El grupo de ransomware NightSpire ha sumado en los últimos días siete nuevas víctimas a su página de filtraciones de la dark web y una de ellas es española. Se trata del distribuidor de productos de ferretería Bresme Madrid SL.

El atacante asegura tener en su poder datos financieros y bancarios y registros de cuentas y de impuestos. La banda no ha especificado el peso de los archivos que tiene en su poder y si estos detalles pertenecen a la organización o a los clientes.

Se desconoce cómo se ha dado el acceso no autorizado a sus sistemas. Tampoco ha trascendido la cuantía en concepto de rescate que los cibermalos habrían exigido a la empresa ferretera. 

Fundada en el año 2000, Bresme se dedica a la fabricación y distribución de ferretería, herramientas profesionales, bricolaje, jardinería, con más de 35.000 productos disponibles en su catálogo.

La firma tiene marcas propias como Future, Burcasa, Haukka, Ekomet, Homelux, Riegolux o Tuman, con unas 4.000 referencias. Además, en 2010 abrieron una filial en Shanghápi (China), contando con almacén, cadena de montaje y oficinas propias. Su web se lanzó en 2021.

Desde Escudo Digital nos hemos puesto en contacto con la afectada para confirmar el incidente y saber las medidas que ha adoptado para mitigarlo.

Quien a hierro mata…

NightSpire es una banda de ransomware que comenzó a ganar visibilidad a principios de 2025. Algunos investigadores lo vinculan con una posible evolución o rebranding de la operación Rbfs, debido a coincidencias en infraestructura, víctimas y operadores. 

Aunque no existe una atribución oficial a un Estado concreto, los análisis de inteligencia apuntan a que se trata de una organización criminal de perfil ruso o de Europa del Este. Inicialmente funcionaba como un grupo cerrado, pero durante este 2026 ha comenzado a evolucionar hacia un modelo ransomware-as-a-service (RaaS), incorporando afiliados.

El grupo ha destacado por explotar vulnerabilidades en dispositivos perimetrales, especialmente la CVE-2024-55591 de Fortinet FortiOS, además de usar credenciales robadas, ataques de fuerza bruta sobre RDP y campañas de phishing.  Los analistas también han observado el uso intensivo de herramientas nativas de Windows para dificultar la detección.

Su página de filtraciones ha albergado más de 200 víctimas desde su nacimiento. Sus ataques han afectado a organizaciones de más de 30 países y prácticamente todos los sectores: manufactura, tecnología, sanidad, retail, construcción, logística, servicios financieros y administraciones públicas. Estados Unidos concentra la mayoría de los casos conocidos, aunque también se han detectado campañas en Asia, Oriente Medio, Europa y Latinoamérica.

En España, NightSpire ya aparecia mencionado en informes recientes sobre actividad de ransomware contra empresas nacionales, especialmente en sectores como industria, marketing, construcción, logística y tecnología.