CiberLATAMbywhalemate

Criba y Flecha Bus entre nuevas víctimas de ransomware

DragonForce amplió sus víctimas con Criba y Frato, mientras KRYBIT sumó casos en Brasil y Guatemala. CoinbaseCartel también publicó a Flecha Bus.

Whalemate Labs · Research asistido por IAPublicado:Actualizado 4 min

DragonForce sumó a Criba en Argentina y a Frato en Brasil entre sus víctimas, mientras CoinbaseCartel publicó a Flecha Bus en Argentina y KRYBIT agregó casos en Brasil y Guatemala.

Actualización 31 de agosto de 2026: DragonForce amplió la campaña con nuevos detalles sobre Criba y Frato, mientras KRYBIT sumó confirmaciones independientes en Brasil y Guatemala. También se incorporó contexto operativo de DragonForce y más precisión sobre la cronología de los casos.

DragonForce publicó a Criba, en Argentina, como una de sus nuevas víctimas dentro de una campaña de 24 horas que también incluyó otro caso en Brasil. En el mismo período, CoinbaseCartel sumó a Flecha Bus en Argentina y Qilin agregó víctimas en México y Perú, en una secuencia que deja a Sudamérica y México entre los focos más recientes de estos grupos.

¿Qué dijo Security Arsenal sobre DragonForce?

Security Arsenal atribuye a DragonForce una cadena de ataque que empieza con acceso inicial por VPN o RMM, o por aplicaciones expuestas, sigue con uso de cuentas válidas y movimiento lateral mediante PsExec o WMI, y termina con staging, exfiltración de datos, inhibición de recuperación y cifrado. En su cobertura, la firma también señaló que la campaña concentró víctimas en Sudamérica, con publicaciones en Argentina y Brasil en la ventana analizada.

Criba, identificada por el grupo en criba.com.ar, aparece además en plataformas de seguimiento como una filtración que, según la descripción pública del actor, incluye documentación financiera y de clientes con datos que abarcan Argentina, Uruguay y otros países. BreachSense registró ese caso como una brecha de 188,25 GB asociada al dominio criba.com.ar y describió a la empresa como una constructora argentina con servicios de preconstrucción, gestión de proyectos y obras públicas y privadas. Esos portales aclaran que solo indexan la existencia de la publicación y no validan el contenido robado.

DragonForce también publicó a Frato en su leak site. BreachSense documentó el incidente como una fuga de 124,52 GB vinculada al dominio frato.com y describió a la víctima como una marca de diseño interior de lujo y mobiliario artesanal con base en Portugal, pese a que el leak site la presenta como objetivo en Brasil. Kalir.io Pulse señaló además exposición de documentación financiera, datos de accionistas y PII de empleados y clientes, con posible impacto regulatorio en Brasil. HookPhish precisó que los listados de Criba y Frato se ubican alrededor del 24 y 25 de agosto de 2026, y fijó para Frato una fecha de brecha del 24 de agosto de 2026 con región BR.

¿Qué pasó con CoinbaseCartel y Flecha Bus?

CoinbaseCartel publicó 13 víctimas en 24 horas y entre ellas aparece Flecha Bus, en Argentina, dentro del sector transporte. Security Arsenal ubicó al grupo con una campaña dominada por servicios financieros, seguida por servicios profesionales y salud, aunque el caso argentino quedó fuera de ese foco principal.

Fuentes de inteligencia que monitorean leak sites confirmaron que CoinbaseCartel listó a Flecha Bus, flechabus.com.ar, el 22 de agosto de 2026, con país, sector transporte y fecha de descubrimiento del incidente. A la vez, advierten que la empresa no confirmó públicamente el ataque ni el volumen de datos comprometidos.

Registros orientados al consumidor repiten esa cautela y describen la publicación como una claim no verificada del grupo. Señalan que el listado en el leak site refleja solo la versión del actor, sin verificación independiente ni detalle sobre categorías de información o número de afectados, y que la compañía no emitió comunicaciones públicas sobre el incidente.

¿Cómo se distribuyó la campaña de Qilin?

Qilin publicó víctimas en México y Perú, entre ellas Constructora Jimenez, Movitecnica, Cinépolis y Quaker State Mexico. Security Arsenal ubicó la campaña en manufactura, hotelería, energía y utilities, tecnología, servicios profesionales, retail y e-commerce, además de otros sectores no clasificados.

La misma firma detalló que los vectores de acceso inicial observados para Qilin incluyen explotación de appliances perimetrales, phishing con adjuntos o enlaces maliciosos, credenciales RDP compradas a brokers de acceso y, cada vez más, compromiso de supply chain o herramientas de desarrollo.

Fuentes independientes de threat intelligence también confirmaron que Qilin publicó a Cinépolis en su leak site el 21 de agosto de 2026, con dominio www.cinepolis.com, país México y fecha de descubrimiento. Esa información se presenta como una alegación del actor, sin confirmación oficial por parte de la cadena de cines ni cifras de personas afectadas.

En la misma ventana temporal, Quaker State Mexico fue listado como víctima por Qilin, con fecha estimada de ataque el 21 de agosto de 2026. Los registros de seguimiento de campañas lo usan para reforzar el patrón de concentración del grupo en México y en sectores automotriz o servicios relacionados.

¿Qué muestran los nuevos casos de KRYBIT en América Latina?

Security Arsenal reportó una ráfaga de 13 víctimas de KRYBIT en 48 horas y ubicó casos en Brasil y Guatemala dentro del conjunto, con concentración sectorial en healthcare, agricultura y producción de alimentos, retail y e-commerce, además de servicios financieros. Esa lectura ahora suma confirmaciones independientes para ferretornillos.gt, mimafoods.net, vascara.com y NEO Núcleo de Excelência em Oftalmologia.

El rastreador Ransomware.live registró a ferretornillos.gt como víctima de KRYBIT con descubrimiento el 26 de agosto de 2026 y sector Agriculture and Food Production. Hendry Adrian documentó el caso como un incidente contra Ferretornillos S.A., distribuidora mayorista guatemalteca del sector Agricultura y Producción de Alimentos, mientras Breach House también lo incluyó entre sus registros de la campaña.

Breach House documentó además a mimafoods.net en Brasil, clasificada en Agriculture/Food, y a vascara.com en Brasil dentro del vertical Retail/E-commerce. MedRisk.io, por su parte, reportó que KRYBIT reclamó en un mismo día tres objetivos de healthcare, entre ellos NEO Núcleo de Excelência em Oftalmologia, en Brasil, como parte de una ola más amplia que incluyó finanzas, retail e industrial. En todos los casos, las publicaciones se presentan como reclamaciones del actor sin confirmación oficial de las empresas.

¿Cómo se interpreta la operación de DragonForce?

Tanium contextualiza a DragonForce como un cartel de ransomware desde 2025, con un modelo de afiliados apoyado en recursos compartidos. Esa lectura ayuda a entender por qué pueden verse campañas paralelas con TTPs comunes, como explotación de edge, VPN o RMM, pero ejecutadas por distintos operadores.

Ese encuadre coincide con la secuencia observada por Security Arsenal, que describió acceso inicial por VPN, RMM o aplicaciones expuestas, uso de credenciales válidas, movimiento lateral con PsExec y WMI, exfiltración, inhibición de recuperación y cifrado. La combinación de esas piezas volvió a ubicar a Sudamérica entre los focos más activos del grupo en la ventana analizada.

Fuentes

Ver todas