CiberLATAMbywhalemate

KRYBIT golpea Brasil y Guatemala en 48 horas

KRYBIT publicó 13 víctimas en 48 horas con casos en Brasil y Guatemala. Salud, agricultura, retail y finanzas figuran entre los sectores afectados.

Whalemate Labs · Research asistido por IAPublicado:3 min

KRYBIT publicó 13 organizaciones como víctimas en su sitio de filtraciones entre el 24 y el 26 de agosto de 2026, con casos dispersos que incluyen Brasil y Guatemala. La tanda alcanzó a salud, agricultura y producción de alimentos, retail y e-commerce, servicios financieros y una empresa tecnológica en Brasil.

KRYBIT publicó 13 organizaciones como víctimas en su leak site en una ventana de 48 horas entre el 24 y el 26 de agosto de 2026. Entre los casos confirmados aparecen organizaciones en Brasil y Guatemala, con un recorte sectorial que incluye salud, agricultura y producción de alimentos, retail y e-commerce, además de una víctima en servicios financieros y una empresa tecnológica en Brasil.

¿Qué sectores aparecen más expuestos en esta tanda?

Los sectores más representados en la publicación de KRYBIT fueron agricultura y producción de alimentos, salud, y retail y e-commerce, según el análisis de Security Arsenal. Ese mismo informe agrega una víctima en servicios financieros y otra empresa tecnológica en Brasil, lo que muestra una campaña con alcance transversal y presencia en la región.

Breachsense sumó dos identificaciones que ayudan a entender mejor ese mapa. Núcleo de Excelência em Oftalmologia, una red de hospitales oftalmológicos en Brasil, figura como víctima de KRYBIT, lo que refuerza el impacto sobre el sector salud en ese país. Ferretornillos, S.A., distribuidor de insumos ferreteros e industriales en Guatemala, también fue catalogado como incidente atribuido al grupo, aportando un perfil económico más preciso y confirmando su presencia en cadenas de suministro industriales y agroindustriales en la región.

¿Qué se sabe de Aurora en América Latina?

Un informe sobre la operación Aurora describe actividad de un afiliado de ransomware entre abril y julio de 2026 con víctimas en varios países, incluyendo Argentina. El material atribuye al operador un набор de tácticas ofensivas que incluye BloodHound, NetExec, PetitPotam, Coerce Plus, PrinterBug, ntlmrelayx, Certipy, xp_cmdshell, GodPotato y DCSync, además de exfiltración hacia almacenamiento S3-compatible autoalojado.

Inside Telecom señala que la muestra de Aurora abarcó industrias como manufactura, alimentos y agricultura, servicios profesionales y financieros, transporte y logística, bienes de consumo, servicios ambientales e infraestructura de TI y backup. Esa misma fuente indica que Estados Unidos tuvo la mayor proporción de víctimas confirmadas en el conjunto analizado.

GBHackers, citando a CloudSEK, amplía ese cuadro con un análisis técnico de una filial de Aurora activa entre abril y julio contra más de 20 organizaciones en nueve países. El informe describe un directorio expuesto con credenciales, tickets Kerberos, históricos de shell, registros de chat de Cursor, módulos personalizados de NetExec y binarios de Aurora para Windows y Linux compilados desde una misma base de código en Zig.

¿Qué otras campañas recientes se vinculan con este patrón?

Security Arsenal también reportó tres víctimas de CHAOS ransomware en 48 horas, con técnicas de acceso inicial que incluyen RDP expuesto, MFA débil o ausente en VPN y perímetros, phishing con adjuntos de Office con macros, abuso de RMM como ScreenConnect y webshells en Exchange e IIS. El dato se suma a una seguidilla de publicaciones recientes de grupos de ransomware con foco en acceso inicial, movimiento lateral y exfiltración.

Fuentes

Ver todas