Frato y KRYBIT amplían sus víctimas en Brasil
Frato y dos dominios brasileños aparecen entre las nuevas víctimas de DragonForce y KRYBIT, con cruces externos que refuerzan y matizan las atribuciones.
Security Arsenal detectó nuevas víctimas de DRAGONFORCE, KRYBIT, BARRACUDA, STORM y otros grupos, con casos en Argentina, Brasil y Guatemala. Entre los nombres que se sumaron aparecen Frato, neooftalmo.com.br y sysconth.com, con verificación cruzada externa en algunos casos.
Actualización 31 de agosto de 2026: la revisión incorpora la identificación nominal de Frato como víctima de DragonForce, el dominio frato.com y contexto adicional de BreachSense sobre credenciales expuestas. También suma dos dominios brasileños reclamados por KRYBIT, neooftalmo.com.br y sysconth.com, junto con cruces externos que matizan la confirmación pública de esos casos.
Security Arsenal registró en agosto de 2026 una serie de campañas de ransomware con víctimas nuevas en Estados Unidos y en América Latina, entre ellas organizaciones en Argentina, Brasil y Guatemala. En los lotes atribuidos a DRAGONFORCE, KRYBIT, BARRACUDA, STORM, GLOBAL SECRET GROUP, COINBASECARTEL, METAENCRYPTOR y CHAOS se repiten tácticas de acceso por VPN o RMM, movimiento lateral con PsExec y WMI, y preparación previa al cifrado con borrado de shadow copies y staging de archivos.
¿Qué mostró el lote más activo en la región?
Security Arsenal dijo que DRAGONFORCE publicó 4 nuevas víctimas en 24 horas y que el patrón observado incluía abuso de VPN o RMM, movimiento lateral con PsExec y WMI, destrucción de shadow copies y staging previo al cifrado. En ese mismo análisis, la firma ubicó víctimas en Argentina y Brasil dentro del grupo asociado a la campaña, con Criba en Argentina y Frato en Brasil, además de ubicar a Frato en el sector Other (Industrial/HVAC Engineering) y asociarlo al dominio frato.com.
BreachSense reforzó esa atribución al registrar a Frato como víctima vinculada a DragonForce en su propia base de brechas, con frato.com como dominio afectado. Ese mismo registro agregó que hay 71 cuentas con correo @frato.com expuestas en brechas externas previas y 86 credenciales relacionadas con frato.com, un dato que amplía la superficie de riesgo más allá del incidente publicado por el grupo.
Security Arsenal también describió para esa ola de DragonForce sectores atacados como tecnología, servicios financieros e industrias o ingeniería, con presencia geográfica en Sudamérica, incluida Brasil. Tanium sumó contexto técnico adicional al señalar que DragonForce explota fallas conocidas, como Ivanti Connect Secure y vulnerabilidades tipo Log4Shell, y que a veces se apoya en brokers de acceso inicial como Scattered Spider, aunque ese punto figura como una caracterización atribuida por la propia fuente.
¿Qué pasó con KRYBIT y otros grupos?
KRYBIT publicó 13 organizaciones en 48 horas y, según Security Arsenal, usó ingreso por edge o RMM, lateral movement con WMI y PsExec, y staging previo al cifrado con shadow copy deletion y mass file staging. En ese lote hubo víctimas en Brasil, Guatemala y Estados Unidos, con concentración sectorial en healthcare, agriculture o food production y retail o e-commerce.
Entre los casos brasileños, Security Arsenal precisó que KRYBIT incluyó a neooftalmo.com.br y sysconth.com. En el primer caso, el sitio Ransomware.live recogió la entrada con fecha de descubrimiento del 26 de agosto de 2026, y MedRisk explicó que se trata de NEO Núcleo de Excelência em Oftalmologia, un hospital oftalmológico en Brasil que opera ese dominio y que quedó encuadrado en una subola sanitaria del grupo.
La reclamación sobre neooftalmo.com.br también fue respaldada por Breach House, que registra el incidente como un ataque de KRYBIT contra www.neooftalmo.com.br y marca el país como Brasil. RecentBreaches, además, clasifica el caso como una reclamación no confirmada, advierte que el listado sigue sin confirmación pública ni respaldo regulatorio y señala que la única referencia disponible proviene del leak site del grupo.
En paralelo, MedRisk precisó que las reclamaciones de KRYBIT sobre los objetivos sanitarios no han sido confirmadas públicamente por las organizaciones afectadas. RecentBreaches fue en la misma línea y añadió que el perfil de neooftalmo.com.br sigue como unconfirmed breach claim, sin registros complementarios en índices regulatorios o bases consolidadas de brechas.
El segundo dominio, sysconth.com, también figura en fuentes externas. RecentBreaches lo cataloga como un ransomware claim de KRYBIT con fecha de divulgación del 26 de agosto de 2026 y lo asocia a Syscon (Thailand) Co., Ltd., mientras que DisclosureLens informó que el grupo dice haber publicado datos y que todavía no hay documentación regulatoria que corrobore la supuesta brecha.
