Snatch
Alias: Snatch ransomware, Team Truniger
Fecha de revisión del perfil de origen: 2026-06-21
Añadido al registro de la fuente: 2021-11-29 · Instantánea de la fuente: 2026-09-15
Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.
Estado de la investigación: Expediente investigado existente
Traducción generada localmente; la revisión lingüística está pendiente.
Resumen ejecutivo
Snatch es una operación RaaS conocida por RDP- abuso, tiempo de residencia largo, exfiltración y cifrado de datos del modo seguro Windows.
Snatch es relevante porque el grupo muestra cómo las debilidades clásicas del acceso remoto pueden convertirse en presencia a largo plazo, diodo de datos y doble extorsión. La tecnología Safe Mode hace que la detección de puntos finales y el monitoreo de configuración de arranque sean extra importantes.
Las últimas cinco víctimas reivindicadas conocidas
Cargando reivindicaciones guardadas…
Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.
Resumen de la gestión
Snatch es una operación de ransomware como servicio para adultos que ha sido visible desde 2018 según FBI y CISA. El grupo es especialmente peligroso para las organizaciones porque el ataque suele comenzar con debilidades reconocibles e imprevisibles: RDP, fuerza bruta, credenciales compradas, cuentas de administrador y supervisión deficiente.
Según las asesorías públicas, el actor puede estar presente en una red durante períodos más largos de tiempo antes de que se produzca la cifración. Esto significa que una organización que sólo observa cargas de ransomware es tarde. La fase renombrada es mucho antes: accesos remotos, movimiento lateral, cambios de servicio, uso credencial, descubrimiento de datos e intentos de evitar seguridad.
El elemento distintivo es el modo seguro. Snatch se sabe que reiniciar en Windows Modo seguro para hacer las herramientas de seguridad menos efectivas antes de la cifración se realiza. Organizaciones que no monitorean configuración de arranque y reinicio inesperado perder una señal importante.
Grupo y desarrollo
Snatch es descrito por FBI y CISA como modelo RaaS. Los afiliados realizan intrusos mientras que la marca, infraestructura y método de extorsión apoyan la presión sobre las víctimas. El grupo también está vinculado al Equipo Truniger en informes públicos.
Snatch combina encriptación con diodo de datos. Las víctimas pueden ser presionadas mediante reclamos de publicación y comunicación directa. En algunos casos, el grupo puede utilizar datos robados de incidentes anteriores u otros para aumentar la presión, lo que significa que la atribución de datos debe hacerse siempre cuidadosamente.
El desarrollo de Snatch muestra que las viejas rutas de ataque siguen funcionando. RDP, credenciales débiles, derechos de administrador y registro perdido no son un nuevo problema pero siguen siendo suficientes para causar impacto ransomware grave.
Operación y cadena de ataque
El acceso inicial se realiza a menudo mediante RDP o credenciales válidas. La manipulación bruta, el relleno credencial o el acceso comprado puede desempeñar un papel en esto. Después de acceder al actor intenta obtener privilegios, explorar sistemas y moverse lateralmente a través de protocolos normales de gestión.
Durante el tiempo de residencia, Snatch pueden buscar datos, explorar herramientas de seguridad, personalizar servicios y preparar la puesta en escena. Las señales incluyen RDP sesiones entre servidores, uso de sc.exe, nuevos servicios, Metasploit o actividad Cobalt Strike, cambios del registro, ajustes de cuenta y movimiento de datos.
El paso del modo seguro es crucial. Al iniciar sistemas en modo seguro, ciertos componentes de seguridad pueden no funcionar o ser limitados. Posteriormente, el dispositivo de cifrado puede funcionar con menos resistencia. La detección debe por lo tanto mirar bcdedit, configuración de arranque, reinicio inesperado del modo seguro y servicios de seguridad que no ocurren.
Después de la encriptación, Snatch notas y archivos de rescate pueden obtener una extensión diferente. Estos artefactos confirman el impacto pero no son el primer momento en que la defensa era posible. La ganancia real es parar el acceso remoto y movimiento lateral.
COI y artefactos conocidos
FBI /CISA nombres de ficheros como safe.exe o variantes, ransom noteHOW TO RESTORE YOUR FILES .TXT , Safe Mode restarts, manipulación del servicio con sc.exe, uso post-explotación de herramientas e intentos de eliminar copias de sombra de volumen.
No sólo buscas safe.exe. Nuevas muestras pueden usar otros nombres. Detectar comportamiento de proceso, relaciones entre padres e hijos, líneas de comando, escribir ráfagas a muchos archivos, paradas de servicio y configuración de arranque en el mismo tiempo que RDP- actividad.
RDP-logs, Windows Security Events, EDR-telemetry, firewalllogs, VPN-logs y eventos controladores de dominio son necesarios para entender Snatch. Sin esas capas sólo el daño encriptado permanece visible.
Patrón y lecciones de las víctimas
FBI y CISA incluyen sectores como la Base Industrial de Defensa, Alimentación y Agricultura y Tecnología de la Información. Esta imagen se ajusta a una operación RaaS oportunista pero orientada al negocio: el acceso utilizable y el valor de extorsión son decisivos.
La lección principal es que la presencia a largo plazo debe ser visible. Si un actor puede pasar por RDP y protocolos de gestión durante semanas o meses, no hay bases de referencia, correlación o monitoreo de alertas.
Una segunda lección es que el modo seguro no debe ser tratado como un detalle técnico normal. La actividad de modo seguro sin costo en los servidores es una señal alta y necesita ser investigada inmediatamente.
Cómo armarse
Cerrar RDP desde Internet y limitar el RDP interno para saltar hosts y redes de gestión. Utilice MFA, cumplimiento del dispositivo, política de bloqueo y monitoreo para los accesos fallidos y exitosos desde lugares inusuales.
Detectar abuso de modo seguro. Bcdedit alerta, cambios de registro alrededor del barco, reinicio inesperado, servicios de seguridad que se detienen y sistemas que comienzan fuera canalizadores en modo seguro.
Protege copias de seguridad y copias de sombra. Monitor vssadmin, wbadmin, bcdedit, paradas de servicio y acceso a software de copia de seguridad. Los restauradores deben permanecer fuera del alcance de las cuentas de dominio comprometidas.
Indicadores de compromiso (IOC)
Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.
| Tipo | Valor | Fuente | Contexto |
|---|---|---|---|
| filename | safe.exe | CISA AA23-263A | Por FBI/CISA como nombre o variante de nombre. |
| filename | HOW TO RESTORE YOUR FILES.TXT | CISA AA23-263A | artefacto de notas de Ransom. |
| behavior | reboot into Windows Safe Mode before encryption | CISA AA23-263A | Tecnología de diagnóstico Snatch. |
| tooling | sc.exe service manipulation | CISA AA23-263A | Cambios de servicio para el impacto de acciones evasivas. |
Fuentes
Evidencia y limitaciones
La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.