Termite
Alias: Termite ransomware
Fecha de revisión del perfil de origen: 2026-06-21
Añadido al registro de la fuente: 2024-11-17 · Instantánea de la fuente: 2026-09-15
Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.
Estado de la investigación: Expediente investigado existente
Traducción generada localmente; la revisión lingüística está pendiente.
Resumen ejecutivo
Termite es un grupo de ransomware que se hizo visible a finales de 2024/2025 y está vinculado con código Babuk-como, impacto en cadena de suministro y reclamaciones de gran número de datos.
Termite es relevante debido a reclamaciones sobre Blue Yonder, datos sensibles de otras víctimas y el uso de una base de código similar al Babuk. El perfil se centra en el riesgo de cadena de suministro, la robo de datos y la recuperación.
Las últimas cinco víctimas reivindicadas conocidas
Cargando reivindicaciones guardadas…
Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.
Resumen de la gestión
Termite es importante para las organizaciones porque el grupo muestra cómo el impacto ransomware puede funcionar a través de proveedores y plataformas. Un ataque contra un proveedor de servicios o partido de cadena de suministro puede afectar procesos con muchos clientes, incluso cuando esos mismos clientes no están directamente comprometidos.
Public reporting links Termite to end 2024/2025 activity, Babuk-like code and large data exfil claims. That makes the group technically and organizationally relevant: defenders need to understand both payload behaviour and chain dependence.
La cuestión práctica es si los proveedores de servicios críticos, las cuentas de plataforma, las cuentas de servicio, el intercambio de datos y los procesos de recuperación son suficientemente separados y supervisados. Termite no sólo afecta a los servidores; el impacto real está en los procesos institucionales y la confianza en las cadenas.
Grupo y desarrollo
Termite se hizo visible públicamente como grupo de ransomware y extorsión con actividad de escape. Analyses describen una relación con o utilizar código Babuk personalizado. El código Babuk es más frecuente en el ecosistema ransomware, que puede causar superposición técnica sin el mismo operador detrás de cada ataque.
La reclamación alrededor de Blue Yonder atrajo la atención porque la perturbación con un proveedor de software de cadena de suministro puede tener efecto aguas abajo. Tales casos muestran que los grupos ransomware ven valor en plataformas que apoyan muchos clientes o procesos logísticos.
Por lo tanto, Termite debe seguirse como más de un nombre de carga útil. El grupo es relevante para organizaciones que dependen de proveedores de software, servicios gestionados, plataformas logísticas o proveedores de servicios ricos en datos.
Operación y cadena de ataque
La cadena de ataque parece encajar en la doble expansión moderna: acceso, exploración interna, recogida de privilegios, identificación de datos, exfiltración y luego aplicación de cifrado o presión de publicación. En los partidos de cadena de suministro, el actor busca datos o sistemas con amplio impacto operacional.
La base de código Babuk es relevante para la detección lógica de cifrado y scripts de escenario similares a Linux/ESXi, pero no debe ser el único punto de referencia. El actor puede utilizar herramientas comunes y cuentas válidas para acceder y exfilar.
Para las organizaciones con virtualización, plataformas logísticas o investigación de datos de alto cliente deben examinar explícitamente interfaces de gestión, cuentas de servicio, enlaces API-, exportaciones de bases de datos, repositorio de respaldo y gestión del hipervisor. Si esas capas se golpean, la recuperación es más compleja que simplemente restaurar puntos finales.
Termite-cases requieren investigación en cadena: ¿qué clientes, procesos o integraciones dependen de la plataforma afectada? ¿Qué datos de terceros estaban en el medio ambiente? ¿Qué acceso tenía el actor a entornos de cliente o sólo servidores internos?
COI y artefactos conocidos
Los artefactos públicos son reclamaciones de sitios de fuga, Babuk características de carga útil, notas de rescate, reclamos de exfiltración y reclamaciones sectoriales alrededor de cadena de suministro y datos sensibles. Los hashes duros deben ser recuperados de fuentes actuales o telemetría propia.
Los indicadores de comportamiento incluyen transferencias de datos grandes, estadificación de datos de clientes, acceso a bases de datos de plataformas, abuso de cuentas de servicio, cifrado de capas de servidor, acceso a la gestión de virtualización y perturbación crítica de aplicaciones.
Use las detecciones relacionadas con Babuk cuidadosamente. Reutilizar el código significa que las firmas pueden ser útiles, pero no prueban automáticamente la atribución. Combine funciones de carga útil con redes, identificación y pistas de acceso a datos.
Patrón y lecciones de las víctimas
Blue Yonder se menciona en el dominio público en Termite contexto e ilustra el impacto de la cadena de suministro. Otros informes mencionan datos sensibles entre las víctimas como Genea. La lección es que la extorsión de datos y la perturbación de plataforma se refuerzan mutuamente.
Para los proveedores de servicios, la pregunta es qué datos del cliente y procesos operativos están en la misma zona de confianza. Los grupos Ransomware buscan lugares donde una sola intrusión está poniendo mucha presión sobre ellos.
El monitoreo de proveedores es importante para los clientes de proveedores de servicios. Los contratos deben hacer registro, plazos de presentación de informes, segregación de datos, pruebas de recuperación y responsabilidad por concreto ransomware.
Cómo armarse
Las plataformas de cadena de suministro y las cuentas de servicio límite. API- enlaces deben tener permisos mínimos, tokens debe ser rotable y las exportaciones de bases de datos deben estar registradas.
Supervisar la virtualización, copia de seguridad y gestión de plataformas. El acceso a ESXi, Hyper-V, Nutanix, administración de almacenamiento y software de respaldo debe ser registrado por separado y no se ejecutará mediante administradores regulares de dominio.
Practicar un incidente de proveedor. Predeterminar cómo buscar alcance: fue afectada la información del cliente, ambientes accesibles al cliente, qué registros están asegurados y cuándo es confiable la recuperación?
Indicadores de compromiso (IOC)
Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.
| Tipo | Valor | Fuente | Contexto |
|---|---|---|---|
| relationship | modified Babuk ransomware code | ransomware.live / Splunk reporting | Relación de código básico; use tarifas con precaución. |
| case | Blue Yonder supply-chain impact claim | public Termite reporting | Escenario de riesgo importante en cadena. |
| behavior | large data exfiltration and leak-site pressure | public reporting | Comportamiento de doble extorsión. |
Fuentes
Evidencia y limitaciones
La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.