La ciberdelincuencia ha engordado sus cifras hasta alcanzar un volumen económico que el Centro Criptológico Nacional (CCN-CERT) ya compara con los datos de potencias globales, situándola solo por detrás de Estados Unidos y China, una cuestión sobre la que ya informó El Independiente que tuvo acceso al último informe Ciberamenazas y Tendencias 2025. Lejos de la imagen del pirata informático solitario, el cibercrimen de hoy es una industria hiperprofesionalizada. Sus colectivos han comenzado a operar con modelos de negocio estructurados, redes de captación de talento y franquicias que distribuyen el daño a escala global de una forma cada vez más perfeccionada.
España no es inmune a esta escalada: durante 2024 –son los últimos datos proporcionados–, los ataques vinculados al cibercrimen en el territorio nacional se dispararon un 72% respecto al año anterior. En el centro de este asedio se encuentran grupos motivados por la extorsión económica o la geopolítica, pero hay, sin embargo, varios nombres que resuenan con fuerza en las agencias de inteligencia por su volumen de víctimas: RansomHub, LockBit, NoName057(16) y Lazarus Group. Algunos de ellos operan bajo el lucrativo modelo de Ransomware-as-a-Service (RaaS), sumando cerca de medio millar de ataques atribuidos a cada uno en el último año, mientras que otros, utilizan el modelo DDoS mediante DDoSia. Este tipo de ransomware –virus informático– consiste en en bloquear archivos y pedir a la víctima un rescate por ellos.
RansomHub: El depredador alfa del secuestro de datos
Pero si hubo un protagonista en el ecosistema del ransomware durante 2024, ese fue RansomHub. La organización destacó por la agresividad de sus operaciones y por un rápido crecimiento que la convirtió en una de las franquicias de RaaS más hostiles. Sus ataques afectaron a infraestructuras críticas de sectores como la energía, las telecomunicaciones, la sanidad y la Administración pública. Su fórmula para el éxito ha consistido en absorber a los "afiliados" que quedaron huérfanos tras la caída de otras organizaciones rivales desmantelados, como ALPHV/BlackCat.
En cualquier caso, la operativa de RansomHub es de una precisión quirúrgica; sus incursiones suelen comenzar con un clásico correo de phishing o explotando grietas conocidas en sistemas de Citrix, Fortinet o Zerologon. Una vez dentro de la red, los atacantes se mueven en silencio. Utilizan medios legítimos –como PowerShell, Mimikatz, Nmap– para escalar privilegios y mapear –localizar y organizar información compleja– el sistema. Para asegurar su golpe, consiguen "desactivar" los equipos de ciberseguridad y así reducir las defensas mediante técnicas avanzadas que culminan borrando los registros de actividad. Tras extraer la información hacia nubes comerciales como Google Cloud, ejecutan el cifrado final y exigen el rescate.
Las operaciones de RansomHub en Europa, y particularmente en España, son especialmente agresivas: en septiembre de 2024, la organización consiguió acaparar el 27% de los incidentes de ransomware identificados en el país según información aportada por Europa Press. Su golpe más mediático en territorio español supuso la sustracción de 270 GB de datos de una compañía de telecomunicaciones, sumado al ataque a más de 200 infraestructuras críticas en la recta final del año. En solo medio año de actividad, el grupo orquestó 89 incidentes confirmados a nivel global y comprometió más de 5 millones de registros confidenciales.
LockBit: Supervivencia criminal y el golpe de 'Cronos'
LockBit, que es un veterano de ransomware tiene raíces en los foros del cibercrimen ruso de 2019 y fueron los arquitectos que popularizaron el modelo de franquicia. Su capacidad de paralizar servicios críticos quedó grabada en la memoria administrativa de España el 5 de septiembre de 2023, cuando dejaron fuera de combate al Ayuntamiento de Sevilla. La web municipal cayó, los trámites telemáticos se congelaron y los ciberdelincuentes exigieron casi un millón y medio de euros. La ciudad tardó semanas en recuperar el grueso de la información.
La respuesta a LockBit llegó en febrero de 2024 con la Operación Cronos, sobre la que también informó El Independiente. Una coalición de diez países, orquestada por el FBI y la británica NCA, que acabó con gran parte de su infraestructura central. Las autoridades confiscaron 34 servidores, obtuvieron las llaves de descifrado, congelaron más de 200 cuentas de criptomonedas y arrestaron a piezas clave en Polonia y Ucrania. En mayo, el cerco se estrechó en Madrid cuando la Guardia Civil detuvo en el aeropuerto de Barajas a un ciudadano bielorruso residente en Dubái, considerado un pilar en la red de alojamiento de LockBit 3.0. Su detención permitió incautar nueve servidores que sirvieron para identificar a más miembros de la red.
