Blacklocks, un grupo de ransomware de reciente aparición con tres víctimas reivindicadas
Un actor no documentado hasta ahora, identificado como Blacklocks, abrió su sitio de filtraciones el 6 de septiembre de 2026 y acumula tres publicaciones de víctimas en Corea del Sur y Sudáfrica. Su falta de historial conocido obliga a tratarlo con cautela y a reforzar los controles básicos.
Qué ha pasado
El 6 de septiembre de 2026 apareció por primera vez en internet el sitio de filtraciones de un grupo autodenominado Blacklocks (también citado como blacklocks). Desde esa fecha, y según el recuento de la plataforma de seguimiento RansomLook, el grupo ha realizado tres publicaciones de supuestas víctimas.
Las organizaciones señaladas por el propio grupo son una empresa del sector de automoción en Corea del Sur (publicada el 6 de septiembre de 2026) y dos compañías sudafricanas: una de transporte y logística (23 de septiembre) y otra de construcción (26 de septiembre).
Conviene subrayar que una publicación en un sitio de filtraciones es una reivindicación del atacante, no un hecho verificado. Ninguna de las tres entradas cuenta, por el momento, con confirmación independiente sobre el alcance del incidente, el volumen de información afectada o la existencia de exigencias económicas.
Quién es el grupo
Blacklocks es, a día de hoy, un actor prácticamente desconocido. No figura en las principales bases de datos públicas de amenazas, como MISP Galaxy o MITRE ATT&CK, y no se le atribuye parentesco identificable con familias de ransomware ya documentadas. Tampoco se dispone de información pública fiable sobre sus vectores de acceso inicial, sus herramientas o su modelo operativo.
Con apenas 24 días de actividad visible y tres reivindicaciones, es demasiado pronto para determinar si se trata de una marca nueva creada por operadores experimentados, un desprendimiento de otro programa de afiliados o un grupo de recorrido limitado. La diversidad geográfica y sectorial de las víctimas reivindicadas apunta, de forma preliminar, a una selección oportunista más que a una campaña dirigida a un sector concreto.
Qué pueden hacer las organizaciones
Al no conocerse técnicas específicas de este actor, la respuesta razonable es reforzar los controles que bloquean los vectores habituales del ransomware.
Estas medidas no son exclusivas de Blacklocks: reducen el impacto de cualquier operación de cifrado y extorsión, incluidas las de grupos aún sin catalogar.
- Exigir doble factor de autenticación en VPN, acceso remoto, correo y paneles de administración.
- Aplicar parches con prioridad en los sistemas expuestos a internet y retirar los servicios que no sean necesarios.
- Mantener copias de seguridad aisladas o inmutables y comprobar periódicamente la restauración real.
- Segmentar la red y limitar las cuentas con privilegios de administración de dominio.
- Vigilar exfiltraciones anómalas de datos y disponer de detección en endpoints con respuesta 24/7.
- Tener preparado y ensayado un plan de respuesta que incluya comunicación, aspectos legales y notificación a la autoridad de protección de datos.
Sobre el grupo: Blacklocks
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.