{"id":68152,"date":"2026-09-10T07:40:22","date_gmt":"2026-09-10T07:40:22","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=68152"},"modified":"2026-09-10T07:40:22","modified_gmt":"2026-09-10T07:40:22","slug":"black-hat-europe-2025-reputacion-ransomware-68152","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/black-hat-europe-2025-reputacion-ransomware-68152\/","title":{"rendered":"Black Hat Europe 2025 destaca la reputaci\u00f3n como moneda del ransomware"},"content":{"rendered":"<p>En <a href=\"https:\/\/overcentral.com\/es\/black-hat-2026-ia-66727\/\" title=\"Black Hat USA 2026: IA supera controles de ciberseguridad\" data-iacss-internal=\"1\">Black Hat<\/a> Europe 2025, la reputaci\u00f3n emergi\u00f3 como la moneda de cambio m\u00e1s valiosa en el ecosistema del ransomware, un concepto que trastoca la comprensi\u00f3n tradicional de este cibercrimen. La conferencia inaugural, a cargo de Max Smeets de Virtual Rotes, desmenuz\u00f3 la maquinaria interna de LockBit, el grupo de ransomware como servicio (RaaS) m\u00e1s prol\u00edfico de los \u00faltimos a\u00f1os, y revel\u00f3 que tanto las v\u00edctimas como los atacantes libran una batalla paralela por la credibilidad. La presentaci\u00f3n, titulada <em>Inside the Ransomware Machine<\/em>, no solo confirm\u00f3 que la reputaci\u00f3n es un activo estrat\u00e9gico, sino que demostr\u00f3 con datos concretos c\u00f3mo la confianza \u2014o su ausencia\u2014 determina el \u00e9xito o el fracaso de una extorsi\u00f3n digital.<\/p>\n<h2>El modelo LockBit: n\u00fameros que revelan una econom\u00eda de la confianza<\/h2>\n<p>El an\u00e1lisis de Smeets se apoy\u00f3 en una base de datos extraordinaria: durante su apogeo, entre 2022 y 2024, LockBit oper\u00f3 con 194 afiliados. De ellos, 110 lograron llevar un ciberataque hasta la fase de negociaci\u00f3n, y 80 consiguieron que la v\u00edctima pagara el rescate. Para entender estas cifras, es necesario recordar la arquitectura del ransomware moderno: el \u00abafiliado\u00bb es el equipo que investiga las redes de la v\u00edctima, identifica datos sensibles, los exfiltra y, finalmente, entrega el control al grupo criminal, que en este caso era LockBit. La cadena de valor, por tanto, depende de la capacidad del afiliado para ejecutar la intrusi\u00f3n y de la disposici\u00f3n de la v\u00edctima a pagar. Pero, \u00bfqu\u00e9 factores inclinan la balanza hacia el pago? La respuesta, seg\u00fan la investigaci\u00f3n, es la reputaci\u00f3n.<\/p>\n<h3>El dilema de la v\u00edctima: pagar para preservar la imagen o resistir para mantener el control<\/h3>\n<p>Para la empresa atacada, la reputaci\u00f3n es un activo intangible pero vital. Cualquier filtraci\u00f3n de datos puede erosionar la confianza de los clientes, socios e inversores. Smeets se\u00f1al\u00f3 un hallazgo contraintuitivo: la cobertura medi\u00e1tica es mayor para las compa\u00f1\u00edas que pagan el rescate que para aquellas que se niegan y enfrentan interrupciones prolongadas. La noticia se centra en el pago, lo que puede interpretarse como una se\u00f1al de p\u00e9rdida de control y generar desconfianza. Sin embargo, esta visi\u00f3n merece un matiz. Desde una perspectiva puramente financiera, pagar puede ser la opci\u00f3n m\u00e1s rentable en muchos casos. Los costes finales de un incidente cibern\u00e9tico para quienes no pagan pueden ser varias veces superiores a los de quienes s\u00ed lo hacen. Basta recordar los ataques a Caesars Palace y MGM, donde las empresas optaron por caminos distintos con resultados financieros muy diferentes. Las empresas tienen una responsabilidad fiduciaria con sus accionistas, y en ocasiones la ruta m\u00e1s r\u00e1pida para recuperar la operatividad total es pagar la extorsi\u00f3n.<\/p>\n<p>La recuperaci\u00f3n de sistemas es compleja: requiere adquirir nuevo hardware, restaurar copias de seguridad y analizarlas minuciosamente para garantizar que est\u00e9n limpias. Disponer de la clave de descifrado en cuesti\u00f3n de horas, en lugar de d\u00edas, puede minimizar la interrupci\u00f3n del negocio y la p\u00e9rdida de ingresos. A esto se suma la influencia de la aseguradora, que buscar\u00e1 minimizar sus costes y optar\u00e1 por <a href=\"https:\/\/overcentral.com\/es\/corrugaciones-via-lactea\/\" title=\"La V\u00eda L\u00e1ctea no solo se dobla: 30.000 nubes revelan sus arrugas\" data-iacss-internal=\"1\">la v\u00eda<\/a> que reduzca cualquier reclamaci\u00f3n de la empresa v\u00edctima. Por supuesto, las desventajas son igualmente evidentes. No hay garant\u00eda de que la clave de descifrado funcione. Adem\u00e1s, las v\u00edctimas que aceptan pagar pueden ser consideradas objetivos rentables para futuros ataques y, en \u00faltima instancia, validan y refuerzan el ransomware como un modelo de negocio viable.