CoinbaseCartel y Storm golpean a EE.UU.
CoinbaseCartel, Storm, Qilin, DragonForce y SilentRansomGroup sumaron víctimas en EE.UU. y Canadá. Los reportes apuntan a salud, finanzas, gobierno
CoinbaseCartel, Storm, Qilin, DragonForce y SilentRansomGroup sumaron nuevas víctimas publicadas en sus leak sites entre el 18 y el 24 de agosto de 2026, con foco en Estados Unidos y una víctima en Canadá. Los reportes de threat intelligence ubican los ataques en salud, finanzas, gobierno, manufactura y servicios profesionales, con TTPs que incluyen acceso inicial por VPN, RMM, phishing, RDP comprometido y explotación de appliances perimetrales.
CoinbaseCartel, Storm, Qilin, DragonForce y SilentRansomGroup publicaron nuevas víctimas entre el 18 y el 24 de agosto de 2026, con una concentración clara en Estados Unidos y una víctima en Canadá. Los reportes de Security Arsenal, Threadlinqs, RecentBreaches, HackerFeeds y SatineTech ubican los casos en salud, finanzas, gobierno, manufactura y servicios profesionales, y describen técnicas de acceso inicial y extorsión que van desde VPN y RMM hasta explotación de appliances perimetrales, phishing y RDP comprometido.
¿Qué muestran las publicaciones recientes de los grupos?
Security Arsenal informó que CoinbaseCartel publicó 13 organizaciones víctimas en 24 horas, entre ellas Kessler Creative e Integrated Health Systems, ambas en Estados Unidos. En el caso de Storm, la misma firma reportó siete nuevas publicaciones en 72 horas, con seis de siete víctimas también en Estados Unidos y sectores como gobierno, salud, finanzas y manufactura.
Qilin sumó 15 nuevas víctimas entre el 19 y el 21 de agosto, con iPic, The Pendas Law Firm y Thrifty Building Supply entre los nombres citados por Security Arsenal. DragonForce, por su parte, publicó cuatro nuevas víctimas en 24 horas, con presencia de Norteamérica y Brookview Financial, de Canadá, entre las entidades listadas.
SilentRansomGroup agregó tres nuevas publicaciones en su leak site y Security Arsenal señaló que el targeting confirmado en esa ventana fue exclusivamente de Estados Unidos. Entre los casos citados figura Troutman Pepper Locke, un bufete legal estadounidense.
¿Qué dicen las fichas e informes sobre los blancos?
Los reportes disponibles muestran una presión sostenida sobre sectores de alto valor. Security Arsenal indicó que las víctimas de Storm eran pequeñas y medianas empresas de Estados Unidos, incluidas entidades de gobierno municipal, salud, servicios financieros y manufactura. En Qilin, la mezcla de víctimas incluyó energía, hospitalidad, manufactura y servicios legales.
La cobertura de Threadlinqs sobre Troutman Pepper Locke agrega que SilentRansomGroup, también rastreado como UNC3753, Luna Moth y Chatty Spider, habría añadido la firma a su leak site LEAKEDDATA el 18 de agosto de 2026. El informe describe el caso como un ataque de repetición contra la misma firma legal y lo encuadra como una campaña de ransomware y extorsión de alta severidad, con foco en legal, servicios financieros, seguros y salud.
Databreaches.net, citado por Malware.News, señaló además que los atacantes empezaron a filtrar datos de clientes y decenas de miles de números de la Seguridad Social, mientras la firma mantenía una comunicación pública limitada.
¿Qué técnicas de intrusión aparecen en los reportes?
Security Arsenal describió para DragonForce una cadena técnica que arranca con acceso inicial por VPN o RMM, sigue con movimiento lateral usando credenciales válidas mediante PsExec y WMI, y termina en staging, exfiltración, inhibición de recuperación y cifrado. En el mismo reporte se enumeran TTPs asociadas como T1190, T1078, T1133, T1021.001/.002, T1047, T1569.002, T1560, T1041, T1490 y T1486.
