Interlock: El ransomware con tácticas humanas que desafía a las ciberdefensas
A diferencia de los modelos de Ransomware-as-a-Service (RaaS), Interlock parece estar conformado por un pequeño grupo de operadores especializados que desarrolla su propio malware y ejecuta directamente sus propios ataques. | Créditos: Sophos

Interlock: El ransomware con tácticas humanas que desafía a las ciberdefensas

En marzo de 2026, el equipo de Sophos Emergency Incident Response (EIR) investigó un incidente en el que observó el uso de la herramienta legítima de análisis de memoria para respuesta a incidentes Volatility3 por parte del actor de amenazas de ransomware Interlock.

Lecciones de la peligrosa brecha de seguridad de OpenAI y Hugging Face, por Ross McKerchar, CISO de Sophos
Hace un par de semanas, Hugging Face reveló un incidente de seguridad de un tipo nuevo: un agente de IA autónomo llevó a cabo una intrusión de principio a fin. Unos días después, OpenAI aclaró que el «atacante» era su propio agente de pruebas. Dos de sus modelos más recientes,

El uso de herramientas legítimas en ataques como este continúa una preocupante tendencia que identificamos por primera vez el año pasado.

Interlock, rastreado por los investigadores de Sophos Counter Threat Unit (CTU) como GOLD EMBRACE, surgió en septiembre de 2024. Ha sido detectado en todo el mundo, aunque actualmente centra sus operaciones en organizaciones de América del Norte y Europa, especialmente en los sectores de infraestructura crítica, salud y educación. El grupo practica la doble extorsión: roba datos sensibles antes de cifrar los sistemas y posteriormente amenaza con divulgar la información en su sitio de filtraciones, denominado "Worldwide Secrets Blog", si sus exigencias no son satisfechas. 

Sophos anuncia asociación con OpenAI para llevar la IA de frontera al canal
Una alianza dedicada al canal lleva la IA de frontera al canal y a los proveedores de servicios a través de Sophos Fusion, impulsando nuevos servicios de seguridad sobre los que los socios pueden desarrollar su negocio.

A diferencia de los modelos de Ransomware-as-a-Service (RaaS), Interlock parece estar conformado por un pequeño grupo de operadores especializados que desarrolla su propio malware y ejecuta directamente sus propios ataques. 

Entre sus tácticas, técnicas y procedimientos (TTP) más destacados se encuentran el uso de métodos de ingeniería social estilo ClickFix, un troyano de acceso remoto (RAT) desarrollado a medida denominado "NodeSnake" o "Interlock RAT", y una puerta trasera basada en PHP que le permite mantener persistencia multiplataforma. Además de atacar sistemas Windows, el grupo también se ha dirigido a entornos FreeBSD. Más recientemente, Interlock ha explotado activamente la vulnerabilidad de día cero CVE-2026-20131, una falla crítica presente en Cisco Secure Firewall Management Center (FMC).

Resumen de la actividad

La actividad relacionada con Volatility3 se produjo en el dispositivo "Paciente Cero" del cliente, es decir, el primer sistema comprometido por el actor de amenazas para obtener acceso inicial al entorno. Esto ocurrió antes del inicio de nuestra intervención.

El entorno del cliente incluía servidores administrados por Sophos y endpoints gestionados mediante Microsoft Defender. Sin embargo, la investigación reveló que algunos dispositivos carecían por completo de protección. El Paciente Cero era un endpoint con Windows 10 administrado mediante Defender.

Sophos Fusion mejora y unifica la defensa empresarial con IA
Más de 500 integraciones y nuevas funciones de seguridad ampliarán la plataforma con respuestas automatizadas entre agosto y octubre de 2026 de Sophos

La política de Control de Aplicaciones de Sophos incluye Volatility, lo que permite a los clientes autorizar o bloquear su ejecución según sus necesidades. Sophos también cuenta con detecciones para actividades de Kerberoasting que habrían identificado este comportamiento si el dispositivo hubiera estado protegido por Sophos.

Recomendamos a todas las organizaciones verificar que todos los servidores y endpoints dispongan de soluciones de protección correctamente instaladas y configuradas. 

WantToCry: Una amenaza que cifra datos en remoto y con un alto costo personal
Los intentos de fuerza bruta pueden ser indicios tempranos de un ataque.

Al inicio de la investigación, el equipo de TI del cliente creía disponer de respaldos suficientes para restaurar los sistemas afectados. Sin embargo, esto resultó no ser cierto. Además, la organización carecía de documentación actualizada de red y de un inventario completo de activos tecnológicos, lo que dificultó significativamente las labores de respuesta y recuperación.

Asimismo, es fundamental realizar auditorías periódicas de políticas de seguridad. Incluso las políticas de control de aplicaciones mejor diseñadas requieren mantenimiento continuo para garantizar su eficacia.

Ley Marco de Ciberseguridad: Nunca es suficiente, por María Claudia Ardila de Sophos Latinoamérica
Es importante entender la nueva Ley como un estándar esperable para cualquier tipo de organización, y acelerar la implementación de una estrategia de ciberseguridad.

Desde mediados de 2024, Interlock ha evolucionado hasta convertirse en una amenaza cada vez más sofisticada y adaptable. El grupo incorpora rápidamente nuevas técnicas ofensivas y explota vulnerabilidades emergentes. Las evidencias muestran que ya estaba utilizando la vulnerabilidad de día cero CVE-2026-20131 de Cisco dos semanas antes de que el proveedor la reconociera públicamente.

La adopción de herramientas legítimas como Volatility3 y WinPmem demuestra que la evolución de esta amenaza continúa y que las organizaciones deben prepararse para detectar el uso malicioso de herramientas diseñadas originalmente para tareas defensivas.

Francisco Carrasco M.

Francisco Carrasco, editor general y periodista azul especializado en TI con más de 24 años en el mercado local e internacional, quien trabajo por 15 años con la destacada editorial IDG International.