Tendencias

Interlock: el ransomware con tácticas humanas que desafía a las ciberdefensas

Especialistas en doble extorsión GOLD EMBRACE abusan de múltiples herramientas legítimas de DFIR

En marzo de 2026, el equipo de Sophos Emergency Incident Response (EIR) investigó un incidente en el que observó el uso de la herramienta legítima de análisis de memoria para respuesta a incidentes Volatility3 por parte del actor de amenazas de ransomware Interlock. El uso de herramientas legítimas en ataques como este continúa una preocupante tendencia que identificamos por primera vez el año pasado.

Interlock, rastreado por los investigadores de Sophos Counter Threat Unit (CTU) como GOLD EMBRACE, surgió en septiembre de 2024. Ha sido detectado en todo el mundo, aunque actualmente centra sus operaciones en organizaciones de América del Norte y Europa, especialmente en los sectores de infraestructura crítica, salud y educación. El grupo practica la doble extorsión: roba datos sensibles antes de cifrar los sistemas y posteriormente amenaza con divulgar la información en su sitio de filtraciones, denominado «Worldwide Secrets Blog», si sus exigencias no son satisfechas.

A diferencia de los modelos de Ransomware-as-a-Service (RaaS), Interlock parece estar conformado por un pequeño grupo de operadores especializados que desarrolla su propio malware y ejecuta directamente sus propios ataques.

Entre sus tácticas, técnicas y procedimientos (TTP) más destacados se encuentran el uso de métodos de ingeniería social estilo ClickFix, un troyano de acceso remoto (RAT) desarrollado a medida denominado «NodeSnake» o «Interlock RAT», y una puerta trasera basada en PHP que le permite mantener persistencia multiplataforma. Además de atacar sistemas Windows, el grupo también se ha dirigido a entornos FreeBSD. Más recientemente, Interlock ha explotado activamente la vulnerabilidad de día cero CVE-2026-20131, una falla crítica presente en Cisco Secure Firewall Management Center (FMC).

Resumen de la actividad

La actividad relacionada con Volatility3 se produjo en el dispositivo «Paciente Cero» del cliente, es decir, el primer sistema comprometido por el actor de amenazas para obtener acceso inicial al entorno. Esto ocurrió antes del inicio de nuestra intervención.

El entorno del cliente incluía servidores administrados por Sophos y endpoints gestionados mediante Microsoft Defender. Sin embargo, la investigación reveló que algunos dispositivos carecían por completo de protección. El Paciente Cero era un endpoint con Windows 10 administrado mediante Defender.

La política de Control de Aplicaciones de Sophos incluye Volatility, lo que permite a los clientes autorizar o bloquear su ejecución según sus necesidades. Sophos también cuenta con detecciones para actividades de Kerberoasting que habrían identificado este comportamiento si el dispositivo hubiera estado protegido por Sophos.

Recomendamos a todas las organizaciones verificar que todos los servidores y endpoints dispongan de soluciones de protección correctamente instaladas y configuradas.

Al inicio de la investigación, el equipo de TI del cliente creía disponer de respaldos suficientes para restaurar los sistemas afectados. Sin embargo, esto resultó no ser cierto. Además, la organización carecía de documentación actualizada de red y de un inventario completo de activos tecnológicos, lo que dificultó significativamente las labores de respuesta y recuperación.

Asimismo, es fundamental realizar auditorías periódicas de políticas de seguridad. Incluso las políticas de control de aplicaciones mejor diseñadas requieren mantenimiento continuo para garantizar su eficacia.

Conclusión

Para este cliente, el impacto operativo del incidente derivó en la adopción de la protección de endpoints de Sophos y en la reconstrucción completa de su entorno virtual. Debido al fuerte compromiso de Active Directory, la organización también decidió migrar hacia Entra (Azure AD).

Desde mediados de 2024, Interlock ha evolucionado hasta convertirse en una amenaza cada vez más sofisticada y adaptable. El grupo incorpora rápidamente nuevas técnicas ofensivas y explota vulnerabilidades emergentes. Las evidencias muestran que ya estaba utilizando la vulnerabilidad de día cero CVE-2026-20131 de Cisco dos semanas antes de que el proveedor la reconociera públicamente.

La adopción de herramientas legítimas como Volatility3 y WinPmem demuestra que la evolución de esta amenaza continúa y que las organizaciones deben prepararse para detectar el uso malicioso de herramientas diseñadas originalmente para tareas defensivas.

Shares: