← Todos los actores

3AM

Alias: ThreeAM, 3AM ransomware

Fecha de revisión del perfil de origen: 2026-06-21

Añadido al registro de la fuente: 2023-09-14 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Este expediente separa la información de fuentes específica del actor del análisis defensivo general. Las recomendaciones y preguntas de investigación no constituyen hechos adicionales sobre el actor. Las limitaciones de la evidencia pública se indican expresamente.

Traducción generada localmente; la revisión lingüística está pendiente.

Resumen ejecutivo

3AM es una familia ransomware que se destacó como una alternativa a la falta de otras cargas de pago, con post-explotación vía Cobalt Strike, uso de privilegios y preparación de impacto clásico.

3AM es relevante porque el análisis público muestra que los operadores de ransomware pueden cambiar a otra carga útil cuando un dispositivo de cifrado primario no funciona. Detección debe estar en cadena de ataque y comportamiento, no en un solo nombre familiar.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen de la gestión

    3AM es un buen ejemplo de por qué la defensa ransomware no debe apoyarse en una sola carga útil. Análisis públicos descritos 3AM en un contexto donde los operadores intentaron causar impacto después de problemas con otra carga útil. Para las organizaciones, esto significa que detener la cadena es más importante que reconocer un nombre de marca.

    La traducción de riesgo es concreta: si un actor ya tiene Cobalt Strike-como acceso, privilegios de administrador, movimiento lateral y datos o vista del servidor, conmutar la carga útil es sólo un paso final. Por lo tanto, la defensa debe intervenir antes en el azar, uso de privilegios, ejecución remota y perturbación del servicio.

    3AM también muestra que la respuesta a incidentes no está lista durante un ataque parcialmente bloqueado. Si el fallo de cifrado, el actor puede cambiar. Sólo detener un proceso es insuficiente cuando existen credenciales, sesiones y acceso lateral.

    Grupo y desarrollo

    3AM fue descrito públicamente como familia ransomware que se vio en incidentes limitados pero llamativos. Symantec informó que 3AM fue utilizado después de LockBit no tuvo éxito en un incidente, lo que hizo que 3AM interesante como una desventaja o alternativa dentro de las cadenas de operación criminal.

    El nombre 3AM se refiere a una carga útil específica de ransomware, pero la amenaza real está en el operador que tiene acceso. Los afiliados pueden intercambiar herramientas y cargas de pago dependiendo de disponibilidad, detección o errores técnicos.

    Por lo tanto, se deben analizar 3AM además de la conducta posterior a la explotación. La carga útil es la fase visible del impacto; la cadena anterior determina si la organización podría haber impedido que se realizara.

    Operación y cadena de ataque

    La información pública menciona Cobalt Strike usos similares en el período de hasta 3AM-impact. El actor utiliza acceso postexplotación para la exploración, movimiento lateral y preparación. Piense en el descubrimiento interno del host, información de dominio, uso de privilegios y ejecución remota.

    En la preparación de impactos se pueden detener herramientas de seguridad, los servicios son ajustados y se seleccionan datos o sistemas. El ransomware puede entonces encriptar archivos y colocar notas de rescate. Si una carga de pago falla, otro puede ser probado.

    Los principales puntos de detección son el pavonaje, sospecha PowerShell o líneas de comandos, nuevos servicios, ejecución remota del proceso, uso de administradores, dumping credencial, datataging y súbitos archivos escriben ráfagas.

    3AM subraya la importancia de sesión y restablecimiento credencial. Si sólo se elimina el cifrado, pero el actor todavía tiene fichas válidas o derechos de dominio, el ataque sigue activo.

    COI y artefactos conocidos

    Los artefactos son 3AM notas de sonido, archivos cifrados, ejecución de carga útil, esporas Cobalt Strike-como, ejecución remota y posibles cambios de servicio. Se deben añadir hahes específicos a partir de análisis actuales o telemetría propia.

    Los indicadores de comportamiento son más importantes que el nombre de la carga útil: C2-beaconing, escalada de privilegios, movimiento lateral, creación remota de servicios, interferencia de herramientas de seguridad y cambios masivos de archivos.

    Debido a que 3AM puede aparecer como un retroceso, la caza también debe mirar hacia atrás a los intentos de impacto fallidos anteriores. Buscar en bloque LockBit-como u otras cargas de pago seguido por nuevos archivos de salida o scripts.

    Patrón y lecciones de las víctimas

    3AM no se conoce como un grupo dominante masivo, pero la percepción limitada lo hace educativo. Una sola organización puede ser tocada por operadores que intentan múltiples cargas de pago dentro de la misma intrusión.

    La lección es que bloquear un dispositivo de cifrado no es contención automática. Los equipos de incidentes deben cortar completamente el acceso, credenciales, C2, movimiento lateral y diodo de datos.

    Una segunda lección es que las detecciones deben ser genéricas, y una nueva o menos conocida carga útil se volverá visible por comportamiento: ejecución remota, paradas de servicio, datataging y patrones de encriptación.

    Cómo armarse

    Detectar la post-explotación antes de que se ejecute ransomware. Cobalt Strike-como el pavonado, inusual PowerShell, creación remota de servicio y uso de administración deben ser correlacionados rápidamente.

    El bloque Ransomware ejecuta directamente el consentimiento de credencial y sesión. Reiniciar las cuentas afectadas, retirar fichas, aislar rutas laterales y comprobar que C2 sigue activo.

    Hacer visible la preparación de impactos. Monitorear servicios de seguridad para detener, eliminación de fotocopias sombra, bcdedit/vsadmin/wbadmin, nuevas tareas programadas y operaciones masivas de archivos.

    Identidad, nombres y atribución

    Una evaluación fiable de 3AM comienza con una identificación precisa. El expediente local recoge los siguientes nombres o alias: ThreeAM, 3AM ransomware. Un alias facilita la búsqueda, pero no demuestra que distintas operaciones compartan responsables. Los nombres parecidos, logotipos reutilizados y textos de extorsión similares no bastan. Conserva la grafía original y distingue entre quien publica, la familia de malware y el supuesto ejecutor de la intrusión. Pueden ser personas diferentes. Un incidente no debe atribuirse únicamente por la semejanza de un nombre de archivo. Toda relación propuesta necesita una fuente propia, verificable y fechada. Las nuevas pruebas deben permitir corregir la atribución anterior.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    toolingCobalt Strike-style post-exploitation activitySymantec 3AM reportingSe observa con antelación de impacto.
    behaviorfallback ransomware payload after another payload failedSymantec reportingPatrón operacional importante.
    behaviorremote execution, service manipulation and encryption impactpublic 3AM analysisDetección en el comportamiento de la cadena.

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.