Buscar
Tecnópolis

Lectura 7:00 min

Ciberdelincuentes usan IA para atacar con ransomware a una organización mexicana

Un afiliado de The Gentlemen integró un asistente de inteligencia artificial mediante MCP para ejecutar acciones dentro de sistemas comprometidos, en una campaña que alcanzó a México y a más de dos docenas de organizaciones en seis países.

main image

La operación afectó a más de dos docenas de organizaciones en Estados Unidos, México, Francia, Reino Unido, India y Emiratos Árabes Unidos.. Ilustración: Especial

Rodrigo Riquelme

Un afiliado del grupo de ransomware The Gentlemen utilizó un asistente de programación con inteligencia artificial (IA) para ejecutar acciones dentro de sistemas comprometidos durante una operación que alcanzó a una organización en México.

La firma de ciberseguridad CloudSEK encontró una infraestructura con más de 50 terabytes de capacidad de almacenamiento, incluido un servidor que contenía alrededor de 6 terabytes de información robada.

El atacante, identificado como Azazel, operaba como afiliado de The Gentlemen y mantenía al mismo tiempo su propio sitio de filtraciones, llamado LEAKNED. CloudSEK reconstruyó su actividad después de encontrar un directorio abierto y un servidor de almacenamiento mal configurado.

La operación afectó a más de dos docenas de organizaciones en Estados Unidos, México, Francia, Reino Unido, India y Emiratos Árabes Unidos. Los sectores afectados incluyen servicios tecnológicos, dispositivos médicos y logística.

La investigación encontró que Azazel había conectado a un asistente de programación con IA, mediante MCP, una herramienta que le permitía ejecutar comandos de forma remota dentro de los sistemas comprometidos. Después utilizó esa conexión para ejecutar acciones dentro de una red comprometida. CloudSEK afirma que no encontró reportes públicos anteriores sobre el uso operativo de exec_in_session de MCP como canal de comando y control dentro de una campaña criminal real.

The Gentlemen es una operación de ransomware como servicio que apareció a mediados de 2025 y posteriormente comenzó a trabajar con afiliados encargados de realizar las intrusiones. Microsoft identifica a sus operadores como Storm-2697 y documentó que su ransomware puede propagarse dentro de una red utilizando distintas formas de movimiento lateral después de obtener acceso. El grupo combina el cifrado de archivos con el robo de información para aumentar la presión sobre las organizaciones atacadas.

Kaspersky también ha seguido la expansión de The Gentlemen y encontró herramientas desarrolladas específicamente para preparar las intrusiones antes de ejecutar el ransomware. Su análisis identifica entre las principales vías de entrada la explotación de servicios expuestos a internet y las credenciales comprometidas. La firma encontró además una puerta trasera utilizada para mantener acceso y ejecutar comandos dentro de los sistemas afectados.

La IA entra en la operación

MCP fue presentado originalmente por Anthropic como un estándar abierto para conectar asistentes de inteligencia artificial con sistemas externos. Una aplicación puede utilizarlo para proporcionar a un modelo de IA acceso a herramientas que consultan información o realizan acciones. Esa capacidad permite que un asistente deje de limitarse a producir texto y pueda interactuar con programas y servicios autorizados por quien configura el sistema.

Azazel aprovechó esa arquitectura desde el lado ofensivo. CloudSEK encontró un programa denominado va.py que utilizaba llamadas de exec_in_session hacia un servidor MCP alojado localmente. El programa comprobaba en seis equipos internos si la nota de rescate había sido colocada correctamente en distintos puntos de los sistemas comprometidos. La operación incluía mensajes mostrados al iniciar sesión mediante SSH y modificaciones dentro de recursos de GitLab.

La diferencia respecto de otros usos de IA observados en ciberataques se encuentra en el lugar que ocupa el modelo dentro de la infraestructura. El asistente podía llamar a una herramienta conectada con una sesión dentro del entorno comprometido y esa herramienta ejecutaba acciones reales. CloudSEK encontró otros programas dedicados a probar y desarrollar la conexión MCP, además de una infraestructura que rastreaba internet en busca de puertos MCP expuestos.

