KRYBIT atinge Brasil e Guatemala em 48 horas
KRYBIT listou 13 vítimas em 48 horas, com casos no Brasil e na Guatemala. Saúde, agricultura, varejo e finanças estão entre os alvos.
KRYBIT publicou 13 organizações como vítimas em seu site de vazamento entre 24 e 26 de agosto de 2026, com casos que incluem Brasil e Guatemala. A leva atingiu saúde, agricultura e produção de alimentos, varejo e e-commerce, serviços financeiros e uma empresa de tecnologia no Brasil.
KRYBIT publicou 13 organizações como vítimas em seu leak site em uma janela de 48 horas, entre 24 e 26 de agosto de 2026. Entre os casos confirmados há organizações no Brasil e na Guatemala, com recorte setorial que inclui saúde, agricultura e produção de alimentos, varejo e e-commerce, além de uma vítima em serviços financeiros e uma empresa de tecnologia no Brasil.
¿Qué sectores aparecen más expuestos en esta tanda?
Os setores mais representados na publicação da KRYBIT foram agricultura e produção de alimentos, saúde, além de varejo e e-commerce, segundo a análise da Security Arsenal. O mesmo relatório acrescenta uma vítima em serviços financeiros e outra empresa de tecnologia no Brasil, o que aponta para uma campanha com alcance transversal e presença na região.
A Breachsense somou duas identificações que ajudam a entender melhor esse mapa. A Núcleo de Excelência em Oftalmologia, uma rede de hospitais oftalmológicos no Brasil, aparece como vítima da KRYBIT, o que reforça o impacto sobre o setor de saúde no país. Ferretornillos, S.A., distribuidora de insumos para ferragens e indústria na Guatemala, também foi catalogada como incidente atribuído ao grupo, trazendo um perfil econômico mais preciso e confirmando a presença da operação em cadeias de suprimento industriais e agroindustriais na região.
¿Qué se sabe de Aurora en América Latina?
Um relatório sobre a operação Aurora descreve atividade de um afiliado de ransomware entre abril e julho de 2026 com vítimas em vários países, incluindo a Argentina. O material atribui ao operador um conjunto de táticas ofensivas que inclui BloodHound, NetExec, PetitPotam, Coerce Plus, PrinterBug, ntlmrelayx, Certipy, xp_cmdshell, GodPotato e DCSync, além de exfiltração para armazenamento S3 compatível, auto-hospedado.
A Inside Telecom informa que a amostra de Aurora cobriu setores como manufatura, alimentos e agricultura, serviços profissionais e financeiros, transporte e logística, bens de consumo, serviços ambientais e infraestrutura de TI e backup. A mesma fonte indica que os Estados Unidos tiveram a maior proporção de vítimas confirmadas no conjunto analisado.
O GBHackers, citando a CloudSEK, amplia esse quadro com uma análise técnica de uma filial da Aurora ativa entre abril e julho contra mais de 20 organizações em nove países. O relatório descreve um diretório exposto com credenciais, tickets Kerberos, históricos de shell, registros de chat do Cursor, módulos personalizados do NetExec e binários da Aurora para Windows e Linux compilados a partir da mesma base de código em Zig.
¿Qué otras campañas recientes se vinculan con este patrón?
A Security Arsenal também relatou três vítimas de ransomware CHAOS em 48 horas, com técnicas de acesso inicial que incluem RDP exposto, MFA fraca ou ausente em VPN e perímetros, phishing com anexos do Office com macros, abuso de RMM como o ScreenConnect e webshells em Exchange e IIS. O dado se soma a uma sequência de publicações recentes de grupos de ransomware com foco em acesso inicial, movimento lateral e exfiltração.
Fontes
- Aurora Ransomware Affiliate Exposed Using AI Attack Planninginsidetelecom.com· Inside Telecom
- CHAOS Ransomware Gang: 3 Victims Posted in 48 Hourssecurityarsenal.com· Security Arsenal
- KRYBIT Ransomware Gang: 13 Victims in 48 Hourssecurityarsenal.com· Security Arsenal
- Ferretornillos, S.A.breachsense.com· Breachsense
- Aurora Ransomware Hackers Use Cursor AI Agent for Hands-On Exploitation and ESXi Attacksgbhackers.com· GBHackers
- Operador de ransomware ejecutó Cursor Agent dentro de diez redes de víctimasunite.ai· Unite.ai
- Núcleo de Excelência em Oftalmologiabreachsense.com· Breachsense



