México: ransomware usó BitLocker
XEntry Team atacó en México con BitLocker y notas de rescate impresas. El acceso inicial habría venido de un MSSQL mal configurado
Entre mayo y junio de 2026, Kaspersky investigó varios casos de extorsión en Colombia y México en los que los atacantes cifraron equipos con BitLocker y usaron impresoras corporativas para sacar notas de rescate. En el caso mexicano, el grupo que se identifica como XEntry Team habría entrado por un servidor Microsoft SQL mal configurado y credenciales expuestas en código público.
Entre mayo y junio de 2026, Kaspersky investigó varios incidentes de extorsión en Colombia y México en los que los atacantes cifraron unidades con BitLocker y usaron impresoras corporativas para imprimir notas de rescate. La técnica buscó aumentar la presión psicológica dentro de las organizaciones, según el comunicado regional de la compañía.
El caso mexicano y la cadena de acceso
En uno de los incidentes analizados en México, los expertos identificaron a un grupo que se hacía llamar XEntry Team. Según TrendTIC y el análisis técnico de Kaspersky, el acceso inicial se produjo a través de un servidor Microsoft SQL configurado de forma incorrecta, después de que los atacantes consiguieran credenciales de acceso expuestas en código disponible públicamente. Securelist Brasil añadió que esas credenciales fueron extraídas de código subido a GitHub sin medidas de seguridad.
De acuerdo con esos análisis, el grupo mantuvo acceso durante aproximadamente tres meses. En ese lapso, fue debilitando gradualmente las protecciones del servidor web antes de activar BitLocker y tomar control de las impresoras corporativas para lanzar las notas impresas.
Lo que vieron las víctimas
Securelist precisó para el caso mexicano que las víctimas observaron una pantalla azul con el texto "Hacked by XEntry Team", la caída súbita de credenciales de dominio y, horas después, el inicio automático de la impresión de notas de rescate en impresoras de oficina. Ese flujo, según la publicación, muestra control tanto de sistemas Windows como de colas de impresión.
El análisis técnico publicado por Securelist también señala que XEntry Team pide rescates deliberadamente pequeños y se apoya casi por completo en herramientas ya presentes en la red, como BitLocker, servicios expuestos e impresoras. No habría desplegado un binario de ransomware dedicado ni cooperado con una operación de RaaS conocida.
Contexto regional
SC World describió a XEntry Team como un nuevo grupo asociado a este esquema de extorsión en Colombia y México, pero aclaró que los ataques no implicaron explotación de vulnerabilidades específicas ni campañas de phishing. En su lugar, se apoyaron en configuraciones erróneas en RDP, en el caso de Colombia, y en MSSQL, en el caso de México.
Un análisis de contexto en Carmona.mx remarcó que XEntry Team no tiene antecedentes previos documentados y que los casos de Colombia y México encajan en un patrón regional más amplio. Según ese texto, más del 13 % de los incidentes estudiados por Kaspersky se relacionan con violaciones de políticas y errores de configuración, lo que subraya el peso de los servicios expuestos en esta campaña.
El resumen técnico independiente de Skyport Systems coincidió en que el actor identificado como XEntry Team obtuvo acceso inicial explotando un MSSQL mal configurado y credenciales extraídas de código publicado en GitHub, una cadena que refuerza la lectura de que se trató de abuso de servicios expuestos y no de explotación de CVEs específicos.
Fuentes
- Хакеры в Колумбии и Мексике шифровали BitLocker и печатали, требуя выкупtechora.ru· Techora / Kaspersky Lab coverage
- Extorsión BitLocker: el esquema XEntry con impresorashelpransomware.com· HelpRansomware (republica Securelist)
- Kaspersky Security Services Identifies Ransomware Actors Using BitLocker and Printers in Latin Americainsight.tmcnet.com· TMCnet Insight
- Kaspersky alerta sobre una creciente táctica de ransomware: hackers imprimen demandas de rescate durante ataques en América Latinalatam.kaspersky.com· Kaspersky LATAM
- BitLocker Extortion: The XEntry Printer Ransom Schemehelpransomware.com· HelpRansomware (republica Securelist)
- New ransomware group uses printers to deliver ransom notesscworld.com· SC World
- Errores de configuración que alimentan el ransomware: lecciones de Colombia y Méxicocarmona.mx· Carmona.mx
- Nova extorsão com BitLocker: abuso de RDP, MSSQL e RMMsecurelist.com.br· Securelist Brasil / Kaspersky
- Expertos alertan sobre una creciente táctica de ransomware hackers imprimen demandas de rescate durante ataques en América Latinatrendtic.cl· TrendTIC
- Ransomware Actors Exploit BitLocker and Corporate Printers in Latin Americaskyportsystems.net· Skyport Systems



