Un nuevo grupo de ciberdelincuentes llamado Kraken ha ‘emergido desde las profundidades’ en el panorama del ransomware. 

Kraken utiliza el modelo de doble extorsión, que combina el cifrado de los datos con el robo de información sensible. Es decir: primero bloquean los archivos y luego amenazan con publicarlos si la víctima no paga. El grupo exige rescates que rondan el millón de dólares, normalmente en Bitcoin.

Los investigadores creen que Kraken podría estar formado por antiguos miembros del desaparecido HelloKitty, otro grupo famoso por ataques similares que todavía en abril mostró nuevas variantes. De hecho, su página de filtraciones recuerda mucho al de aquel colectivo, lo que apunta a una ‘reencarnación’ del cartel original.

Los ataques comienzan explotando fallos en servicios expuestos a Internet, como el protocolo SMB o el Escritorio Remoto (RDP). Una vez dentro, los atacantes roban credenciales de administrador, instalan herramientas para mover datos fuera de la red y finalmente despliegan su ransomware. Los archivos afectados terminan con la extensión “.zpsc” y se acompaña una nota de rescate titulada “readme_you_ws_hacked.txt”.

Un monstruo del malware

El malware de Kraken es multiplataforma, lo que significa que puede afectar tanto a Windows como a Linux y servidores virtuales VMware ESXi. Además, antes de cifrar, evalúa el rendimiento del equipo para optimizar el ataque. Su nivel de sofisticación -que incluye cifrado de 4.096 bits y medidas anti-análisis– lo convierte en una amenaza especialmente compleja de neutralizar.

Los expertos advierten que la prevención sigue siendo la mejor defensa. Así, aconsejan mantener los servicios críticos cerrados al exterior, usar contraseñas seguras, actualizar los sistemas y disponer de copias de seguridad desconectadas de la red. También recomiendan monitorizar posibles accesos remotos o movimientos de datos inusuales, ya que el ransomware suele dar señales antes de actuar.

En septiembre Kraken amplió su infraestructura criminal creando un foro subterráneo propio, denominado The Last Haven Board, destinado a facilitar la comunicación entre distintos actores del cibercrimen. Este movimiento refuerza la hipótesis de que el grupo pretende consolidarse como un nuevo referente en el ecosistema de ransomware.
 

Un nuevo grupo de ciberdelincuentes llamado Kraken ha ‘emergido desde las profundidades’ en el panorama del ransomware. 

Según un informe de Cisco Talos, esta organización, de origen ruso, apareció a comienzos de 2025 y en solo unos meses ha lanzado ataques contra empresas de EE.UU, Reino Unido, Canadá, Dinamarca, Panamá y Kuwait, aunque sin centrarse en ningún sector en concreto

Kraken utiliza el modelo de doble extorsión, que combina el cifrado de los datos con el robo de información sensible. Es decir: primero bloquean los archivos y luego amenazan con publicarlos si la víctima no paga. El grupo exige rescates que rondan el millón de dólares, normalmente en Bitcoin.

Los investigadores creen que Kraken podría estar formado por antiguos miembros del desaparecido HelloKitty, otro grupo famoso por ataques similares que todavía en abril mostró nuevas variantes. De hecho, su página de filtraciones recuerda mucho al de aquel colectivo, lo que apunta a una ‘reencarnación’ del cartel original.

Los ataques comienzan explotando fallos en servicios expuestos a Internet, como el protocolo SMB o el Escritorio Remoto (RDP). Una vez dentro, los atacantes roban credenciales de administrador, instalan herramientas para mover datos fuera de la red y finalmente despliegan su ransomware. Los archivos afectados terminan con la extensión “.zpsc” y se acompaña una nota de rescate titulada “readme_you_ws_hacked.txt”.

Un monstruo del malware

El malware de Kraken es multiplataforma, lo que significa que puede afectar tanto a Windows como a Linux y servidores virtuales VMware ESXi. Además, antes de cifrar, evalúa el rendimiento del equipo para optimizar el ataque. Su nivel de sofisticación -que incluye cifrado de 4.096 bits y medidas anti-análisis– lo convierte en una amenaza especialmente compleja de neutralizar.

Los expertos advierten que la prevención sigue siendo la mejor defensa. Así, aconsejan mantener los servicios críticos cerrados al exterior, usar contraseñas seguras, actualizar los sistemas y disponer de copias de seguridad desconectadas de la red. También recomiendan monitorizar posibles accesos remotos o movimientos de datos inusuales, ya que el ransomware suele dar señales antes de actuar.