Aurora
También conocido como: 9002 rat, hidraq, homeunix, homux, hydraq, mcrat, mdmbot, roarur
Ficha
Aurora es un grupo de ransomware con actividad documentada públicamente desde abril de 2026, cuando se le atribuyó una campaña que afectó a alrededor de diez organizaciones entre el 8 de abril y el 26 de mayo de ese año. Sus víctimas conocidas se reparten por varios países —Israel, Alemania, Austria, España, Estados Unidos y Argentina— sin un sector claramente predominante. Opera principalmente con accesos basados en credenciales y actividad posterior al compromiso: reconocimiento de la red, movimiento lateral y ataques contra la infraestructura de certificados antes del cifrado. Lo que lo distingue es el uso de agentes de inteligencia artificial (Cursor Agent y el modelo Claude Sonnet) como apoyo a tareas de reconocimiento, instalación de clientes VPN y ataques de certificados, combinado con una variante de ransomware para Linux capaz de atacar entornos de virtualización VMware ESXi.
Activo desde: 2026-04
Acceso inicial
- Acceso mediante credenciales válidas
- Actividad posterior al compromiso (uso de accesos ya obtenidos para extenderse por la red)
Herramientas
Cursor Agent (agente de IA), Claude Sonnet (modelo de IA), NetExec, BloodHound, Nmap, Certipy, PetitPotam, PrinterBug, Coerce Plus, esxi_finder.py, proxychains, Variante de ransomware para Linux/ESXi
Qué vigilar
- Reforzar la infraestructura de certificados de Active Directory (AD CS): revisar plantillas de certificados mal configuradas y vigilar emisiones o solicitudes anómalas, dado el uso de Certipy.
- Mitigar los ataques de coerción de autenticación NTLM (PetitPotam, PrinterBug, Coerce Plus): aplicar los parches del servicio de cola de impresión y de EFS, habilitar la protección extendida de la autenticación y la firma SMB/LDAP.
- Proteger los hosts VMware ESXi: restringir el acceso administrativo y SSH, segmentar la red de gestión y mantener copias de seguridad aisladas e inmutables, ya que el grupo dispone de un cifrador específico para Linux/ESXi y de utilidades para localizar hipervisores.
- Detectar herramientas de reconocimiento y movimiento lateral (NetExec, BloodHound, Nmap, proxychains) y la instalación no autorizada de clientes VPN en servidores y estaciones de trabajo.
- Definir una política sobre agentes de IA y herramientas de desarrollo asistido (tipo Cursor Agent) en equipos corporativos, controlando su instalación y registrando su uso para detectar actividad no legítima.
Países más afectados
- Estados Unidos9
- Alemania5
- Países Bajos2
- Chequia1
- Argentina1
- Italia1
- Austria1
Sectores más afectados
- Tecnología5
- Comercio4
- Industria4
- Construcción2
- Transporte y logística2
- Farmacia y química1
- Jurídico1
- Servicios profesionales1
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Gestión de cuentas de usuario (3 técnicas cubiertas)
- Restringir permisos de ficheros y carpetas (3 técnicas cubiertas)
- Prevención de intrusiones en red (3 técnicas cubiertas)
- Prevención de comportamientos en el endpoint (3 técnicas cubiertas)
- Gestión de cuentas privilegiadas (2 técnicas cubiertas)
- Filtrar el tráfico de red (2 técnicas cubiertas)
- Auditoría (2 técnicas cubiertas)
- Prevención de fuga de datos (DLP) (2 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
| Organización | País | Sector | Reivindicada | Estado |
|---|---|---|---|---|
| Laboratorios Roemmers | Argentina | Farmacia y química | 1/10/2026 | ◌ Reivindicada (sin verificar) |
| Buford-Thompson Company, LTD | Estados Unidos | Construcción | 30/9/2026 | ◌ Reivindicada (sin verificar) |
| Benshaw, Inc. | Estados Unidos | Tecnología | 7/9/2026 | ◌ Reivindicada (sin verificar) |
| Jinny Beauty Supply | Estados Unidos | Comercio | 7/9/2026 | ◌ Reivindicada (sin verificar) |
| Metrea LLC | Estados Unidos | Tecnología | 5/9/2026 | ◌ Reivindicada (sin verificar) |
| EDIF S.p.A. | Italia | Comercio | 4/9/2026 | ◌ Reivindicada (sin verificar) |
| Chip 1 Exchange | Alemania | Tecnología | 2/9/2026 | ◌ Reivindicada (sin verificar) |
| Ishbia & Gagleard, P.C. | Estados Unidos | Jurídico | 31/8/2026 | ◌ Reivindicada (sin verificar) |
| SCA Logistik & Fulfillment GmbH | Alemania | Transporte y logística | 27/8/2026 | ◌ Reivindicada (sin verificar) |
| ERPIS LLC | Estados Unidos | Tecnología | 26/8/2026 | ◌ Reivindicada (sin verificar) |
| Planungsgruppe M+M AG | Alemania | Servicios profesionales | 17/8/2026 | ◌ Reivindicada (sin verificar) |
| Natco Home Group | Estados Unidos | Industria | 17/8/2026 | ◌ Reivindicada (sin verificar) |
| Lloyd Coils Europe | Chequia | Industria | 17/8/2026 | ◌ Reivindicada (sin verificar) |
| Freywille | Austria | Comercio | 11/8/2026 | ◌ Reivindicada (sin verificar) |
| US Installation Group, Inc. | Estados Unidos | Construcción | 4/8/2026 | ◌ Reivindicada (sin verificar) |
| GILDE Handwerk Macrander GmbH & Co. KG | Alemania | Comercio | 4/8/2026 | ◌ Reivindicada (sin verificar) |
| Van Eijck International Car Rescue | Países Bajos | Transporte y logística | 30/7/2026 | ◌ Reivindicada (sin verificar) |
| Evosys Laser GmbH | Alemania | Industria | 30/7/2026 | ◌ Reivindicada (sin verificar) |
| Pyramid Analytics B.V. | Países Bajos | Tecnología | 30/7/2026 | ◌ Reivindicada (sin verificar) |
| Bretford Manufacturing | Estados Unidos | Industria | 29/7/2026 | ◌ Reivindicada (sin verificar) |
Fuentes analizadas
- Threat Actors Abuse Cursor Agent AI to Assist Ransomware Operations (Infosecurity Magazine, 28/8/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.