NoticiasNews

"Podemos recuperar sus datos": el correo que llega antes de que el ataque sea público y por qué es la misma banda que lo hizo"We Can Recover Your Data": The Email That Arrives Before the Breach Goes Public — and Why It's the Same Gang That Caused It

2026-08-21

El 20 de agosto de 2026 se hizo pública una investigación de GuidePoint Security (equipo GRIT) sobre un actor que opera bajo el nombre de Ransom Busters LTD y que se presenta ante las víctimas de ransomware como una firma de recuperación de datos. El esquema no es un servicio: es una segunda extorsión, ejecutada con alta probabilidad por el mismo afiliado responsable de la intrusión original.

Cómo funciona el engaño

El actor envía correos no solicitados a directores generales y responsables de TI afirmando haber accedido a servidores comprometidos de operaciones de ransomware y tener en su poder los datos exfiltrados de la víctima. Ofrece descifrar los archivos y destruir las copias en manos de los atacantes originales, a cambio de pagos que oscilan entre US$20,000 y US$60,000.

La señal que delata la operación

El indicador más útil para cualquier empresa es de calendario, no técnico: Ransom Busters contacta a las víctimas antes de que la brecha sea pública. Las firmas legítimas de respuesta a incidentes se involucran después de que el incidente se divulga o cuando la propia víctima las contrata. Nadie externo y legítimo puede saber de una brecha que aún no se ha anunciado.

El análisis forense de dos entornos afectados encontró artefactos de intrusión idénticos, lo que refuerza la conclusión de que se trata de un afiliado desviando pagos de extorsión de las propias operaciones de ransomware como servicio (RaaS) para las que trabaja. Entre los artefactos coincidentes:

  • Uso de SoftPerfect Network Scanner para reconocimiento interno.
  • Uso de s5cmd para exfiltración hacia almacenamiento en AWS.
  • Herramientas RMM (Remotely) desplegadas vía PowerShell.
  • Una cuenta de puerta trasera con la contraseña Numlock!123 y un nombre de host controlado por el atacante (DESKTOP-BBETH6K).

Por qué esto le importa a una empresa mediana de LATAM

La táctica ataca el momento de mayor desorden posible: las primeras horas de un incidente, cuando la dirección todavía no sabe el alcance, el equipo de TI está saturado y aparece un correo que promete resolverlo todo por una fracción del rescate original. Es precisamente el escenario en el que se toman decisiones sin proceso.

Y el problema de fondo no es el correo: es que la organización no tenga forma de responder rápido a la pregunta "¿qué se llevaron y a quién hay que notificar?". En República Dominicana, con la responsabilidad penal de las personas jurídicas en el horizonte y las exigencias de trazabilidad de la Superintendencia de Bancos, improvisar esa respuesta ya no es solo un riesgo operativo.

Medidas concretas

  • Regla firme: ninguna comunicación no solicitada sobre un incidente se responde. Se reenvía al equipo de respuesta y se preserva como evidencia.
  • Canal único de gestión de incidentes, con registro de cada comunicación entrante, quién la recibió y qué se hizo con ella. Si la conversación sobre un incidente ocurre en correos personales y WhatsApp, no hay evidencia reconstruible.
  • Buscar los indicadores publicados en el entorno: cuentas locales no documentadas, presencia de SoftPerfect Network Scanner o s5cmd sin justificación, herramientas RMM no autorizadas.
  • Contratar la firma de respuesta a incidentes antes de necesitarla, para no evaluar proveedores en medio de una crisis.
  • Verificar que los respaldos estén aislados y probados. La oferta de descifrado solo es tentadora si no hay alternativa.

En TEKFENIX construimos herramientas para que ese registro exista antes de que haga falta. Servigo365 centraliza la mesa de ayuda y los canales de contacto de forma que cada comunicación queda trazada y auditable, incluidas las sospechosas. CumplimientoControl sostiene la trazabilidad regulatoria y el monitoreo de medios adversos que una entidad necesita para responder con datos, y no con memoria, cuando el regulador pregunta. Un incidente de seguridad se gestiona con procesos, no con correos sueltos; y la mejor hora para montar esos procesos es cualquiera menos la del incidente.

On August 20, 2026, a GuidePoint Security (GRIT team) investigation went public regarding an actor operating under the name Ransom Busters LTD, which presents itself to ransomware victims as a data recovery firm. The scheme is not a service: it is a second extortion, most likely carried out by the very affiliate responsible for the original intrusion.

How the scam works

The actor sends unsolicited emails to CEOs and IT leaders claiming to have accessed compromised ransomware servers and to hold the victim's exfiltrated data. It offers to decrypt files and destroy the copies held by the original attackers, in exchange for payments ranging from US$20,000 to US$60,000.

The tell that exposes the operation

The most useful indicator for any company is a matter of timing, not technique: Ransom Busters contacts victims before the breach becomes public. Legitimate incident response firms get involved after an incident is disclosed, or when the victim hires them. No legitimate outsider can know about a breach that has not been announced yet.

Forensic analysis of two affected environments found identical intrusion artifacts, reinforcing the conclusion that this is an affiliate diverting extortion payments from the very ransomware-as-a-service (RaaS) operations it works for. Among the matching artifacts:

  • Use of SoftPerfect Network Scanner for internal reconnaissance.
  • Use of s5cmd for exfiltration to AWS-based storage.
  • RMM tooling (Remotely) deployed via PowerShell.
  • A backdoor account with the password Numlock!123 and an attacker-controlled hostname (DESKTOP-BBETH6K).

Why this matters to a mid-sized LATAM company

The tactic targets the moment of maximum disorder: the first hours of an incident, when management does not yet know the scope, IT is overwhelmed, and an email arrives promising to fix everything for a fraction of the original ransom. That is precisely the scenario in which decisions get made without process.

And the underlying problem is not the email: it is that the organization has no way to quickly answer "what did they take, and who do we have to notify?" In the Dominican Republic, with criminal liability for legal entities on the horizon and the Superintendency of Banks' traceability requirements, improvising that answer is no longer just an operational risk.

Concrete measures

  • Firm rule: no unsolicited communication about an incident gets a reply. It is forwarded to the response team and preserved as evidence.
  • A single incident management channel, logging every inbound communication, who received it and what was done with it. If the conversation about an incident happens in personal email and WhatsApp, there is no reconstructable evidence.
  • Hunt for the published indicators in the environment: undocumented local accounts, unjustified presence of SoftPerfect Network Scanner or s5cmd, unauthorized RMM tooling.
  • Retain an incident response firm before you need one, so you are not evaluating vendors mid-crisis.
  • Verify that backups are isolated and tested. A decryption offer is only tempting when there is no alternative.

At TEKFENIX we build tools so that record exists before it is needed. Servigo365 centralizes the helpdesk and contact channels so every communication is traced and auditable, including the suspicious ones. CumplimientoControl sustains the regulatory traceability and adverse media monitoring an institution needs to answer with data rather than memory when the regulator asks. A security incident is managed with processes, not scattered emails; and the best time to build those processes is any time other than during the incident.

← Volver al blog← Back to blog