Anubis
Ficha
Anubis es un programa de ransomware como servicio (RaaS) cuyo cifrador es desplegado por afiliados que trabajan de forma simultánea con varias plataformas de extorsión. Microsoft Threat Intelligence documenta en septiembre de 2026 a un afiliado al que sigue desde abril de 2025 (identificado como Storm-2570) que utiliza indistintamente Anubis, Qilin, DragonForce y BERT, manteniendo las mismas herramientas y técnicas posteriores a la intrusión en todos los despliegues. Ese afiliado abusa de forma característica de herramientas legítimas de acceso remoto y gestión (RMM) como Atera, MeshAgent, ScreenConnect, Splashtop y Remotely para mantener el control de los equipos comprometidos. La actividad asociada afecta a organizaciones de sectores muy diversos —sanidad, educación, administración pública, finanzas, energía y servicios públicos, comercio minorista, tecnología, alimentación y agricultura, entidades sin ánimo de lucro, farmacéutico y químico, industria y transporte y logística— en Estados Unidos, Canadá, Reino Unido, España, Países Bajos y Puerto Rico. Su rasgo distintivo es, por tanto, que la marca del ransomware no basta para identificar al atacante: el mismo operador puede aparecer bajo varias enseñas.
Activo desde: 2025-02
Acceso inicial
- Sin datos concretos en las fuentes disponibles
Herramientas
Atera (RMM), MeshAgent, ScreenConnect, Splashtop, Remotely
Qué vigilar
- Inventariar y restringir las herramientas de acceso remoto y RMM: bloquear o alertar sobre la instalación de Atera, MeshAgent, ScreenConnect, Splashtop y Remotely cuando no formen parte del catálogo aprobado de TI.
- Vigilar la aparición de agentes RMM nuevos en servidores y puestos, así como conexiones salientes a sus infraestructuras en la nube, como indicador temprano de persistencia.
- Dado que un mismo afiliado alterna entre Anubis, Qilin, DragonForce y BERT, conviene basar la detección en el comportamiento posterior a la intrusión (herramientas y técnicas) y no solo en indicadores asociados a una marca de ransomware.
- El abanico de sectores y países afectados es amplio, incluida España, por lo que no cabe descartar el riesgo por pertenecer a un sector concreto.
- No consta información pública fiable sobre los vectores de acceso inicial ni sobre vulnerabilidades concretas explotadas; mantener al día el parcheado de servicios expuestos y la autenticación multifactor sigue siendo la medida base.
Países más afectados
- Estados Unidos8
- Alemania1
- Francia1
Sectores más afectados
- Sanidad9
- Agroalimentario3
- Industria3
- Comercio2
- Servicios profesionales2
- Finanzas y seguros2
- Jurídico1
- Otros1
Víctimas recientes
| Organización | País | Sector | Reivindicada | Estado |
|---|---|---|---|---|
| Gaedke & Partner Steuerberatung | Alemania | Servicios profesionales | 22/9/2026 | ◌ Reivindicada (sin verificar) |
| 🔒 Empresa minera | — | Agroalimentario | 21/9/2026 | ◌ Reivindicada (sin verificar) |
| Quest Group | — | Otros | 18/9/2026 | ✔ Confirmada |
| Better Accounting Solutions | Estados Unidos | Servicios profesionales | 15/9/2026 | ◌ Reivindicada (sin verificar) |
| 🔒 Entidad del sector sanitario | — | Sanidad | 9/9/2026 | ◌ Reivindicada (sin verificar) |
| Marlborough Partners | — | Finanzas y seguros | 2/9/2026 | ◌ Reivindicada (sin verificar) |
| Caduceus Medical Group | Estados Unidos | Sanidad | 28/8/2026 | ◌ Reivindicada (sin verificar) |
| Interim HealthCare | — | Sanidad | 21/8/2026 | ◌ Reivindicada (sin verificar) |
| Scholle IPN / SIG | — | Industria | 18/8/2026 | ◌ Reivindicada (sin verificar) |
| Interim HealthCare | — | Sanidad | 15/8/2026 | ◌ Reivindicada (sin verificar) |
| Cleaver-Brooks | Estados Unidos | Industria | 11/8/2026 | ◌ Reivindicada (sin verificar) |
| Winn-Dixie | Estados Unidos | Comercio | 3/8/2026 | ◌ Reivindicada (sin verificar) |
| Blackburn's | — | Sanidad | 3/8/2026 | ◌ Reivindicada (sin verificar) |
| Cameron Regional Medical Center | Estados Unidos | Sanidad | 3/8/2026 | ◌ Reivindicada (sin verificar) |
| Prelys Courtage | Francia | Finanzas y seguros | 28/7/2026 | ◌ Reivindicada (sin verificar) |
| Fairlife | Estados Unidos | Agroalimentario | 27/7/2026 | ◌ Reivindicada (sin verificar) |
| Eagle Crest Communities | — | Sanidad | 23/7/2026 | ◌ Reivindicada (sin verificar) |
| Bath Fitter | — | Industria | 20/7/2026 | ◌ Reivindicada (sin verificar) |
| Fairlife | Estados Unidos | Agroalimentario | 20/7/2026 | ◌ Reivindicada (sin verificar) |
| Boston Orthotics, Inc. | Estados Unidos | Sanidad | 13/7/2026 | ◌ Reivindicada (sin verificar) |
| Casper Orthopedics | — | Sanidad | 13/7/2026 | ◌ Reivindicada (sin verificar) |
| Surtifamiliar | — | Comercio | 13/7/2026 | ◌ Reivindicada (sin verificar) |
| Community Advocates | — | Jurídico | 13/7/2026 | ◌ Reivindicada (sin verificar) |
Fuentes analizadas
- Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments (Microsoft Threat Intelligence, 24/9/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.