Breach House, por su parte, registra el ataque contra sysconth.com, con país Brasil y sector IT. Ese encuadre le suma un ángulo de riesgo de cadena de suministro tecnológica para clientes o socios que dependan de ese proveedor, aunque la reclamación sigue sin confirmación pública ni respaldo regulatorio según las fuentes externas consultadas.
¿Qué patrón técnico se repite en estas intrusiones?
Las campañas mencionadas por Security Arsenal muestran un repertorio operativo muy parecido entre grupos: acceso inicial por dispositivos expuestos o servicios remotos, abuso de RMM, ejecución lateral con PsExec y WMI, borrado de copias de sombra y staging antes del cifrado. GLOBAL SECRET GROUP encaja en ese patrón, con 3 víctimas en 24 horas y TTPs que incluyen initial access por edge-device, abuso de RMM, lateral movement con PsExec y WMI, VSS deletion y pre-encryption data staging.
La misma lógica aparece en METAENCRYPTOR, que publicó 7 víctimas en 24 horas e incluyó organizaciones de Estados Unidos en energy o utilities, agriculture o food y manufacturing. CHAOS también sumó 3 nuevas víctimas en 24 horas, con casos en Estados Unidos y foco en professional services y SMB. COINBASECARTEL, a su vez, publicó 13 víctimas en 24 horas, con casos en Estados Unidos dentro de sectores como professional services y healthcare.
¿Cómo encaja Medusa en este cuadro?
CISA, el FBI y el Departamento de Salud y Servicios Humanos de Estados Unidos actualizaron el 18 de agosto de 2026 el advisory AA25-071A sobre Medusa ransomware y detallaron que el grupo aprovecha software de remote monitoring and management y servicios de acceso remoto, incluido RDP, para moverse dentro de la red antes de desplegar el cifrado y la doble extorsión. Las agencias indicaron además que Medusa impactó a más de 500 organizaciones a nivel global y que healthcare figura entre los sectores más afectados.
Ese mismo enfoque aparece en un análisis jurídico-técnico publicado el 23 de agosto de 2026, que remarcó el uso de software legítimo de remote monitoring para evadir detección, exfiltrar datos y desplegar el cifrado. La coincidencia entre los avisos oficiales y los reportes técnicos refuerza la lectura de que el abuso de RMM y de accesos remotos sigue siendo un vector central para campañas rápidas, con doble extorsión y foco en entornos sanitarios y corporativos.
Fuentes
- Krybit gang claims Indian cancer platform, pharma CRO, and Brazil eye hospitalmedrisk.io· MedRisk
- Fratobreachsense.com· BreachSense
- STORM Ransomware Gang: 7 New Victims Posted in 72 Hourssecurityarsenal.com· Security Arsenal
- StormEncrypter Ransomware: IOCs, MITRE TTPs & Detectionmanageengine.com· ManageEngine
- CTI roundup: DragonForce, Qilin, Water Saci | Taniumtanium.jp· Tanium
- BARRACUDA Ransomware Gang: 3 New Victims Postedsecurityarsenal.com· Security Arsenal
- New crew Storm goes after US clinics, banks and factories | IntelFusionsintelfusions.com· IntelFusions
- Victim: www.neooftalmo.com.br – krybitm.ransomware.live· Ransomware.live
- COINBASECARTEL Ransomware Gang: 13 Victims Posted in 24 Hourssecurityarsenal.com· Security Arsenal
- METAENCRYPTOR Ransomware Gang: 7 Victims in 24 Hourssecurityarsenal.com· Security Arsenal
- Medusa: more than 500 organisations hit - Berigoberigo.no· Berigo (resumen de advisory CISA/FBI/HHS)
- Federal advisory warns of Gunra ransomware targeting healthcarepaubox.com· Paubox
- KRYBIT Ransomware Gang: 13 Victims in 48 Hourssecurityarsenal.com· Security Arsenal
- Group: Dark Projectm.ransomware.live· Ransomware.live
- CHAOS Ransomware Gang: 3 New Victims Posted in 24 Hourssecurityarsenal.com· Security Arsenal
- sysconth.com — KRYBIT Ransomware Attack | Breach Housebreach.house· Breach House
- DRAGONFORCE Ransomware Gang: 4 New Victims Posted in 24 Hourssecurityarsenal.com· Security Arsenal
- Government Agencies Updates Warning Against Medusanatlawreview.com· The National Law Review
- GLOBAL SECRET GROUP Ransomware: 3 US Victims Posted in 24 Hourssecurityarsenal.com· Security Arsenal
- www.neooftalmo.com.br — KRYBIT Ransomware Attack | Breach Housebreach.house· Breach House
- www.neooftalmo.com.br Ransomware Claim (2026) — What’s Alleged & Am I Affected?recentbreaches.com· RecentBreaches
- neooftalmo.com.br: Unconfirmed Breach Claims & DoxxScan™ Ratingrecentbreaches.com· RecentBreaches
- sysconth.com Ransomware Claim (2026) — What’s Alleged & Am I Affected?recentbreaches.com· RecentBreaches
- sysconth.com data breach claim (2026) — unverified leak-site allegationdisclosurelens.com· DisclosureLens



