« Todas las amenazas

Grupo APTMITRE G1043

BlackByte

También conocido como: hecamede

BlackByte ransomware was first observed in July 2021 and operates as a Ransomware-as-a-Service (RaaS). It uses a double-extortion model—encrypting victim files while exfiltrating sensitive data for publication on its Tor-based leak site. The ransomware is written in C# and uses AES-256 for file encryption, with keys protected by RSA public-key encryption. Early variants exploited the ProxyShell vulnerability in Microsoft Exchange servers for initial access, but later campaigns have leveraged phishing, malicious attachments, and vulnerable internet-facing systems. BlackByte appends extensions such as .blackbyte or .blackbyte2.0 to encrypted files and leaves ransom notes (BlackByte_restoremyfiles.txt) instructing victims to contact them via Tor. The group has targeted organizations worldwide, including critical infrastructure, manufacturing, and government sectors. In February 2022, the FBI and USSS released a joint advisory warning about BlackByte’s impact and offering detection signatures.

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Gestión de cuentas privilegiadas (13 técnicas cubiertas)
  2. Gestión de cuentas de usuario (11 técnicas cubiertas)
  3. Configuración del sistema operativo (8 técnicas cubiertas)
  4. Prevención de ejecución (8 técnicas cubiertas)
  5. Prevención de comportamientos en el endpoint (8 técnicas cubiertas)
  6. Auditoría (7 técnicas cubiertas)
  7. Prevención de intrusiones en red (6 técnicas cubiertas)
  8. Filtrar el tráfico de red (6 técnicas cubiertas)

Técnicas MITRE ATT&CK

T1082 · System Information DiscoveryT1016 · System Network Configuration DiscoveryT1046 · Network Service DiscoveryT1105 · Ingress Tool TransferT1482 · Domain Trust DiscoveryT1686 · Disable or Modify System FirewallT1036.008 · Masquerade File TypeT1053.005 · Scheduled TaskT1134.003 · Make and Impersonate TokenT1070.004 · File DeletionT1543.003 · Windows ServiceT1021.001 · Remote Desktop ProtocolT1685 · Disable or Modify ToolsT1614.001 · System Language DiscoveryT1560 · Archive Collected DataT1059.003 · Windows Command ShellT1136.002 · Domain AccountT1112 · Modify RegistryT1055.012 · Process HollowingT1491.001 · Internal DefacementT1071.001 · Web ProtocolsT1087.002 · Domain AccountT1570 · Lateral Tool TransferT1583.003 · Virtual Private ServerT1190 · Exploit Public-Facing ApplicationT1608.001 · Upload MalwareT1490 · Inhibit System RecoveryT1012 · Query RegistryT1059.001 · PowerShellT1041 · Exfiltration Over C2 ChannelT1569.002 · Service ExecutionT1135 · Network Share DiscoveryT1140 · Deobfuscate/Decode Files or InformationT1068 · Exploitation for Privilege EscalationT1505.003 · Web ShellT1078 · Valid AccountsT1567 · Exfiltration Over Web ServiceT1055 · Process InjectionT1021.002 · SMB/Windows Admin SharesT1078.002 · Domain AccountsT1547.001 · Registry Run Keys / Startup FolderT1480 · Execution GuardrailsT1486 · Data Encrypted for ImpactT1518.001 · Security Software DiscoveryT1219 · Remote Access ToolsT1047 · Windows Management InstrumentationT1018 · Remote System DiscoveryT1003 · OS Credential Dumping

Víctimas recientes

Sin datos todavía.

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.