← Todos los actores

Pay2Key

Alias: Pay2Key ransomware

Fecha de revisión del perfil de origen: 2026-06-21

Añadido al registro de la fuente: 2020-12-13 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Este expediente separa la información de fuentes específica del actor del análisis defensivo general. Las recomendaciones y preguntas de investigación no constituyen hechos adicionales sobre el actor. Las limitaciones de la evidencia pública se indican expresamente.

Traducción generada localmente; la revisión lingüística está pendiente.

Resumen ejecutivo

Pay2Key fue vinculado por el punto de control a ataques dirigidos contra organizaciones israelíes con rápido movimiento lateral

Pay2Key fue investigado por Check Point en 2020 y vinculado a ataques contra organizaciones israelíes. El grupo es relevante como un ransomware regional/geopolítico.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen de la gestión

    Pay2Key es relevante porque el patrón incluye acceso inicial, movimiento lateral, encriptación rápida y presión sobre las víctimas. El objetivo regional jugó un papel claro. Este perfil describe lo que una organización puede controlar prácticamente antes de la extorsión o cifrado se hace visible.

    El archivo mira toda la cadena: acceso, privilegios, descubrimiento, datataging, exfiltración, impacto y recuperación. Eso es más importante que el nombre del ransomware.

    Cuando los recursos técnicos públicos son limitados, la confianza sigue siendo menor y el perfil se utiliza como escenario de reclamación y defensa.

    Grupo y desarrollo

    Pay2Key notas de rescate, archivos cifrados, C2/hechos de infraestructura, movimiento lateral y victimología orientada hacia Israel son relevantes.

    Muchas marcas de ransomware desaparecen, regresan o son reutilizadas por otros operadores. Por lo tanto, el valor de defensa está en comportamiento y lecciones históricas.

    Este perfil se mantendrá siempre y cuando el nombre en los piensos y la historia de búsqueda sea utilizable. El ruido sin valor o no confirmado puede limpiarse más adelante.

    Patrón de ataque en casos públicos

    La elección de las víctimas muestra que el contexto regional o geopolítico puede enviar campañas ransomware.

    Las señales tempranas suelen estar en acceso remoto, cuentas válidas, descubrimiento de archivos, archivo, transferencia de nubes y uso de herramientas de gestión. El cifrado es a menudo sólo la fase tardía.

    Las reclamaciones deben confirmarse con su propia telemetría: documentos de identidad, procesos de endpoint, acceso a archivos, firewalllogs, cloudlogs y registros de plataformas de respaldo.

    COI y artefactos conocidos

    Detectar movimiento lateral, nuevos privilegios de administración, ejecución remota y archivo rápido escribe en poco tiempo después del compromiso.

    Usar duroIOC Para la detección estructural, los patrones conductuales como el acceso a archivos masivos, la ejecución remota, las paradas de servicio y la transferencia fuera de límites son más fuertes.

    Guardar hashes, notas, extensiones, líneas de comandos, cuentas, destinos externos, fuente y confidencia por incidente.

    Patrón y lecciones de las víctimas

    Redes de segmentos, limitar los derechos de administración y supervisar el contexto regional de amenazas para las organizaciones que están expuestas en Israel o cadenas conexas.

    Los patrones de las víctimas ayudan a identificar puntos de presión: NAS, servicio público, datos SaaS, infraestructura crítica, cadenas de suministro o datos sensibles del cliente.

    Una reclamación similar debe traducirse en su propia exposición: ¿qué datos, qué acceso y qué medios de recuperación se parecen a la víctima?

    lógica de detección práctica

    https://research.checkpoint.com/2020/pay2key-israeli-companies-under-ransomware-attack/

    Un acceso sospechoso más archivo y transferencia de salida es mucho más fuerte que un indicador suelto.

    Traiga NAS, acciones de archivos, almacenamiento en la nube, respaldos, hipervisores y plataformas RMM-. Muchas extorsiones modernas afectan los datos y capas de gestión antes del cifrado.

    Prioridades de endurecimiento concreto

    No definida

    Fuerza MFA, limite los puertos de gestión externa, servidores de segmentos, utilice cuentas privilegiadas separadas y monitoree acciones de datos a granel.

    Recuperar la recuperación cuando el dominio primario o plataforma de gestión ya no se puede confiar.

    Identidad, nombres y atribución

    Una evaluación fiable de Pay2Key comienza con una identificación precisa. El expediente local recoge los siguientes nombres o alias: Pay2Key ransomware. Un alias facilita la búsqueda, pero no demuestra que distintas operaciones compartan responsables. Los nombres parecidos, logotipos reutilizados y textos de extorsión similares no bastan. Conserva la grafía original y distingue entre quien publica, la familia de malware y el supuesto ejecutor de la intrusión. Pueden ser personas diferentes. Un incidente no debe atribuirse únicamente por la semejanza de un nombre de archivo. Toda relación propuesta necesita una fuente propia, verificable y fechada. Las nuevas pruebas deben permitir corregir la atribución anterior.

    Cronología e interpretación de las fechas

    La fecha de registro disponible para Pay2Key es 2020-12-13; la instantánea de metadatos corresponde a 2026-09-15. Estas fechas describen el registro, no el comienzo demostrado de la actividad criminal. El grupo podría haber actuado antes y una publicación podría referirse a un incidente antiguo. Separa la intrusión supuesta, el acceso a datos, el descubrimiento por la víctima, la publicación del extorsionador y la observación del servicio de seguimiento. La fecha de revisión del perfil tiene otro significado. No conviertas implícitamente unos hitos en otros. Cuando las fuentes discrepen, conserva ambas observaciones y su procedencia hasta disponer de pruebas que permitan una cronología más precisa.

    Víctimas reivindicadas y selección de objetivos

    El panel de víctimas de Pay2Key muestra hasta cinco organizaciones distintas del historial guardado. Es una muestra, no un censo completo de incidentes. Las listas públicas pueden omitir víctimas, repetir información antigua o exagerar el acceso obtenido. Varias organizaciones del mismo país o sector no demuestran por sí solas una campaña dirigida. Compara especialmente proveedores compartidos, accesos remotos, servicios expuestos y flujos sensibles con los de tu organización. Una reivindicación sobre un proveedor justifica verificarla mediante contactos conocidos, pero no prueba que sus clientes estén afectados. Mantén claramente separadas las declaraciones confirmadas y las afirmaciones de los extorsionadores.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    behaviorHet patroon omvatte initiële toegang, laterale beweging, snelle encryptie en druk op slachtoffers. Regionale targeting speelde een duidelijke rol.profile referencesPatrón defensivo primario.
    artifactransom notes, leak-site claims, data staging and exfiltration artefactscase-dependentGrabar valores concretos por incidente.

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.