<\/p>\n<h2>La reputaci\u00f3n del atacante: la confianza como requisito para cobrar<\/h2>\n<p>El hallazgo m\u00e1s revelador de la presentaci\u00f3n de Smeets es que los operadores de ransomware tambi\u00e9n se preocupan por su reputaci\u00f3n. Necesitan ser percibidos como confiables y cumplir su parte del trato. Cuando se exfiltran enormes cantidades de datos sensibles y los sistemas internos quedan cifrados, cualquier negociaci\u00f3n debe basarse en la confianza. Si el negociador de la v\u00edctima ha recibido malas cr\u00edticas sobre un grupo \u2014por no proporcionar descifradores o por retener datos incluso despu\u00e9s del pago\u2014, puede aconsejar a la empresa que no pague. Para el grupo criminal, el verdadero desaf\u00edo no es el acceso a la red ni la exfiltraci\u00f3n de datos, sino lograr que la v\u00edctima conf\u00ede lo suficiente como para transferir el rescate.<\/p>\n<p>Esta din\u00e1mica explica la campa\u00f1a de desconfianza que las fuerzas de seguridad lanzaron contra LockBit tras su desmantelamiento parcial en 2024. Europol y otras agencias difundieron p\u00fablicamente que LockBit no eliminaba los datos exfiltrados, sino que los reten\u00eda, incluso despu\u00e9s de recibir el pago. Esta estrategia buscaba destruir la confianza en el grupo, erosionando su capacidad para atraer tanto a afiliados como a v\u00edctimas dispuestas a pagar. La operaci\u00f3n fue un \u00e9xito t\u00e1ctico, pero tambi\u00e9n ilustra hasta qu\u00e9 punto la reputaci\u00f3n es el pilar sobre el que se sostiene todo el ecosistema RaaS.<\/p>\n<h3>\u00bfQu\u00e9 es LockBit y por qu\u00e9 su ca\u00edda es relevante para el mercado de ransomware?<\/h3>\n<p>LockBit fue, durante a\u00f1os, la marca m\u00e1s exitosa del ransomware como servicio. Su modelo permit\u00eda a afiliados de todo el mundo alquilar la infraestructura y el software a cambio de un porcentaje del rescate. La marca LockBit ofrec\u00eda una plataforma estable, soporte t\u00e9cnico y, lo m\u00e1s importante, una reputaci\u00f3n de cumplir lo prometido: proporcionar descifradores funcionales y no filtrar datos si se pagaba. Cuando las autoridades lograron desmantelar parte de su infraestructura y lanzaron la campa\u00f1a de desconfianza, el efecto fue inmediato: los afiliados comenzaron a migrar a otros grupos, lo que demuestra que la lealtad en el cibercrimen se sostiene sobre la confianza, no sobre la tecnolog\u00eda.<\/p>\n<h2>El documento m\u00e1s valioso para un ciberdelincuente: la p\u00f3liza de seguro cibern\u00e9tico<\/h2>\n<p>Uno de los momentos m\u00e1s esclarecedores de la presentaci\u00f3n fue cuando Smeets mencion\u00f3, casi de pasada, la importancia de la investigaci\u00f3n que el afiliado realiza dentro de la red de la v\u00edctima. El afiliado no solo busca datos sensibles, sino tambi\u00e9n informaci\u00f3n financiera que pueda indicar la disposici\u00f3n a pagar o el monto aceptable. Aqu\u00ed surge una conclusi\u00f3n de gran valor pr\u00e1ctico: el documento m\u00e1s valioso para un ciberdelincuente podr\u00eda ser el calendario que detalla la cobertura del seguro cibern\u00e9tico de la empresa. Saber si la compa\u00f1\u00eda tiene una p\u00f3liza que cubre el pago de rescates y cu\u00e1l es el nivel de cobertura proporciona al atacante la informaci\u00f3n exacta para fijar el monto de la extorsi\u00f3n, de modo que el riesgo financiero recaiga sobre la aseguradora, no sobre la empresa.<\/p>\n<p>Esta revelaci\u00f3n tiene implicaciones directas para la ciberseguridad corporativa. La p\u00f3liza de seguro cibern\u00e9tico y toda la comunicaci\u00f3n relacionada con ella deber\u00edan estar segmentadas con medidas de seguridad adicionales, o idealmente, completamente aisladas de la red principal de la empresa (air-gapped). Si un atacante logra acceder a esos documentos, puede adaptar su demanda con precisi\u00f3n quir\u00fargica, maximizando la probabilidad de cobro y minimizando la resistencia.<\/p>\n<h3>\u00bfC\u00f3mo pueden las empresas proteger su p\u00f3liza de seguro cibern\u00e9tico?