Endzone, un nuevo grupo de extorsión con cuatro reivindicaciones desde septiembre
Un actor desconocido hasta ahora, identificado como Endzone, ha comenzado a publicar víctimas en su sitio de filtración desde el 18 de septiembre de 2026 y acumula cuatro reivindicaciones, entre ellas empresas de telecomunicaciones, tecnología y servicios profesionales en Estados Unidos.
Qué ha pasado
Desde el 18 de septiembre de 2026 se ha detectado la actividad de un grupo de extorsión que se presenta con el nombre Endzone. Según el seguimiento de RansomLook, el grupo acumula cuatro publicaciones en su sitio de filtración desde esa fecha.
Las entradas revisadas corresponden a organizaciones del sector de las telecomunicaciones, tecnología y servicios profesionales, mayoritariamente con sede en Estados Unidos: AT&T y Accela (ambas publicadas el 18 de septiembre), y Momentum y eTeam Inc. (ambas el 26 de septiembre). En el caso de Momentum no consta el país.
Es importante subrayar que se trata de reivindicaciones del propio grupo. No existe, con la información disponible, confirmación independiente de los incidentes, ni del volumen o la naturaleza de la información supuestamente obtenida. Los listados de estos sitios incluyen con frecuencia datos exagerados, antiguos o procedentes de terceros.
Quién es el grupo
Endzone es, a efectos prácticos, un actor emergente. Su primera publicación tiene apenas unas semanas y no aparece en bases de datos de referencia como MISP Galaxy o MITRE ATT&CK, ni se han documentado vínculos con familias de ransomware o marcas de extorsión conocidas.
Esto significa que no se dispone todavía de información fiable sobre sus vectores de acceso inicial, sus herramientas ni su modelo operativo (cifrado, robo de datos o ambos). Conviene tratar con cautela cualquier atribución o detalle técnico que circule en estas primeras semanas: los grupos nuevos suelen reutilizar código y accesos comprados a terceros, y su actividad puede desaparecer tan rápido como apareció.
Por qué importa
El perfil de las víctimas reivindicadas apunta a proveedores tecnológicos, de telecomunicaciones y de servicios, es decir, organizaciones que custodian datos y accesos de muchos clientes. Un incidente en un proveedor puede tener consecuencias en su cadena de suministro, aunque la organización afectada no sea la víctima directa.
Qué pueden hacer las organizaciones
A falta de indicadores específicos, la respuesta razonable es reforzar los controles que mitigan la mayoría de las intrusiones de extorsión:
Aplicar doble factor de autenticación en VPN, acceso remoto, correo y paneles de administración, y revisar cuentas sin MFA. Priorizar el parcheado de dispositivos expuestos a Internet (VPN, cortafuegos, servidores de transferencia de ficheros). Reducir la superficie expuesta y revisar accesos de terceros y proveedores. Mantener copias de seguridad aisladas e inmutables y probar su restauración. Vigilar accesos anómalos, creación de cuentas privilegiadas y exfiltraciones de volumen inusual. Revisar el plan de respuesta y comunicación, incluidas las obligaciones de notificación del RGPD.
Si su organización trabaja con alguno de los proveedores mencionados, lo prudente es solicitar información oficial por los canales habituales y rotar credenciales e integraciones compartidas si se confirma el incidente.
Sobre el grupo: Endzone
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.