Sin embargo, el grupo ha demostrado una resistencia preocupante, pues, tras los golpes policiales, LockBit reagrupó sus fuerzas y redirigió sus operaciones, de forma selectiva, hacia las instituciones gubernamentales de los países que orquestaron su caída. Además, la filtración de su propio código fuente permitió a otros criminales crear mutaciones del virus. Hoy siguen operando mediante campañas de phishing con currículums falsos armados con macros maliciosas y distribuyendo la variante LockBit Black a través de la red Phorpiex.
Mientras RansomHub y LockBit acaparan titulares, Play –una organización activa desde mediados de 2022– ha afinado su modelo de negocio atacando el centro tecnológico de las empresas: los entornos virtuales. Centrados en América y Europa, han puesto en la diana a sectores donde el tiempo de inactividad es crítico, como la sanidad y las infraestructuras tecnológicas.
NoName057(16): Geopolítica y denegación de servicio
En un escenario paralelo al de la extorsión económica opera NoName057(16), el brazo del hacktivismo prorruso y el actor con más ataques de Denegación de Servicio Distribuido (DDoS) a sus espaldas en 2024. Nacidos a la sombra de la invasión de Ucrania, su objetivo no es el dinero, sino el desgaste político. Lanzan oleadas diarias contra países de la OTAN, bloqueando temporalmente servicios en España, Italia, Alemania, Polonia y Lituania, como represalia a cualquier declaración que perciban hostil hacia Moscú.
Su ejército se coordina a la vista de todos en Telegram, donde distribuyen DDoSia, un software de código abierto que permite a "voluntarios" ceder el ancho de banda de sus ordenadores o móviles (Windows, Linux, Android) para bombardear servidores occidentales. Sin embargo, detrás de esta fachada de milicia digital descentralizada, los expertos en ciberseguridad apuntan a una realidad más estructurada. La escala, la sincronización y la mutación dinámica de sus servidores para evadir defensas sugieren que NoName057(16) podría estar actuando con el respaldo técnico y financiero de los servicios de inteligencia rusos: "Esto ha llevado a varios analistas a sospechar que, aunque empleen una fachada de hacktivismo espontáneo, es probable que cuenten con el respaldo o la supervisión de actores más poderosos, posiblemente vinculados al aparato estatal ruso o a estructuras de inteligencia afines".
Lazarus Group: El brazo armado y financiero de Pionyang
El Grupo Lazarus, presuntamente vinculado a la Comisión de Asuntos de Estado de Corea del Norte, ejecuta un programa maestro que fusiona el ciberespionaje, el sabotaje y el saqueo masivo de criptomonedas. En 2024, sus operaciones se han centrado en Estados Unidos y Asia (especialmente Corea del Sur), apuntando al sector gubernamental, tecnológico, militar y a empresas del ecosistema cripto.
La ingeniería de Lazarus es altamente avanzada. En ese sentido, sus sistemas suplantan identidades de corporaciones legítimas y contactan con perfiles profesionales a través de LinkedIn, WhatsApp o Telegram, ofreciendo falsos puestos de trabajo. En el proceso, convencen a las víctimas para que descarguen un código malicioso que roba sus datos y vacía sus monederos de criptomonedas. Para mantenerse ocultos, explotan vulnerailidades y camuflan sus armas modificando servicios propios del sistema operativo.
Una vez con el botín en su poder, Lazarus utiliza los entramados de las finanzas descentralizadas para blanquear los fondos a velocidad de vértigo. Este flujo de capital ilícito esquiva las sanciones internacionales y va directamente destinado a financiar las prioridades militares y estratégicas del régimen norcoreano.
Los casos de RansomHub, LockBit, NoName057(16) y Lazarus muestran hasta qué punto el cibercrimen ha dejado de responder a un único patrón. Extorsión económica, ataques de denegación de servicio, espionaje y robo de criptomonedas conviven en un ecosistema cada vez más especializado, en el que los grupos criminales comparten herramientas, incorporan nuevos colaboradores y adaptan sus métodos cuando las fuerzas de seguridad consiguen desmantelar sus infraestructuras.
Te puede interesar