Ransomware: CHAOS, DragonForce y STORM atacan
Security Arsenal atribuyó nuevas víctimas a CHAOS, DragonForce, KRYBIT, STORM y GLOBAL SECRET GROUP, con casos en EE.UU.
Security Arsenal reportó nuevas publicaciones de víctimas de CHAOS, DragonForce, KRYBIT, STORM y GLOBAL SECRET GROUP, con casos en Estados Unidos y una distribuidora farmacéutica argentina vinculada al operador Aur0ra en otra cobertura reciente.
Security Arsenal reportó en los últimos días nuevas tandas de víctimas de CHAOS, DragonForce, KRYBIT, STORM y GLOBAL SECRET GROUP, con organizaciones afectadas en Estados Unidos y otros países. La cobertura también se cruzó con casos en América Latina, como una distribuidora farmacéutica argentina mencionada en informes sobre Aur0ra y Cursor AI, además de víctimas en Brasil, Argentina y Emiratos Árabes Unidos en otra publicación de DragonForce.
¿Qué publicó Security Arsenal sobre CHAOS, DragonForce y KRYBIT?
Security Arsenal informó que CHAOS publicó tres nuevas víctimas en 24 horas, DragonForce sumó cuatro en el mismo lapso y KRYBIT listó 13 organizaciones en 48 horas. En el caso de CHAOS, una de las víctimas fue mswalker.com, en Estados Unidos, y el lote abarcó servicios profesionales y pymes.
En DragonForce, el reporte atribuyó la actividad a víctimas en Argentina, Brasil, Emiratos Árabes Unidos y Canadá. Security Arsenal también describió TTPs asociadas a esa campaña, con explotación de aplicaciones públicas, uso de credenciales válidas, servicios remotos externos, RDP/SMB, WMI, PsExec, exfiltración, inhibición de recuperación y cifrado.
KRYBIT, por su parte, publicó 13 organizaciones en 48 horas. Security Arsenal dijo que el conjunto incluyó una víctima en Estados Unidos, wmiemporium.com, dentro de sectores como retail y e-commerce, salud, agricultura y alimentos, y servicios financieros.
¿Qué información extra aportan Breach House y RecentBreaches?
Breach House y RecentBreaches agregaron detalles sobre mswalker.com y wmiemporium.com, con matices distintos sobre la confirmación del incidente. En mswalker.com, Breach House atribuyó el caso a CHAOS, lo ubicó en Estados Unidos y añadió que se habrían exfiltrado aproximadamente 620 GB antes del cifrado.
Ese mismo caso aparece también en RecentBreaches como una reclamación no confirmada por la empresa. La ficha de ese sitio refuerza la atribución a CHAOS, pero conserva el estado de incidente reclamado y no verificado públicamente al momento del reporte.
Para wmiemporium.com, Breach House confirmó la atribución a KRYBIT y precisó que la víctima está en Estados Unidos y opera en retail y e-commerce. Ese dato coincide con la campaña amplia descrita por Security Arsenal.
¿Qué alcance tuvieron STORM y GLOBAL SECRET GROUP?
STORM publicó siete nuevas víctimas en 72 horas, con seis de ellas en Estados Unidos, y GLOBAL SECRET GROUP registró tres víctimas nuevas en 24 horas, todas también en Estados Unidos. En STORM, los sectores mencionados incluyeron gobierno, salud, servicios financieros y manufactura.
IntelFusions amplió el cuadro sobre STORM al indicar que, en un conjunto más amplio de listados, 27 de 35 víctimas publicadas eran organizaciones estadounidenses. Ese registro sectorial ubicó los principales bloques en manufactura, salud y servicios financieros.
En GLOBAL SECRET GROUP, Security Arsenal describió víctimas en transporte y construcción, retail y automotriz, y un entorno cercano a gobierno y defensa. ransomware.live identificó además a Lockheed Architectural Solutions, Inc., en Rhode Island, dentro de manufactura y materiales de construcción, y a Tiseo Paving, en Texas, como empresa de construcción comercial y residencial.
¿Qué se sabe del frente Aur0ra con Cursor AI?
Claims Journal y Reuters informaron que el operador de Aur0ra usó Cursor AI para intrusiones en siete empresas. Entre las víctimas hubo una distribuidora farmacéutica argentina y Bayou Title, una compañía de seguros de títulos con base en Luisiana, además de organizaciones en Bélgica, Alemania, Escocia, Italia y Estados Unidos.
Reuters identificó seis de esas siete compañías por nombre y confirmó el patrón de ataque apoyado en la herramienta de programación de SpaceX. Coberturas derivadas en eSecurityPlanet, La Nación y explainx.ai replicaron esa información y mantuvieron la referencia a la víctima argentina y a la aseguradora estadounidense.
Fuentes
- CHAOS Ransomware Gang: 3 New Victims Posted in 24 Hourssecurityarsenal.com· Security Arsenal
- mswalker.com — CHAOS Ransomware Attackbreach.house· Breach House
- DRAGONFORCE Ransomware Gang: 4 New Victims ...securityarsenal.com· Security Arsenal
- Victim: mswalker.com – chaosransomware.live· ransomware.live
- KRYBIT Ransomware Gang: 13 Victims in 48 Hourssecurityarsenal.com· Security Arsenal
- mswalker.com Ransomware Claim (2026) — What’s Alleged & Am I Affected?recentbreaches.com· RecentBreaches
- STORM Ransomware Gang: 7 New Victims Posted in 72 Hourssecurityarsenal.com· Security Arsenal
- mswalker.com: Unconfirmed Breach Claims & DoxxScan™ Ratingrecentbreaches.com· RecentBreaches
- GLOBAL SECRET GROUP Ransomware: 3 US Victims ...securityarsenal.com· Security Arsenal
- wmiemporium.com — KRYBIT Ransomware Attackbreach.house· Breach House
- Russian-Speaking Cybercriminals Used SpaceX's AI Tool ...claimsjournal.com· Claims Journal
- Victim: Lockheed Architectural Solutions, Inc. – Global Secret Groupransomware.live· ransomware.live
- Russian-speaking cybercriminals used SpaceX's Cursor AI ...reuters.com· ReutersURL no verificada
- Victim: Tiseo Paving – Global Secret Groupransomware.live· ransomware.live
- Ciberdelincuentes usaron una herramienta de SpaceX ...lanacion.com.ar· La Nación
- New crew Storm goes after US clinics, banks and factoriesintelfusions.com· IntelFusions
- Russian-Speaking Hackers Used Cursor AI in Attacks on ...esecurityplanet.com· eSecurityPlanet
- Cursor AI Agent Breach: Aur0ra Hacked 7 Firms (2026) - explainx.aiexplainx.ai· explainx.ai



