Colombia y México: ransomware con BitLocker
Kaspersky analizó dos casos en Colombia y México con BitLocker e impresoras corporativas usadas para imprimir rescates. También hubo victim postings
Kaspersky investigó entre mayo y junio de 2026 dos incidentes de ransomware en América Latina que afectaron a organizaciones en Colombia y México. En ambos casos, los atacantes usaron BitLocker para cifrar sistemas y aprovecharon impresoras corporativas para imprimir notas de rescate. La compañía también vinculó la actividad con servicios expuestos a internet, configuraciones erróneas y herramientas administrativas legítimas.
Kaspersky investigó entre mayo y junio de 2026 dos incidentes de ransomware en América Latina que afectaron a organizaciones en Colombia y México. En ambos casos, los atacantes usaron BitLocker para cifrar sistemas y aprovecharon impresoras corporativas para imprimir notas de rescate.
Cómo ingresaron
Según el análisis citado por RTM World, los ataques se apoyaron sobre todo en servicios expuestos a internet, configuraciones erróneas de seguridad y herramientas administrativas legítimas, en lugar de malware personalizado. En el caso colombiano, los atacantes habrían entrado por un servicio de acceso remoto expuesto a internet conectado a un servidor que administraba un dispositivo de almacenamiento de 8 TB con datos críticos del negocio.
En México, la fuente indica de forma no confirmada oficialmente que un grupo que se identificó como XEntry Team habría accedido a la red mediante un Microsoft SQL Server mal configurado y credenciales expuestas en código de acceso público.
Señales operativas y técnica usada
El análisis técnico de Securelist, citado por HelpRansomware, identifica explícitamente al grupo como XEntry Team y describe un esquema de extorsión que solicita rescates deliberadamente pequeños. También señala que el actor opera sin asociarse con una franquicia clásica de ransomware y que se apoya solo en herramientas ya presentes en los dominios Windows de las víctimas.
Entre los indicadores observados figuran una pantalla azul con el texto Hacked by XEntry Team, el fallo repentino de las credenciales de dominio y el inicio automático de la impresión de notas de rescate desde impresoras corporativas pocas horas después de la activación de BitLocker.
El mismo análisis subraya el abuso de BitLocker, políticas de Grupo, servicios de acceso remoto como RDP y herramientas de gestión remota ya desplegadas en el dominio Windows. Ese enfoque reduce costes y dificulta que los controles tradicionales identifiquen la actividad como maliciosa.
Qué dijo Kaspersky que conviene cerrar
A través de Securelist, Kaspersky recomendó custodiar todas las claves de recuperación de BitLocker en Active Directory o MDM con alertas ante cifrados no previstos, retirar RDP y MSSQL de exposición directa a internet y exigir autenticación multifactor, además de restringir quién puede editar objetos de Group Policy y auditar cada cambio.
Versiones en italiano y español del mismo advisory técnico reflejan coherencia en el relato, con dos incidentes en México, en mayo de 2026, y Colombia, en junio de 2026, bajo la misma firma XEntry, uso exclusivo de herramientas legítimas del entorno Windows y rescates de cuantía reducida. Eso consolida el alcance mínimo confirmado en dos países latinoamericanos.
En paralelo, Flare identificó actividad de ransomware asociada a Kazu con nuevos victim postings en América Latina tras observar primero un ataque a un proveedor de telemedicina italiano. El análisis citado por Help Net Security dice que esos nuevos victim postings en la región estaban en el sector de salud.
CrowdStrike, por su parte, había documentado en 2023 familias de malware LATAM como Mispadu, Grandoreiro, Mekotio, Casbaneiro, Metamorfo y Astaroth, orientadas principalmente a usuarios hispanohablantes y lusófonos de instituciones financieras en América Latina. También describió TTPs comunes, como estructuras multinivel con downloader y payload principal, uso de Delphi en componentes centrales y ofuscación mediante archivos inflados de más de 100 MB.
Fuentes
- LATAM Malware Variants - 2023 Technical Updatescrowdstrike.com· CrowdStrike
- BitLocker Extortion: The XEntry Printer Ransom Schemehelpransomware.com· HelpRansomware / Securelist (Kaspersky)
- Prints of darkness: Hackers printing demands during ransomware campaigns across Latin America — Kasperskykaspersky.com· Kaspersky
- Ransomware gangs go after EMEA healthcare's supply chainhelpnetsecurity.com· Help Net Security
- Extorsión BitLocker: el esquema XEntry con impresorashelpransomware.com· HelpRansomware / Securelist (Kaspersky)
- Estorsione BitLocker: lo schema XEntry con le stampantihelpransomware.com· HelpRansomware / Securelist (Kaspersky)
- Ransomware Attacks Using Corporate Printers Found in LATAMrtmworld.com· RTM World



