más grandes podrían haber sido sobrescritos o destruidos, lo cual esencialmente hace que sea un riesgo de recuperación.
Las últimas cinco víctimas reivindicadas conocidas
Cargando reivindicaciones guardadas…
Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.
Resumen de la gestión
Onyx es relevante porque el patrón se asemeja a impacto clásico: acceso, ejecución, daño de archivos y nota de rescate. Debido a la recuperación de propiedades destructivas es más importante que la descifración. Este perfil describe lo que una organización puede controlar prácticamente antes de la extorsión o encriptación se hace visible.
El archivo mira toda la cadena: acceso, privilegios, descubrimiento, datataging, exfiltración, impacto y recuperación. Eso es más importante que el nombre del ransomware.
Cuando los recursos técnicos públicos son limitados, la confianza sigue siendo menor y el perfil se utiliza como escenario de reclamación y defensa.
Grupo y desarrollo
Onyx notas de rescate, archivos corruptos, archivos cifrados/sobreescribir y procesar árboles alrededor de archivos masivos son artefactos relevantes.
Muchas marcas de ransomware desaparecen, regresan o son reutilizadas por otros operadores. Por lo tanto, el valor de defensa está en comportamiento y lecciones históricas.
Este perfil se mantendrá siempre y cuando el nombre en los piensos y la historia de búsqueda sea utilizable. El ruido sin valor o no confirmado puede limpiarse más adelante.
Patrón de ataque en casos públicos
Las víctimas aprenden que no todos los ransomware son fiablemente descifrables, incluso después del pago.
Las señales tempranas suelen estar en acceso remoto, cuentas válidas, descubrimiento de archivos, archivo, transferencia de nubes y uso de herramientas de gestión. El cifrado es a menudo sólo la fase tardía.
Las reclamaciones deben confirmarse con su propia telemetría: documentos de identidad, procesos de endpoint, acceso a archivos, firewalllogs, cloudlogs y registros de plataformas de respaldo.
COI y artefactos conocidos
Detectar archivos rápidos sobreescritura, ejecutables desconocidos y procesos que personalizan muchos archivos.
Usar duroIOC Para la detección estructural, los patrones conductuales como el acceso a archivos masivos, la ejecución remota, las paradas de servicio y la transferencia fuera de límites son más fuertes.
Guardar hashes, notas, extensiones, líneas de comandos, cuentas, destinos externos, fuente y confidencia por incidente.
Patrón y lecciones de las víctimas
No se confíe en la descifración; proporcionar copias de seguridad fuera de línea y pruebas de recuperación de datos críticos.
Los patrones de las víctimas ayudan a identificar puntos de presión: NAS, servicio público, datos SaaS, infraestructura crítica, cadenas de suministro o datos sensibles del cliente.
Una reclamación similar debe traducirse en su propia exposición: ¿qué datos, qué acceso y qué medios de recuperación se parecen a la víctima?
lógica de detección práctica
https://www.bleepingcomputer.com/news/security/new-onyx-ransomware-destroys-large-files-instead-of-encrypting-them/
Un acceso sospechoso más archivo y transferencia de salida es mucho más fuerte que un indicador suelto.
Traiga NAS, acciones de archivos, almacenamiento en la nube, respaldos, hipervisores y plataformas RMM-. Muchas extorsiones modernas afectan los datos y capas de gestión antes del cifrado.
Prioridades de endurecimiento concreto
No definida
Fuerza MFA, limite los puertos de gestión externa, servidores de segmentos, utilice cuentas privilegiadas separadas y monitoree acciones de datos a granel.
Recuperar la recuperación cuando el dominio primario o plataforma de gestión ya no se puede confiar.
Identidad, nombres y atribución
Una evaluación fiable de Onyx comienza con una identificación precisa. El expediente local recoge los siguientes nombres o alias: Onyx ransomware. Un alias facilita la búsqueda, pero no demuestra que distintas operaciones compartan responsables. Los nombres parecidos, logotipos reutilizados y textos de extorsión similares no bastan. Conserva la grafía original y distingue entre quien publica, la familia de malware y el supuesto ejecutor de la intrusión. Pueden ser personas diferentes. Un incidente no debe atribuirse únicamente por la semejanza de un nombre de archivo. Toda relación propuesta necesita una fuente propia, verificable y fechada. Las nuevas pruebas deben permitir corregir la atribución anterior.
Cronología e interpretación de las fechas
La fecha de registro disponible para Onyx es 2022-04-29; la instantánea de metadatos corresponde a 2026-09-15. Estas fechas describen el registro, no el comienzo demostrado de la actividad criminal. El grupo podría haber actuado antes y una publicación podría referirse a un incidente antiguo. Separa la intrusión supuesta, el acceso a datos, el descubrimiento por la víctima, la publicación del extorsionador y la observación del servicio de seguimiento. La fecha de revisión del perfil tiene otro significado. No conviertas implícitamente unos hitos en otros. Cuando las fuentes discrepen, conserva ambas observaciones y su procedencia hasta disponer de pruebas que permitan una cronología más precisa.
Víctimas reivindicadas y selección de objetivos
El panel de víctimas de Onyx muestra hasta cinco organizaciones distintas del historial guardado. Es una muestra, no un censo completo de incidentes. Las listas públicas pueden omitir víctimas, repetir información antigua o exagerar el acceso obtenido. Varias organizaciones del mismo país o sector no demuestran por sí solas una campaña dirigida. Compara especialmente proveedores compartidos, accesos remotos, servicios expuestos y flujos sensibles con los de tu organización. Una reivindicación sobre un proveedor justifica verificarla mediante contactos conocidos, pero no prueba que sus clientes estén afectados. Mantén claramente separadas las declaraciones confirmadas y las afirmaciones de los extorsionadores.
Indicadores de compromiso (IOC)
Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.
| Tipo | Valor | Fuente | Contexto |
|---|---|---|---|
| behavior | Het patroon lijkt op klassieke impact: toegang, uitvoering, bestandsschade en ransom note. Door destructieve eigenschappen is herstel belangrijker dan decryptie. | profile references | Patrón defensivo primario. |
| artifact | ransom notes, leak-site claims, data staging and exfiltration artefacts | case-dependent | Grabar valores concretos por incidente. |
Fuentes
Evidencia y limitaciones
La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.