Orova
Ficha
Orova es un grupo de ransomware cuya actividad se documenta públicamente desde agosto de 2026, cuando se le atribuyeron ataques contra varias empresas de Hong Kong. Según los informes disponibles, ha comprometido al menos cinco compañías en ese territorio, entre ellas el gestor de activos JK Capital, así como SSI HOLDING (FAR EAST) LIMITED y la inmobiliaria ITC Properties Group Limited. Su patrón apunta a una concentración geográfica en Hong Kong y sectorial en finanzas e inmobiliario, con cifrado de sistemas mediante su propio ransomware. No se han publicado detalles técnicos sobre sus vectores de entrada, vulnerabilidades explotadas ni herramientas auxiliares. Su aparición coincidió en el tiempo con la primera sanción económica por ciberseguridad impuesta por la Securities and Futures Commission (SFC) de Hong Kong, lo que ha aumentado la atención sobre el grupo en el sector financiero local.
Activo desde: 2026-08
Herramientas
Ransomware propio (Orova)
Qué vigilar
- Las organizaciones financieras e inmobiliarias con presencia en Hong Kong son, por ahora, el perfil de víctima observado: conviene revisar con prioridad sus planes de respuesta y copias de seguridad aisladas.
- No existe información pública sobre el vector de entrada ni sobre vulnerabilidades concretas explotadas; mantener la higiene básica (parcheado de servicios expuestos, MFA en accesos remotos y segmentación) es la medida más razonable mientras no haya indicadores específicos.
- Al menos cinco empresas de Hong Kong fueron comprometidas en un intervalo muy corto (agosto de 2026), lo que sugiere campañas por lotes: vigilar actividad anómala simultánea en entidades del mismo sector o cadena de suministro.
- El contexto regulatorio local (primera multa por ciberseguridad de la SFC) implica que un incidente puede conllevar consecuencias normativas además de operativas; revisar los plazos y obligaciones de notificación aplicables.
- No se han publicado indicadores de compromiso ni herramientas asociadas más allá del propio cifrador; cualquier detección debe apoyarse en comportamiento (cifrado masivo, borrado de copias de seguridad, exfiltración) más que en firmas.
Países más afectados
- Estados Unidos21
- RAE de Hong Kong (China)5
- Taiwán4
- Reino Unido1
- Brasil1
- Egipto1
- Japón1
- China1
Sectores más afectados
- Industria9
- Sanidad6
- Tecnología5
- Servicios profesionales4
- Construcción4
- Sin ánimo de lucro3
- Finanzas y seguros3
- Inmobiliario3
Víctimas recientes
| Organización | País | Sector | Reivindicada | Estado |
|---|---|---|---|---|
| Siddhi Green Excellence | India | Servicios profesionales | 20/9/2026 | ◌ Reivindicada (sin verificar) |
| Avila Real Estate | Estados Unidos | Inmobiliario | 20/9/2026 | ◌ Reivindicada (sin verificar) |
| ASYS Corporation | — | Industria | 31/8/2026 | ◌ Reivindicada (sin verificar) |
| Fu Sheng Industrial Co., Ltd | Taiwán | Industria | 31/8/2026 | ◌ Reivindicada (sin verificar) |
| Magnolia Dental | Estados Unidos | Sanidad | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| Country Oaks Veterinary Clinic | Estados Unidos | Sanidad | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| David King Architect | Estados Unidos | Servicios profesionales | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| Woodside Ranch | Estados Unidos | Otros | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| Stoneybrook West Master Association, Inc | Estados Unidos | Sin ánimo de lucro | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| Stonecrest POA | Estados Unidos | Sin ánimo de lucro | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| Hilliard's Air Conditioning & Heating Inc | Estados Unidos | Construcción | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| Gemstone UK | Reino Unido | Comercio | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| First Baptist Church of Belleview | Estados Unidos | Sin ánimo de lucro | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| Ganzhou Xinye Craft Co., Ltd. | China | Industria | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| 🔒 Empresa tecnológica | — | Tecnología | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| DL Holdings Group | RAE de Hong Kong (China) | Finanzas y seguros | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| Central Florida Civil LLC | Estados Unidos | Construcción | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| Arich Enterprise Co., Ltd. | — | Farmacia y química | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| Bai-chi CPA Firm | Taiwán | Servicios profesionales | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| South Pacific Hotel Limited | — | Hostelería y turismo | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| ITC Properties Group Limited | — | Inmobiliario | 30/8/2026 | ◌ Reivindicada (sin verificar) |
| eSysTech | Brasil | Tecnología | 5/8/2026 | ◌ Reivindicada (sin verificar) |
| ADG Healthcare | Egipto | Sanidad | 5/8/2026 | ◌ Reivindicada (sin verificar) |
| Ultra Fame | — | Industria | 5/8/2026 | ◌ Reivindicada (sin verificar) |
| DBM Reflex | — | Industria | 5/8/2026 | ◌ Reivindicada (sin verificar) |
Fuentes analizadas
- Orova Launches Ransomware Attack on ITC Properties Group Limited (DeXpose, 29/8/2026)
- Orova Ransomware Breaches Five Hong Kong Firms; SFC's First Cyber Fine Lands Same Day (Tech Times, 6/8/2026)
- Orova Ransomware Targets HK Asset Manager JK Capital (DeXpose, 5/8/2026)
- Orova Ransomware Attack on SSI HOLDING (FAR EAST) LIMITED (DeXpose, 5/8/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.