Qilin, según Security Arsenal, recurrió a explotación de appliances perimetrales, phishing y RDP comprometido como vectores iniciales. Esa combinación coincide con la advertencia que Tech-Quire atribuyó a CISA, FBI y HHS sobre Medusa, donde se mencionan más de 500 organizaciones de infraestructura crítica comprometidas desde junio de 2021 y dos fallas de TrueConf Server activamente explotadas.
SatineTech sumó otro ángulo técnico con un advisory conjunto de NSA, CISA, FBI, EPA y DOE sobre controladores lógicos programables Siemens S7 expuestos a internet en sectores de manufactura crítica, agua y aguas residuales, energía, químico, alimentación, agricultura y defensa. En paralelo, el mismo boletín describió una campaña masiva de Cl0p basada en CVE-2026-12569 contra PTC Windchill PDMLink y FlexPLM, con cerca de 50 organizaciones afectadas hacia el 14 de agosto, incluidas Shell, Philips, Fiserv, Zebra Technologies e Ingersoll Rand.
¿Qué patrón regional deja esta tanda de incidentes?
La foto que dejan estas publicaciones es la de campañas de extorsión que siguen concentrándose en Estados Unidos, pero con alcance regional en Norteamérica en al menos una de las oleadas observadas. En los casos reportados, las víctimas aparecen sobre todo en salud, finanzas, gobierno, manufactura, servicios profesionales y transporte o logística.
RecentBreaches y GalaxyWarden también recogieron varios listados de CoinbaseCartel del 22 de agosto, entre ellos RXPE Group y entidades identificadas como Patel o Flecha Bus. Ese conjunto refuerza que el grupo mantiene una campaña de extorsión activa con impacto en manufactura y transporte/logística, mientras varias organizaciones afectadas todavía no emiten comunicados públicos.
Fuentes
- Integrated Health Systems Ransomware Claim (2026) — What’s Alleged & Am I Affected?recentbreaches.com· RecentBreaches
- Ransomware group coinbasecartel hits Integrated Health Systemshackerfeeds.com· HackerFeeds
- Flecha Bus NEW Listed by Coinbase Cartel Ransomware Groupgalaxywarden.com· GalaxyWarden
- STORM Ransomware Gang: 7 New Victims Posted in 72 Hours — Government, Healthcare and Financial Sector Alertsecurityarsenal.com· Security Arsenal
- Satine Sentinel: August 21, 2026satinetech.com· SatineTech
- QILIN Ransomware Gang: 15 New Victims Posted in 72 Hours — Cross-Sector Campaign Targeting Energy, Hospitality & Manufacturingsecurityarsenal.com· Security Arsenal
- DRAGONFORCE Ransomware Gang: 4 New Victims Posted in 24 Hours — Cross-Border Campaign Analysis and Detection Engineeringsecurityarsenal.com· Security Arsenal
- COINBASECARTEL Ransomware Gang: 13 Victims Posted in 24 Hours — Financial Services Blitz Sector Analysis and Detection Rulessecurityarsenal.com· Security Arsenal
- RXPE Group Ransomware Claim (2026) — What’s Alleged & Am I Affected?recentbreaches.com· RecentBreaches
- Patel Ransomware Claim (2026) — What’s Alleged & Am I Affected?recentbreaches.com· RecentBreaches
- CISA Warns Medusa Ransomware Has Hit 500 Critical-Infrastructure Orgs, Tags Two TrueConf Server Flaws as Actively Exploitedtech-quire.com· Tech-Quire
- Troutman Pepper Locke LLP Data Theft Extortion by SilentRansomGroup (Repeat Attack Including Physical Intrusion) — Threat ID TL-2026-2103intel.threadlinqs.com· Threadlinqs Intelligence
- Troutman Pepper Locke Silent as Threat Actors Leak Client ... (link to Databreaches.net)malware.news· Malware.News
- SILENTRANSRANSOMGROUP: 3 New Victim Postings on Dark Web Leak Site — US Professional Services Targeting Analysis & Detection Engineeringsecurityarsenal.com· Security Arsenal
- Troutman Pepper Locke Silent as Threat Actors Leak Client Data, Tens of Thousands of SSNsdatabreaches.net· Databreaches.netURL no verificada
- RXPE Group NEW Listed by Coinbase Cartel Ransomware Groupgalaxywarden.com· GalaxyWarden



