← Todos los actores

REvil / Sodinokibi

Alias: REvil, Sodinokibi, Sodin

Fecha de revisión del perfil de origen: 2026-06-01

Añadido al registro de la fuente: 2019-08-26 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Este expediente separa la información de fuentes específica del actor del análisis defensivo general. Las recomendaciones y preguntas de investigación no constituyen hechos adicionales sobre el actor. Las limitaciones de la evidencia pública se indican expresamente.

Traducción generada localmente; la revisión lingüística está pendiente.

Resumen ejecutivo

REvil/Sodinokibi fue una operación de RaaS importante conocida por la doble extorsión, MSP / impactos de alta velocidad y la campaña Kaseya VSA-.

REvil es históricamente esencial debido al modelo RaaS, extorsión de sitios de fuga y riesgo de cadena de suministro. El caso Kaseya muestra cómo las plataformas de gestión pueden golpear a muchas organizaciones inmediatamente.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen de la gestión

    REvil, también conocido como Sodinokibi, fue una de las operaciones más famosas del ransomware-como-a-servicio. El grupo estaba vinculado a la doble extorsión, altas demandas y ataques de rescate que podrían aprovechar los proveedores de servicios gestionados o plataformas de gestión. Para los visitantes, el Kaseya VSA-case es especialmente importante: cuando se abusan de las plataformas de administración, un camino de acceso puede llegar a muchas organizaciones inmediatamente.

    REvil es histórico, pero su valor de defensa es alto. El perfil muestra por qué RMM, MSP- acceso, distribución de software y gestión privilegiada requieren capas de seguridad separadas. Una organización puede ser técnicamente buena en los puntos finales pero todavía vulnerable a través de la plataforma que administra esos endpoints.

    La lección principal es que el ransomware de cadena de suministro no es sólo un problema del proveedor. Los clientes necesitan saber qué herramientas de gestión están activas en su entorno, cuáles son los derechos que tienen, cómo se validan las actualizaciones y cuán rápido puede detenerse el abuso.

    Grupo y desarrollo

    REvil se convirtió en una operación dominante RaaS con afiliados y un sitio de fuga pública. Sodinokibi fue utilizado a menudo como nombre técnico para la variante ransomware. El grupo ganó fama extra de grandes víctimas y la campaña Kaseya VSA- en julio 2021.

    CISA yFBI guía publicada alrededor de KaseyaVSA ataque de ransomware de cadena de suministro. Esa guía destacó entre otras cosas el desactivamiento o la seguridadVSA - servidores, indicadores, pasos de recuperación y monitoreo.

    Aunque REvil fue interrumpido como marca, el ejemplo del ecosistema sigue siendo actual: las plataformas de gestión siguen siendo atractivas para los atacantes porque ofrecen una distribución confiable, derechos y cobertura de red.

    Patrón de ataque en casos públicos

    El caso Kaseya se refería a un uso indebido de una plataforma de gestión utilizada por MSP pictorialistas, que es diferente de un ataque suelto de phishing: el actor utiliza la cadena de administración para distribuir las cargas de pago. Para defensa, esto significa que los servidores de gestión deben ser tratados como joyas de corona.

    Los datos y la disponibilidad eran agentes de impresión, por lo que no sólo buscar encriptación, sino también para el estadificación, compresión, exfiltración y reclamaciones del sitio de fugas.

    En el caso de incidentes similares a la cadena de suministro, el alcance debe determinarse de manera diferente. Pregunte no sólo qué punto final fue alcanzado, sino cuáles clientes, arrendatarios, agentes, scripts, canales de actualización y credenciales fueron accesibles por medio de la plataforma de gestión.

    COI y artefactos conocidos

    Los artefactos Sodinokibi/Revil pueden incluir cargas de pago ransomware, notas de rescate, extensiones modificadas y reclamaciones del sitio de fuga. En el contexto Kaseya VSA- servidor y artefactos de agente son especialmente relevantes.

    CISA /FBI publicó guías relacionadas con Kaseya eIOC Utiliza estos datos históricos para los entornos retro-hunting atVSA- y clientes de MSP.

    RMM y actividades de distribución de software fuera de los operadores normales de canales son indicadores importantes del comportamiento, especialmente cuando muchos puntos finales reciben asignaciones simultáneamente.

    lógica de detección práctica

    Monitor de plataformas de gestión en el despliegue masivo, scripts desconocidos, nuevos paquetes, configuración de agente modificada y salida desde servidores de administración fuera de los canales.

    Enlace MSP-acciones a entornos de clientes. Un incidente similar al REvil puede afectar a múltiples clientes; la tala debe mantener los límites inquilino y cliente visible.

    Busque la asignación de datos antes del cifrado. La doble extorsión significa que la recuperación del sistema no es suficiente cuando los datos ya se han sacado del medio ambiente.

    Prioridades de endurecimiento concreto

    Centralizar la identidad y el acceso remoto. La mayoría de las cadenas históricas ransomware no comenzaron con una carga mágica, pero con acceso válido, phishing, servicios externos vulnerables o credenciales reutilizadas. MFA, unión del dispositivo, higiene de cuenta y registro son la primera capa de defensa.

    Protege los datos antes de que comience el cifrado. Supervisa el acceso masivo a archivos, compresión, estadificación, transferencia en la nube, comportamiento similar a Rclone y volúmenes outbound inusuales.

    Los grupos históricos a veces desaparecieron, pero su lección sigue siendo: la reparabilidad falla cuando la misma identidad comprometida puede gestionar la producción y recuperación.

    Trate RMM y MSP- plataformas como sistemas de nivel superior. Utilice cuentas separadas, MFA, restricciones de red, control de cambio y registro que no pueden ser borrados por la misma plataforma.

    Establecer un procedimiento de emergencia para detener a los agentes de gestión o actualizar canales cuando se sospeche que son víctimas de abusos.

    Identidad, nombres y atribución

    Una evaluación fiable de REvil / Sodinokibi comienza con una identificación precisa. El expediente local recoge los siguientes nombres o alias: REvil, Sodinokibi, Sodin. Un alias facilita la búsqueda, pero no demuestra que distintas operaciones compartan responsables. Los nombres parecidos, logotipos reutilizados y textos de extorsión similares no bastan. Conserva la grafía original y distingue entre quien publica, la familia de malware y el supuesto ejecutor de la intrusión. Pueden ser personas diferentes. Un incidente no debe atribuirse únicamente por la semejanza de un nombre de archivo. Toda relación propuesta necesita una fuente propia, verificable y fechada. Las nuevas pruebas deben permitir corregir la atribución anterior.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    aliasSodinokibiCISA/FBI Kaseya guidanceREvil ransomware variante alias.
    caseKaseya VSA supply-chain ransomware attackCISA/FBI guidanceEl mayor incidente de la cadena de suministro relacionado con REvil.
    behaviorRMM/software distribution abuseCISA/FBI Kaseya guidancePlataforma de gestión utilizada como superficie de despliegue.
    behaviordouble extortion leak-site pressurepublic REvil reporting / CISA contextModelo operativo básico de Rvil.

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.