CiberLATAMbywhalemate

México: ransomware usó BitLocker

XEntry Team atacó en México con BitLocker y notas de rescate impresas. El acceso inicial habría venido de un MSSQL mal configurado

Whalemate Labs · Research asistido por IA28 de jul de 20262 min

Entre mayo y junio de 2026, Kaspersky investigó varios casos de extorsión en Colombia y México en los que los atacantes cifraron equipos con BitLocker y usaron impresoras corporativas para sacar notas de rescate. En el caso mexicano, el grupo que se identifica como XEntry Team habría entrado por un servidor Microsoft SQL mal configurado y credenciales expuestas en código público.

Entre mayo y junio de 2026, Kaspersky investigó varios incidentes de extorsión en Colombia y México en los que los atacantes cifraron unidades con BitLocker y usaron impresoras corporativas para imprimir notas de rescate. La técnica buscó aumentar la presión psicológica dentro de las organizaciones, según el comunicado regional de la compañía.

El caso mexicano y la cadena de acceso

En uno de los incidentes analizados en México, los expertos identificaron a un grupo que se hacía llamar XEntry Team. Según TrendTIC y el análisis técnico de Kaspersky, el acceso inicial se produjo a través de un servidor Microsoft SQL configurado de forma incorrecta, después de que los atacantes consiguieran credenciales de acceso expuestas en código disponible públicamente. Securelist Brasil añadió que esas credenciales fueron extraídas de código subido a GitHub sin medidas de seguridad.

De acuerdo con esos análisis, el grupo mantuvo acceso durante aproximadamente tres meses. En ese lapso, fue debilitando gradualmente las protecciones del servidor web antes de activar BitLocker y tomar control de las impresoras corporativas para lanzar las notas impresas.

Lo que vieron las víctimas

Securelist precisó para el caso mexicano que las víctimas observaron una pantalla azul con el texto "Hacked by XEntry Team", la caída súbita de credenciales de dominio y, horas después, el inicio automático de la impresión de notas de rescate en impresoras de oficina. Ese flujo, según la publicación, muestra control tanto de sistemas Windows como de colas de impresión.

El análisis técnico publicado por Securelist también señala que XEntry Team pide rescates deliberadamente pequeños y se apoya casi por completo en herramientas ya presentes en la red, como BitLocker, servicios expuestos e impresoras. No habría desplegado un binario de ransomware dedicado ni cooperado con una operación de RaaS conocida.

Contexto regional

SC World describió a XEntry Team como un nuevo grupo asociado a este esquema de extorsión en Colombia y México, pero aclaró que los ataques no implicaron explotación de vulnerabilidades específicas ni campañas de phishing. En su lugar, se apoyaron en configuraciones erróneas en RDP, en el caso de Colombia, y en MSSQL, en el caso de México.

Un análisis de contexto en Carmona.mx remarcó que XEntry Team no tiene antecedentes previos documentados y que los casos de Colombia y México encajan en un patrón regional más amplio. Según ese texto, más del 13 % de los incidentes estudiados por Kaspersky se relacionan con violaciones de políticas y errores de configuración, lo que subraya el peso de los servicios expuestos en esta campaña.

El resumen técnico independiente de Skyport Systems coincidió en que el actor identificado como XEntry Team obtuvo acceso inicial explotando un MSSQL mal configurado y credenciales extraídas de código publicado en GitHub, una cadena que refuerza la lectura de que se trató de abuso de servicios expuestos y no de explotación de CVEs específicos.

Fuentes

Ver todas