Imnotavillian: un nuevo grupo de extorsión aparece con 11 publicaciones en su estreno
Un actor de amenazas desconocido hasta ahora, identificado como Imnotavillian, estrenó su sitio de filtración el 28 de septiembre de 2026 y ya acumula 11 publicaciones de supuestas víctimas. No se le conocen vínculos con grupos previos, lo que lo sitúa como una amenaza emergente a vigilar.
Qué ha pasado
El 28 de septiembre de 2026 apareció en el ecosistema de la extorsión digital un actor hasta ahora desconocido que se hace llamar Imnotavillian. Según el seguimiento de RansomLook, desde esa fecha ha realizado 11 publicaciones en su sitio de filtración, todas concentradas en el arranque de su actividad.
Es importante subrayar que se trata de reivindicaciones del propio grupo. Que una organización aparezca listada no significa, por sí solo, que se haya confirmado un incidente, ni que los datos anunciados existan o sean auténticos. Hasta ahora no se han localizado informaciones de medios o confirmaciones oficiales que respalden ninguna de las publicaciones.
Nuestro equipo ha revisado una muestra de las 11 entradas. Por motivos de protección de datos no se identifican las organizaciones afectadas. La información pública disponible no permite determinar con claridad su sector ni su país de origen.
Quién es el grupo
Imnotavillian carece de historial previo. No se han detectado indicios de parentesco con familias de ransomware conocidas, ni evidencia de que sus operadores actuaran antes bajo otro nombre. Por ello se clasifica como grupo nuevo en el panorama de amenazas.
Esta ausencia de datos es, en sí misma, relevante: no se conocen públicamente sus vectores de acceso inicial, las herramientas que emplea, si cifra sistemas o se limita a robar información para extorsionar. Un estreno con 11 publicaciones simultáneas puede responder tanto a una campaña real acumulada antes de darse a conocer como a una estrategia de visibilidad con material de origen dudoso, incluido material reciclado de otras filtraciones. Ambas hipótesis se han visto en casos anteriores y conviene mantener la cautela.
Qué pueden hacer las organizaciones
Ante un actor sin perfil técnico conocido, lo sensato es reforzar los controles que funcionan frente a la mayoría de operaciones de extorsión:
- Revisar la exposición en Internet: VPN, escritorios remotos, paneles de administración y servicios de transferencia de archivos, aplicando los parches pendientes.
- Exigir autenticación multifactor en todos los accesos remotos y en las cuentas con privilegios.
- Mantener copias de seguridad aisladas e inmutables y probar periódicamente su restauración.
- Vigilar señales de exfiltración masiva de datos y de uso anómalo de herramientas legítimas de administración.
- Tener preparado un plan de respuesta que incluya comunicación interna, asesoría legal y notificación a la autoridad de protección de datos si procede.
- Si la organización aparece mencionada, no contactar con los atacantes por cuenta propia: activar el plan de respuesta y verificar de forma independiente el alcance real.
Sobre el grupo: Imnotavillian
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.