Colombia: ransomware con BitLocker
Kaspersky detectó ataques en Colombia y México que cifraron equipos con BitLocker e imprimieron notas de rescate desde impresoras corporativas.
Kaspersky investigó entre mayo y junio de 2026 una serie de incidentes de ransomware en Colombia y México en los que los atacantes aprovecharon servicios expuestos, cifrado con BitLocker e impresoras corporativas para repartir notas de rescate dentro de las propias organizaciones.
Kaspersky Security Services investigó entre mayo y junio de 2026 una serie de incidentes de ransomware en Colombia y México en los que los atacantes combinaron errores de configuración, cifrado con BitLocker y el uso de impresoras corporativas para entregar notas de rescate dentro de las organizaciones.
Acceso inicial y cifrado
En uno de los casos analizados en Colombia, el acceso inicial llegó a través de un servicio de acceso remoto expuesto a internet. Ese servicio estaba asociado a un servidor conectado a un dispositivo de almacenamiento de 8 TB con información financiera crítica. Después de entrar, los atacantes modificaron credenciales de usuarios, activaron BitLocker para cifrar el volumen y usaron las impresoras corporativas para distribuir las notas de rescate.
La cobertura especializada publicada en julio también describió un incidente similar en Colombia, con el mismo punto de ingreso por acceso remoto expuesto y el cifrado posterior de un servidor vinculado a un dispositivo de 8 TB con información crítica para la operación del negocio.
Técnica y atribución
De acuerdo con el análisis técnico reseñado por HelpRansomware a partir de Securelist, la campaña en Colombia y México fue atribuida al actor identificado como XEntry Team. Ese grupo deja una pantalla azul con el mensaje "Hacked by XEntry Team" y, horas después del cifrado, imprime notas de rescate.
El mismo análisis indica que en ambos incidentes, México en mayo y Colombia en junio de 2026, las víctimas detectaron primero un icono de candado junto a las unidades en el Explorador de Windows y un aviso pidiendo la clave de recuperación de BitLocker. Eso confirmó que no se desplegó malware personalizado, sino el cifrado nativo de Windows.
También se detalló que los atacantes abusaron de mecanismos legítimos ya presentes en las redes, como RDP, MSSQL, herramientas de gestión remota y Group Policy, para propagar el cifrado desde sistemas críticos al resto de los equipos unidos al controlador de dominio. El objetivo fue amplificar el impacto sin necesidad de binarios de ransomware.
Alcance regional y defensas
TrendTIC informó en julio de 2026 sobre una campaña que afectó organizaciones en Colombia y México y remarcó que la impresión de demandas de rescate es una táctica emergente en la región. HelpRansomware añadió que XEntry Team pide rescates deliberadamente pequeños, en línea con la tendencia observada por Kaspersky de montos reducidos en estas campañas, algo que puede facilitar el pago rápido y bajar la visibilidad pública de los incidentes.
Carmona.mx señaló que en los casos de Colombia y México no se identificaron exploits de vulnerabilidades específicas ni campañas de phishing dirigidas. El origen estuvo en errores de configuración y en la gestión de servicios expuestos a internet, lo que reforzó el peso de la superficie de exposición y del hardening deficiente.
Entre las recomendaciones técnicas derivadas del análisis figuran almacenar las claves de recuperación de BitLocker en Active Directory o MDM con alertas cuando se active cifrado en equipos no previstos, retirar RDP y MSSQL de exposición directa a internet y protegerlos detrás de VPN o bastion con MFA, y limitar quién puede modificar objetos de Group Policy auditando cada cambio.
Fuentes
- La llegada de los “cárteles” a la ciberseguridadinversorlatam.com· Inversor Latam
- Prints of darkness: Hackers printing demands during ransomware campaigns across Latin Americakaspersky.com· Kaspersky
- Expertos alertan sobre una creciente táctica de ransomware: hackers imprimen demandas de rescate durante ataques en América Latinatrendtic.cl· TrendTIC
- Extorsión BitLocker: el esquema XEntry con impresorashelpransomware.com· HelpRansomware
- BitLocker Extortion: The XEntry Printer Ransom Schemehelpransomware.com· HelpRansomware
- Хакеры в Колумбии и Мексике шифровали BitLocker и печатали, требуя выкупtechora.ru· Techora.ru
- Errores de configuración que alimentan el ransomware: lecciones de Colombia y Méxicocarmona.mx· Carmona.mx