El mismo atacante utilizaba IA para administrar su propia operación. Los investigadores encontraron en el servidor respuestas consistentes con un asistente que ayudaba a calcular capacidad de respaldo, rendimiento de discos y desempeño de búsquedas sobre conjuntos grandes de información. El modelo participaba de esta forma tanto en tareas relacionadas con la infraestructura criminal como en la ejecución de una parte del ataque.

El hallazgo llega menos de dos semanas después de que Cisco Talos documentara CLOSEDQUORUM, un malware capaz de consultar cuatro modelos comerciales de IA antes de decidir qué acción ejecutar dentro de una computadora. En ese caso, Talos carecía de evidencia de que el programa hubiera sido utilizado contra víctimas reales. La operación descubierta por CloudSEK contiene ejecución dentro de un entorno efectivamente comprometido.

Las credenciales abren la red

La inteligencia artificial aparece en una fase avanzada de una cadena que comenzó principalmente con un problema anterior a los modelos generativos. CloudSEK encontró que las víctimas confirmadas de la principal ruta de ataque habían sido alcanzadas mediante secretos obtenidos de sistemas de integración y despliegue continuo, conocidos como CI/CD. Azazel buscaba credenciales almacenadas en variables de GitLab y también revisaba el historial de repositorios para recuperar información que los desarrolladores creían haber eliminado.

En uno de los casos, un servidor de GitLab contenía procesos pertenecientes a dos organizaciones distintas. Un token permitió obtener credenciales de bases de datos y llaves privadas utilizadas para acceder a tres servidores alojados en la nube de la segunda empresa. Otra intrusión contra una plataforma de software terminó exponiendo más de 150 bases de datos y cientos de repositorios pertenecientes tanto a la empresa atacada como a sus clientes.

CloudSEK documentó además el compromiso de una plataforma que alojaba un registro financiero relacionado con un gobierno. El atacante extrajo más de 120,000 registros y posteriormente utilizó un programa en Python para detener PostgreSQL y eliminar el directorio donde se encontraba la base de datos en producción. La infraestructura descubierta mantenía una cadena separada para recibir los archivos robados y transferirlos posteriormente hacia el almacenamiento en MEGA.

Una segunda ruta de ataque estuvo dirigida contra una empresa de inteligencia artificial. En ese caso, la intrusión se prolongó durante semanas y produjo más de 6 terabytes de información extraída. CloudSEK observó que la transferencia seguía activa mientras realizaba su investigación y que el volumen almacenado aumentaba cientos de gigabytes entre una observación y la siguiente.

México entra en el mapa

México ya se encuentra entre los países latinoamericanos con mayor actividad de ransomware. SCILabs registró 290 ataques en la región durante el primer semestre de 2026, 25.5% más que en los seis meses anteriores, y México concentró 17.93%, alrededor de 52 casos.

The Gentlemen figura además entre los grupos con actividad observada en América Latina durante ese periodo. Microsoft ha documentado víctimas de esta familia en América del Norte y América del Sur, mientras Kaspersky identifica una expansión global hacia empresas de distintos sectores y el desarrollo continuo de herramientas propias.

La investigación de CloudSEK añade una forma de operación que hasta ahora había sido principalmente un riesgo teórico alrededor de MCP. Los mismos mecanismos diseñados para que un modelo pueda utilizar herramientas empresariales pueden convertirse en una vía para ejecutar acciones cuando un atacante consigue conectarlos con sistemas comprometidos. La exposición de credenciales de desarrollo sigue funcionando como puerta de entrada y la IA aparece después como una capa capaz de intervenir directamente en la operación.

[email protected]

Rodrigo Riquelme

Reportero de Tecnología

tracking reference image

Últimas noticias

Noticias Recomendadas

Suscríbete