← Todos los actores

Rhysida

Alias: Rhysida ransomware

Fecha de revisión del perfil de origen: 2026-06-01

Añadido al registro de la fuente: 2023-06-05 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Traducción generada localmente; la revisión lingüística está pendiente.

Resumen ejecutivo

Rhysida es una operación RaaS que alcanza objetivos de oportunidad y a menudo utiliza el acceso VPN con credenciales válidas, RDP, PowerShell y la eliminación de registros.

Rhysida es relevante para organizaciones con servicios remotos externos débiles MFA, y la tala insuficiente. CISA describe el uso de los registros válidos VPN-credentiales, de vida fuera del país, RDP, PowerShell e intenta borrar Windows Event Logs.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen de la gestión

    Rhysida es una operación de ransomware como servicio que segúnCISA ,FBI yMS-ISAC principalmente objetivos o oportunidades en la educación, cuidado, producción,IT y gobierno.Rhysida es importante porque el ataque a menudo comienza con algo muy reconocible: válidoVPN - acceso sin suficienteMFA o con credenciales comprometidas.RDP ,PowerShell , uso de privilegios y eventualmente encriptación y extorsión.

    La lección operativa es inmediatamente aplicable. Una organización que no monitorea el acceso externo VPN, RDP y PowerShell da a los actores de Rhysida-como el espacio para comportarse como administrador. Cuando se descubre la eliminación del registro después, la reconstrucción es difícil y el actor puede haber estado ya en datos sensibles.

    Rhysida no debe ser visto como un ransomwarebinario. Es una cadena alrededor del acceso válido, movimiento lateral, exploración, manipulación de registros e impacto. Cualquier persona que quiera armarse a sí mismo debe evitar especialmente que una cuenta válida pueda crecer incontrolado en servidores y datos sensibles.

    Grupo y desarrollo

    Rhysida se describe en fuentes públicas como operación RaaS. Los afiliados pueden utilizar herramientas e infraestructuras a cambio de parte del producto, lo que significa que los incidentes bajo el mismo nombre pueden tener diferencias técnicas. Por tanto, el perfil debe mantener ambos patrones comunes y concreto IOC ignorado.

    CISA menciona similitudes entre Rhysida actividad y Vice Society actividad, que es relevante porque algunas organizaciones en educación y sector público han sido previamente dirigidas por Vice Society prácticas similares: acceso oportunista, diodo de datos, impresión a través de la publicación y uso de herramientas existentes en lugar de malware completamente propietario.

    En 2025, el asesoramiento se complementó con Gootloader como posible acceso inicial en unos Rhysida casos. Esto deja claro que el acceso inicial puede cambiar. Por lo tanto, los puntos de defensa permanentes son MFA, detección de actividad de carga, control de servicios remotos y vista sobre movimiento lateral.

    Patrón de ataque en casos públicos

    CISA describe que Rhysida-actors utilizan servicios remotos externos y autentican con credenciales válidas en puntos de acceso internos VPN-. Esto es un riesgo concreto para las organizaciones que no están estandarizadas a MFA, donde las cuentas viejas permanecen activas o donde no se detectan rápidamente contraseñas comprometidas.

    Después de utilizar Rhysida actores que viven fuera del país técnicas. RDP admite movimiento lateral, PowerShell puede proporcionar descubrimiento y ejecución, y los comandos estándar Windows pueden recuperar información de dominio. Para la detección, líneas de comandos, procesos padre-hijo y RDP- fuentes son más importantes que archivos de malware solamente.

    Un artefacto llamativo es limpiar Windows Event Logs con wevtutil.exe. Es un indicador fuerte que el actor intenta eliminar rastros. Monitorear la limpieza de registros System, Application and Security como evento de alto riesgo, especialmente cuando sigue VPN-login, cambio de privilegio o RDP-actividad.

    Rhysida encriptación se asocia en el asesoramiento con unWindows 64-bitPE La aplicación ransomware que se puede inyectar en procesos. Detección sobre la inyección de proceso, las vías de ejecución inusuales y los cambios rápidos de archivos es por lo tanto relevante, pero la prevención debe ser anterior al acceso y movimiento lateral.

    COI y artefactos conocidos

    Wevtutil.exe-uso para borrar Windows Event Logs es un indicador conductual concreto de la CISA-advisory. Un comando admin legítimo aquí se convierte en un indicador del incidente debido al momento, cuenta y contexto.

    Las VPN-credenciales válidas sin MFA no son IOC en un sentido clásico, pero son una categoría de acceso primario. Accede desde ASNceditors desconocidos, nuevos dispositivos, comportamiento imposible de viajar o uso de cuenta fuera del horario laboral deben ser tratados como alto riesgo.

    RDP- sesiones entre servidores, PowerShell actividad, exploración de dominios y procesamiento de inyección juntos forman una imagen práctica de detección. Un solo golpe puede ser administrativo; la combinación después de un acceso remoto sospechoso es fuerte.

    Patrón y lecciones de las víctimas

    Rhysida golpea sectores donde la disponibilidad y confidencialidad pesan pesadamente: educación, cuidado, gobierno, producción y IT. Este patrón se ajusta a ataques oportunistas en los que el actor busca organizaciones que están rápidamente bajo presión cuando no hay datos ni sistemas disponibles.

    La lección para escuelas, instituciones sanitarias y organizaciones públicas es que el acceso remoto es a menudo el vínculo más débil. Muchos entornos necesitan acceso externo, pero no siempre control de dispositivos maduros, MFA- endurecimiento y registro central. Rhysida hace que esta necesidad organizacional sea un camino de ataque.

    Una segunda lección es que la retención de registros forma parte de la resistencia. Si se borran Windows troncos locales y no hay copia central SIEM- o EDR-, la organización pierde la vista en el tiempo y alcance.

    Cómo armarse contra Rhysida

    Fuerza MFA en todas las VPN y rutas de acceso remoto, eliminar cuentas pendientes y monitorear nuevos métodos MFA-. Combina esto con el cheque de contraseña para credenciales filtradas y alertas en la entrada de infraestructura desconocida.

    Limit RDP a las redes de gestión y los hosts de salto. Log RDP-source, target, account and duration centrally. No dejes que los servidores sean gratuitos entre RDP .

    Monitor wevtutil.exe y despejar Windows Event Logs. Envía registros centralmente para que un actor pueda borrar pistas locales sin destruir la reconstrucción central.

    Hacer PowerShell visibles con registro de bloques de script, lenguaje limitado cuando sea apropiado y EDR- detección en líneas de comando sospechosa. Rhysida utiliza los medios normales Windows; la defensa debe entender el comportamiento, no sólo bloquear archivos.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    commandwevtutil.exe clearing Windows Event LogsCISA AA23-319ARhysida actores utilizaron wevtutil.exe para limpiar registros de Sistema, Aplicación y Seguridad.
    accessvalid VPN credentials without MFACISA AA23-319ASe observó la ruta inicial de acceso mediante servicios remotos externos.
    toolingPowerShellCISA AA23-319AEjecución y administración de los países.
    toolingRDP lateral movementCISA AA23-319AProtocolo de escritorio remoto utilizado para el movimiento lateral.
    malwareGootloader initial access in some incidentsCISA AA23-319A updateCISA notas de actualización Gootloader utilizan a veces para el acceso inicial.

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.