KRYBIT y LOCKBIT5 suman víctimas
KRYBIT, LOCKBIT5 e INC Ransom publicaron nuevas víctimas con foco en Estados Unidos y una ola de listados en 48 y 24 horas.
Security Arsenal registró que KRYBIT publicó 13 organizaciones en 48 horas, mientras LOCKBIT5 sumó cinco víctimas en 24 horas. En paralelo, varias fichas de INC Ransom y reportes de terceros siguieron la secuencia de Ruby Seven Studios, Bencivil y Oilquip Inc.
Security Arsenal reportó que KRYBIT publicó 13 organizaciones en su leak site en una ventana de 48 horas entre el 24 y el 26 de agosto de 2026, con víctimas distribuidas entre India, Brasil, Guatemala, Gabón, Vietnam, Estados Unidos y Alemania. En ese análisis, la fuente ubicó a wmiemporium.com como víctima en Estados Unidos, dentro del sector Retail & E-Commerce. Ransomware.live agregó que esa entrada fue descubierta el 26 de agosto de 2026 y que la fecha de ataque estimada también fue el 26 de agosto.
¿Qué mostró la campaña de LOCKBIT5?
Security Arsenal informó que LOCKBIT5 publicó cinco nuevas víctimas en 24 horas, con objetivos en Túnez, Países Bajos, Bélgica, Chequia y Estados Unidos. Dentro de esa campaña, la fuente identificó a theheartcenterofmemphis.com como víctima de Healthcare en Estados Unidos. El mismo análisis señaló un enfoque sectorial en healthcare, professional services y technology.
¿Qué dejó ver el informe de RST Cloud sobre Aurora?
RST Cloud publicó The Aurora Files, un informe que describe actividad de un afiliado de Aurora ransomware y enumera TTPs como Bloodhound, Petitpotam, Printerbug, Eternalblue, Kerberoasting, AS-REP roasting, Netexec, Shadow copies delete, Certipy, Ntlmrelayx, DCSync, Kerbrute, Hashcat, Evil-WinRM, Chisel, Proxychains y Metasploit. En su post, la cuenta indicó que los objetivos incluyeron manufacturing, food and agriculture, pharmaceutical and chemical distribution y professional and consulting services, con presencia en Estados Unidos. Más tarde, RST Cloud amplió la información y dijo que el directorio personal expuesto documentó actividad de abril a julio de 2026, que el operador apuntó a más de 20 organizaciones en nueve países, obtuvo acceso a nivel de dominio o interactivo en 17 de ellas y que cuatro víctimas terminaron nombradas en el leak site de Aurora.
¿Cómo avanzó el caso Ruby Seven Studios?
Ransomware.live mantiene una ficha para Ruby Seven Studios asociada al grupo INC Ransom, con descubrimiento el 27 de agosto de 2026, 114 GB de filtración, 133.851 archivos y 49.357 carpetas. GalaxyWarden añadió que la firma fue listada en el leak site de INC Ransom el 27 de agosto y que el grupo afirma haber publicado un archivo de 114 GB con código fuente, reglas de juego, activos, documentos financieros, informes de regalías, acuerdos de invención de empleados, listas de accionistas y copias de documentos de identidad o pasaportes de socios. RecentBreaches, en tanto, precisó que se trata de una reclamación no verificada del grupo y que la empresa no ha emitido confirmación pública. BreachSense ubicó la fecha de descubrimiento en el 28 de agosto y describió a Ruby Seven Studios como una compañía de juegos de casino sociales basada en Nevada, Estados Unidos, especializada en aplicaciones free-to-play.
¿Qué otras víctimas de INC Ransom aparecieron en la misma ola?
GalaxyWarden documentó que Benchmark Civil Engineering Services, Inc. fue listada por INC Ransom el 27 de agosto de 2026 y que no existía confirmación pública de la empresa. RecentBreaches publicó un aviso similar sobre Bencivil, con la advertencia de que la entrada sugiere exposición de datos personales de un número no especificado de individuos y que se trata de una reclamación no verificada. Después, Darkfield informó que Oilquip Inc fue listada el 29 de agosto de 2026 en el leak site de INC Ransom y enlazó a la publicación específica en la infraestructura Onion del grupo, mientras GalaxyWarden señaló que el grupo afirma haber obtenido datos internos y que, al momento de su publicación, la empresa no había confirmado públicamente la intrusión.
Fuentes
- KRYBIT Ransomware Gang: 13 Victims in 48 Hourssecurityarsenal.com· Security Arsenal
- Bencivil Ransomware Claim (2026) — What’s Alleged & Am I Affected?recentbreaches.com· RecentBreaches
- LOCKBIT5 Ransomware: 5 Victims Posted in 24 Hours — Healthcare & Tech Sector Surge with Detection Rulessecurityarsenal.com· Security Arsenal
- Bencivil Listed by incransom Ransomware Groupgalaxywarden.com· GalaxyWarden
- Oilquip Inc data breach — Incransom ransomware leak (2026)darkfield.orizon.one· Darkfield (Orizon)
- Ruby Seven Studios Data Breach in 2026breachsense.com· BreachSense
- Oilquip Inc Listed by INC Ransom Ransomware Groupgalaxywarden.com· GalaxyWarden
- RST Cloud en X: #threatreport #HighCompleteness Caught in 4K: The Aurora Filesx.com· RST Cloud
- Victim: Ruby Seven Studiosransomware.live· ransomware.live
- Ruby Seven Studios Listed by incransom Ransomware Groupgalaxywarden.com· GalaxyWarden
- Victim: wmiemporium.comransomware.live· ransomware.live
- Ruby Seven Studios Ransomware Claim (2026) — What’s Alleged & Am I Affected?recentbreaches.com· RecentBreaches