<\/h3>\n<p>La respuesta es clara: la informaci\u00f3n sobre la cobertura del seguro debe tratarse con el mismo nivel de confidencialidad que los secretos comerciales o los datos de tarjetas de cr\u00e9dito. Esto implica almacenar los documentos en sistemas que no est\u00e9n conectados a la red corporativa principal, utilizar cifrado fuerte, y restringir el acceso solo a un grupo muy reducido de personas autorizadas. Adem\u00e1s, cualquier comunicaci\u00f3n con la aseguradora o el br\u00f3ker debe realizarse a trav\u00e9s de canales seguros y fuera de la red que pueda ser comprometida. Esta medida, aunque simple, puede desarmar una de las herramientas de inteligencia m\u00e1s poderosas del atacante.<\/p>\n<h2>La geopol\u00edtica del ransomware: Europa y Am\u00e9rica Latina en el punto de mira<\/h2>\n<p>Si bien el estudio se centr\u00f3 en LockBit y su ecosistema global, las lecciones trascienden cualquier geograf\u00eda. En Europa, la regulaci\u00f3n como el GDPR impone sanciones severas por la filtraci\u00f3n de datos personales, lo que a\u00f1ade una capa adicional de presi\u00f3n sobre las v\u00edctimas. Las empresas europeas se enfrentan al dilema de pagar para evitar la exposici\u00f3n de datos, pero al hacerlo pueden incumplir normativas que proh\u00edben financiar el terrorismo o el crimen organizado. En Am\u00e9rica Latina, donde la madurez en ciberseguridad es heterog\u00e9nea, el ransomware ha encontrado un caldo de cultivo f\u00e9rtil. La falta de preparaci\u00f3n, la escasa inversi\u00f3n en seguridad y la dependencia de sistemas heredados hacen que muchas organizaciones sean vulnerables. La reputaci\u00f3n de los grupos ransomware tambi\u00e9n se construye en foros de la dark web que operan en espa\u00f1ol, y los afiliados de la regi\u00f3n pueden ser tanto v\u00edctimas como perpetradores.<\/p>\n<p>La conferencia de <a href=\"https:\/\/www.blackhat.com\/eu-2025\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Black Hat Europe 2025<\/a> no solo puso sobre la mesa la importancia de la reputaci\u00f3n, sino que ofreci\u00f3 una hoja de ruta para entender las din\u00e1micas de poder en el cibercrimen. La confianza, en este contexto, es la moneda que permite que el engranaje del ransomware funcione. Sin ella, los afiliados no encuentran grupos a los que unirse, las v\u00edctimas no pagan y el modelo de negocio se resquebraja. Por eso, las campa\u00f1as de desconfianza lanzadas por las fuerzas de seguridad son tan efectivas como las operaciones t\u00e9cnicas de desmantelamiento.<\/p>\n<p>Para las empresas, la lecci\u00f3n es doble. Primero, deben entender que su propia reputaci\u00f3n puede ser un arma de doble filo: pagar puede salvar el negocio a corto plazo, pero da\u00f1ar la marca a largo plazo. Segundo, y m\u00e1s importante, deben proteger celosamente la informaci\u00f3n sobre su seguro cibern\u00e9tico, porque ese documento es el mapa del tesoro para cualquier atacante. La frontera entre la seguridad t\u00e9cnica y la gesti\u00f3n de la confianza se ha desdibujado. En el mundo del ransomware, la reputaci\u00f3n ya no es solo un activo intangible: es la moneda con la que se negocia la supervivencia digital.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>En Black Hat Europe 2025, la reputaci\u00f3n emergi\u00f3 como la moneda de cambio m\u00e1s valiosa en el ecosistema del ransomware, un concepto que trastoca la comprensi\u00f3n tradicional de este cibercrimen. La conferencia inaugural, a cargo de Max Smeets de Virtual Rotes, desmenuz\u00f3 la maquinaria interna de LockBit, el grupo de ransomware como servicio (RaaS) m\u00e1s [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":68155,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789026036871.jpg","fifu_image_alt":"Black Hat Europe 2025 destaca la reputaci\u00f3n como moneda del ransomware","footnotes":""},"categories":[5],"tags":[],"class_list":["post-68152","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789026036871.jpg","fifu_image_alt":"Black Hat Europe 2025 destaca la reputaci\u00f3n como moneda del ransomware","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/68152","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=68152"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/68152\/revisions"}],"predecessor-version":[{"id":68154,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/68152\/revisions\/68154"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/68155"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=68152"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=68152"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=68152"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}