« Todas las amenazas

Grupo de ransomwareMITRE S0203

Aurora

También conocido como: 9002 rat, hidraq, homeunix, homux, hydraq, mcrat, mdmbot, roarur

Ficha

Aurora es un grupo de ransomware con actividad documentada públicamente desde abril de 2026, cuando se le atribuyó una campaña que afectó a alrededor de diez organizaciones entre el 8 de abril y el 26 de mayo de ese año. Sus víctimas conocidas se reparten por varios países —Israel, Alemania, Austria, España, Estados Unidos y Argentina— sin un sector claramente predominante. Opera principalmente con accesos basados en credenciales y actividad posterior al compromiso: reconocimiento de la red, movimiento lateral y ataques contra la infraestructura de certificados antes del cifrado. Lo que lo distingue es el uso de agentes de inteligencia artificial (Cursor Agent y el modelo Claude Sonnet) como apoyo a tareas de reconocimiento, instalación de clientes VPN y ataques de certificados, combinado con una variante de ransomware para Linux capaz de atacar entornos de virtualización VMware ESXi.

Activo desde: 2026-04

Acceso inicial

Herramientas

Cursor Agent (agente de IA), Claude Sonnet (modelo de IA), NetExec, BloodHound, Nmap, Certipy, PetitPotam, PrinterBug, Coerce Plus, esxi_finder.py, proxychains, Variante de ransomware para Linux/ESXi

Qué vigilar

Víctimas en los últimos 90 días20

Países más afectados

  1. Estados Unidos9
  2. Alemania5
  3. Países Bajos2
  4. Chequia1
  5. Argentina1
  6. Italia1
  7. Austria1

Sectores más afectados

  1. Tecnología5
  2. Comercio4
  3. Industria4
  4. Construcción2
  5. Transporte y logística2
  6. Farmacia y química1
  7. Jurídico1
  8. Servicios profesionales1

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Gestión de cuentas de usuario (3 técnicas cubiertas)
  2. Restringir permisos de ficheros y carpetas (3 técnicas cubiertas)
  3. Prevención de intrusiones en red (3 técnicas cubiertas)
  4. Prevención de comportamientos en el endpoint (3 técnicas cubiertas)
  5. Gestión de cuentas privilegiadas (2 técnicas cubiertas)
  6. Filtrar el tráfico de red (2 técnicas cubiertas)
  7. Auditoría (2 técnicas cubiertas)
  8. Prevención de fuga de datos (DLP) (2 técnicas cubiertas)

Técnicas MITRE ATT&CK

Víctimas recientes

OrganizaciónPaísSectorReivindicadaEstado
Laboratorios RoemmersArgentinaFarmacia y química1/10/2026◌ Reivindicada (sin verificar)
Buford-Thompson Company, LTDEstados UnidosConstrucción30/9/2026◌ Reivindicada (sin verificar)
Benshaw, Inc.Estados UnidosTecnología7/9/2026◌ Reivindicada (sin verificar)
Jinny Beauty SupplyEstados UnidosComercio7/9/2026◌ Reivindicada (sin verificar)
Metrea LLCEstados UnidosTecnología5/9/2026◌ Reivindicada (sin verificar)
EDIF S.p.A.ItaliaComercio4/9/2026◌ Reivindicada (sin verificar)
Chip 1 ExchangeAlemaniaTecnología2/9/2026◌ Reivindicada (sin verificar)
Ishbia & Gagleard, P.C.Estados UnidosJurídico31/8/2026◌ Reivindicada (sin verificar)
SCA Logistik & Fulfillment GmbHAlemaniaTransporte y logística27/8/2026◌ Reivindicada (sin verificar)
ERPIS LLCEstados UnidosTecnología26/8/2026◌ Reivindicada (sin verificar)
Planungsgruppe M+M AGAlemaniaServicios profesionales17/8/2026◌ Reivindicada (sin verificar)
Natco Home GroupEstados UnidosIndustria17/8/2026◌ Reivindicada (sin verificar)
Lloyd Coils EuropeChequiaIndustria17/8/2026◌ Reivindicada (sin verificar)
FreywilleAustriaComercio11/8/2026◌ Reivindicada (sin verificar)
US Installation Group, Inc.Estados UnidosConstrucción4/8/2026◌ Reivindicada (sin verificar)
GILDE Handwerk Macrander GmbH & Co. KGAlemaniaComercio4/8/2026◌ Reivindicada (sin verificar)
Van Eijck International Car RescuePaíses BajosTransporte y logística30/7/2026◌ Reivindicada (sin verificar)
Evosys Laser GmbHAlemaniaIndustria30/7/2026◌ Reivindicada (sin verificar)
Pyramid Analytics B.V.Países BajosTecnología30/7/2026◌ Reivindicada (sin verificar)
Bretford ManufacturingEstados UnidosIndustria29/7/2026◌ Reivindicada (sin verificar)

Fuentes analizadas

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.