← Todos los actores

Sabbath

Alias: Sabbath ransomware, UNC2190, Arcane

Fecha de revisión del perfil de origen: 2026-06-21

Añadido al registro de la fuente: 2021-11-22 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Este expediente separa la información de fuentes específica del actor del análisis defensivo general. Las recomendaciones y preguntas de investigación no constituyen hechos adicionales sobre el actor. Las limitaciones de la evidencia pública se indican expresamente.

Traducción generada localmente; la revisión lingüística está pendiente.

Resumen ejecutivo

Sabbath es una operación de ransomware/extorsión que está vinculada a UNC2190 y actividades similares a Arcane en análisis público. El perfil es relevante mediante intrusiones prácticas, diarios de datos e impresión por publicación.

Sabbath es importante porque muestra cómo un actor puede usar múltiples nombres y fases: acceso inicial, actividad de teclado, diodo de datos, encriptación y presión del sitio de fuga. La defensa debe centrarse en todo el proceso de intrusión, no sólo en el casillero.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen de la gestión

    Sabbath está vinculada en el análisis de amenazas públicas a un grupo de actores que anteriormente se había seguido por nombres, incluyendo UNC2190 y Arcane. Para los visitantes es especialmente relevante que tales grupos no siempre funcionen con precisión bajo una marca.

    El núcleo del riesgo es ransomware de mano a bordo: un actor que utiliza el acceso para explorar internamente, ampliar privilegios, recopilar datos, interrumpir la seguridad y luego desplegar encriptación o presión de publicación.

    Para tomar decisiones, esto significa que una amenaza similar a Sabbath no puede resolverse con solo antivirus o copias de seguridad. La identidad, acceso remoto, registro, viabilidad de datos y arquitectura de recuperación deben evaluarse juntos.

    Grupo y desarrollo

    Mandiant describió Sabbath como una remarca o continuación de la actividad seguida anteriormente alrededor de UNC2190/Arcane. El grupo ilustra cómo las marcas ransomware pueden cambiar mientras los operadores, métodos de acceso o prácticas permanecen parcialmente identificables.

    Los informes públicos apuntan a la extorsión con componente de fuga y las intrusiones específicas, lo que hace importante la victimización: las afirmaciones pueden significar impacto técnico, diodo de datos o ambos.

    Operación y cadena de ataque

    La investigación comienza con el acceso inicial y la persistencia. Verificar VPN, RDP, fichas web, gestión remota, cuentas válidas, MFA- hoyos y vendedores externos. Las intrusiones de Sabbath son necesarias para un cronograma que empieza días o semanas antes del cifrado.

    En la fase media, debe buscar descubrimientos, acceso credencial, movimiento multilateral, escalada de privilegios y deterioro de seguridad. Piensa en PowerShell, WMI, servicios remotos, comportamiento similar a PsExec, LSASS-acceso, cambios de membresía y deshabilitación EDR o registro.

    La impresión de diarios y publicaciones son cruciales. Buscar archivos, directorios de estadificación, traversal de compartir archivos, comportamiento similar a Rclone, cargas en la nube y tráfico fuera de límites que no se ajustan a los procesos comerciales normales.

    COI y artefactos conocidos

    UseSabbath -IOC Las marcas son más estables que la infraestructura: acceso remoto, descubrimiento, acceso credencial, estadificación, exfiltración y preparación de impacto.

    Los artefactos pueden incluir notas de rescate, reclamaciones del sitio de fugas, binarios de malware, redes web, líneas de comandos, deficiencias de herramientas de seguridad y carpetas de datataging.

    Patrón y lecciones de las víctimas

    Sabbath es una lección de continuidad del actor. Un nuevo nombre puede venir de los operadores existentes. Las organizaciones por lo tanto necesitan detectar comportamiento y no esperar hasta que se conozca un nombre de marca.

    Las reclamaciones de los socios industriales son útiles para controlar sus propias rutas de acceso y riesgo de datos. Especialmente las organizaciones con amplios Windows dominios, una gran cantidad de gestión remota y la escasa tala de troncos son vulnerables.

    Cómo armarse

    Fuerza MFA, limite el acceso remoto, utilice estaciones de trabajo o hosts de salto privilegiados y monitoree todos los cambios en grupos privilegiados.

    Hacer que el diario de datos sea visible con registro de acceso a archivos, registros de auditoría en la nube, proxy/firewalltelemetry y EDR. La impresión publicativa solo puede indicarse claramente si se observa movimiento de datos.

    Proteger la recuperación: copias de seguridad inmutables/offline, cuentas separadas de respaldo, acciones de consola de registro y pruebas de recuperación sin confianza en el dominio primario.

    Identidad, nombres y atribución

    Una evaluación fiable de Sabbath comienza con una identificación precisa. El expediente local recoge los siguientes nombres o alias: Sabbath ransomware, UNC2190, Arcane. Un alias facilita la búsqueda, pero no demuestra que distintas operaciones compartan responsables. Los nombres parecidos, logotipos reutilizados y textos de extorsión similares no bastan. Conserva la grafía original y distingue entre quien publica, la familia de malware y el supuesto ejecutor de la intrusión. Pueden ser personas diferentes. Un incidente no debe atribuirse únicamente por la semejanza de un nombre de archivo. Toda relación propuesta necesita una fuente propia, verificable y fechada. Las nuevas pruebas deben permitir corregir la atribución anterior.

    Cronología e interpretación de las fechas

    La fecha de registro disponible para Sabbath es 2021-11-22; la instantánea de metadatos corresponde a 2026-09-15. Estas fechas describen el registro, no el comienzo demostrado de la actividad criminal. El grupo podría haber actuado antes y una publicación podría referirse a un incidente antiguo. Separa la intrusión supuesta, el acceso a datos, el descubrimiento por la víctima, la publicación del extorsionador y la observación del servicio de seguimiento. La fecha de revisión del perfil tiene otro significado. No conviertas implícitamente unos hitos en otros. Cuando las fuentes discrepen, conserva ambas observaciones y su procedencia hasta disponer de pruebas que permitan una cronología más precisa.

    Víctimas reivindicadas y selección de objetivos

    El panel de víctimas de Sabbath muestra hasta cinco organizaciones distintas del historial guardado. Es una muestra, no un censo completo de incidentes. Las listas públicas pueden omitir víctimas, repetir información antigua o exagerar el acceso obtenido. Varias organizaciones del mismo país o sector no demuestran por sí solas una campaña dirigida. Compara especialmente proveedores compartidos, accesos remotos, servicios expuestos y flujos sensibles con los de tu organización. Una reivindicación sobre un proveedor justifica verificarla mediante contactos conocidos, pero no prueba que sus clientes estén afectados. Mantén claramente separadas las declaraciones confirmadas y las afirmaciones de los extorsionadores.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    aliasUNC2190 / Arcane contextMandiant public reportingUse como contexto de racimo, no como evidencia sin telemetría accidental.
    behaviorhands-on-keyboard extortion chainpublic Sabbath reportingAcceso inicial, descubrimiento, privilegios, robo de datos e impacto.

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.