Ransomhub
Ficha
RansomHub es un grupo de ransomware que opera mediante la técnica de la doble extorsión: cifra los sistemas de la víctima y, además, roba información para presionar con su publicación si no se paga el rescate. Según la información disponible (Barracuda Networks, septiembre de 2026), se le vincula con el ataque a Change Healthcare, un incidente que afectó al sector sanitario y que se cita como ejemplo de cómo este tipo de campañas está redefiniendo las tácticas de extorsión. Los datos recopilados no permiten precisar su fecha de aparición, su origen ni los vectores de entrada o herramientas concretas que utiliza. El sector sanitario es, hasta el momento, el ámbito en el que se ha documentado su actividad de forma más clara.
Qué vigilar
- Vigilar los indicios de exfiltración masiva de datos (transferencias salientes anómalas, uso de servicios de almacenamiento en la nube no autorizados) antes de que se produzca el cifrado: en la doble extorsión el robo precede al impacto visible.
- Reforzar la protección del sector sanitario y de los proveedores de servicios críticos para la atención al paciente, dado el precedente de Change Healthcare y el efecto en cadena sobre terceros.
- Mantener copias de seguridad aisladas y verificadas, y ensayar el plan de recuperación asumiendo que los datos ya han sido copiados por el atacante (el pago no elimina el riesgo de publicación).
- Preparar un plan de comunicación y de notificación regulatoria ante una posible filtración de datos personales o sanitarios, ya que la extorsión incluye la amenaza de divulgación.
- La información pública consolidada sobre este actor es limitada: conviene contrastar nuevos indicadores con fuentes de investigación antes de ajustar defensas específicas.
Países más afectados
Sin datos todavía.
Sectores más afectados
Sin datos todavía.
Víctimas recientes
Sin datos todavía.
Fuentes analizadas
- Change Healthcare and RansomHub redefine double extortion (Barracuda Networks Blog, 3/9/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.