CiberseguridadNoticias

Ciberseguridad es amenazada por los “Cárteles” que evolucionan a servicios cibercriminales

ESET analiza al DragonForce y su transformación a plataforma cibercriminal organizada con múltiples cárteles aliados y víctimas en Latinoamérica.


DragonForce es una banda de ransomware (secuestro de información) en proceso a transformarse en una infraestructura que permita a grupos cibercriminales lanzar ataques bajo sus propias marcas, impulsando una nueva etapa del cibercrimen organizado. A nivel regional, en Latinoamérica, esta banda contabiliza ataques en Brasil, Argentina, Colombia, México, Costa Rica, Guatemala y República DominicanaESET, compañía líder en detección proactiva de amenazas, analiza cómo DragonForce evolucionó hasta convertirse en una plataforma criminal para múltiples grupos afiliados, cómo potencia al ecosistema del cibercrimen y qué alertas levanta para las empresas.

“DragonForce pasó de ser un grupo de ransomware as a service a adoptar un modelo que sus operadores describen como un «cártel». Esto representa la consolidación de una tendencia: el paso del ransomware como malware al ransomware como plataforma de servicios criminales”, comenta David González, Investigador de Seguridad Informática de ESET Latinoamérica. “DragonForce hoy ofrece toda la infraestructura para que otros grupos cibercriminales operen bajo su plataforma: paneles de administración, sitios de filtración, sistemas de negociación y herramientas para administrar víctimas. También cuentan con soporte técnico para afiliados”, agrega.

DragonForce apareció en la escena del cibercrimen durante la segunda mitad de 2023 como un grupo de ransomware as a service. Su primera actividad registrada data de diciembre de 2023, y a partir de esa fecha (y hasta el momento), acumula casi 600 víctimas en más de 60 países según los registros públicos recopilados por ransomware.live.

Si bien Estados Unidos es su principal objetivo de ataque (con casi 300 incidentes registrados), también contabiliza víctimas en Canadá, Australia y el Reino Unido, entre tantos otros. A nivel regional, en Latinoamérica contabiliza ataques en Brasil, Argentina, Colombia, México, Costa Rica, Guatemala y República Dominicana.

Para 2025, tras las operaciones de desmantelamiento de LockBit y otros grupos de ransomware, DragonForce elevó su perfil con una estrategia agresiva para reclutar afiliados. Esto lo logró al ofrecer no solo el malware y la infraestructura necesarios para lanzar ataques, sino también mejores porcentajes de ganancia (cercanos al 80% en algunos casos) y mayores niveles de anonimato.

En 2025, DragonForce comenzó a autodefinirse como un cártel, lo que se trató de una evolución profunda, que además contribuyó a redefinir el panorama del ransomware.

DragonForce dejó de exigir a sus afiliados que utilicen su ransomware, y comenzó a ofrecerles un paquete mucho más completo: toda una infraestructura para que los grupos puedan operar bajo su plataforma, con paneles de administración, sitios de filtración, sistemas de negociación, herramientas para administrar víctimas y hasta soporte técnico”, detalla González. 

Entre los servicios que ofrece se destacan el análisis de datos para extorsión -una especie de auditoría de toda la información robada a las víctimas- y la entrega de un «kit de extorsión» con listas de contactos telefónicos para presionar a directivos y detalles sobre el posible impacto regulatorio que podría sufrir la empresa si no paga el rescate.

En el nuevo ecosistema del ransomware, las bandas ya no solo compiten por víctimas y afiliados, sino también por la reputación y el control de la infraestructura. Según ESET, DragonForce busca posicionarse como un cártel que proporciona todo lo necesario para sostener a múltiples grupos de ransomware, pero sin que estos pierdan su identidad.

Uno de los elementos que hace posible esta estrategia es el modelo de negocio White-Label, en el que otros grupos pueden usar su infraestructura, pero manteniendo su «marca». No obligan a sus afiliados a utilizar la marca DragonForce, sino que los incentivan a que mantengan su identidad y creen sus sellos criminales independientes, pero utilizando tanto la infraestructura, como las herramientas y soporte técnico de DragonForce.

Esto se traduce en que un afiliado puede utilizar los servidores, aprovechar el panel de negociación, beneficiarse del sitio de filtración de datos o apoyarse en el soporte técnico, pero sin la necesidad de firmar sus ataques como DragonForce. Así, la víctima puede no advertir que detrás del ataque está la infraestructura de DragonForce.

En cuanto a la seguridad de las empresas, el impacto de este nuevo ecosistema es claro y directo. En principio, porque un actor malicioso con pocos conocimientos técnicos puede lanzar su «marca» de ransomware sin tener que desarrollar malware ni contar con una infraestructura propia desde cero. Esto acelera la profesionalización y expansión del cibercrimen.

A su vez, se dificulta la atribución de los ataques. Dos grupos distintos pueden compartir herramientas y servidores, haciendo más complejo identificar quién está realmente detrás del ataque. Y también hace que el ecosistema criminal sea más resiliente, porque si una banda es desmantelada, otra puede ocupar rápidamente su lugar utilizando esa misma infraestructura.

Por otro lado, DragonForce no solo proporciona ransomware, sino que pone a disposición de sus afiliados diversos servicios adicionales, como el análisis de los datos robados y kits de presión. Esto no solo aumenta las probabilidades de que las víctimas paguen, sino que también eleva el nivel de sofisticación de las campañas de extorsión.

“El verdadero riesgo de DragonForce no es la aparición de un nuevo ransomware, sino de un modelo de negocio criminal, que convierte al ransomware en un servicio escalable, descentralizado y mucho más difícil de desmantelar. Si bien el ransomware de la última década estuvo dominado por grandes bandas, la próxima etapa podría estar definida por plataformas criminales capaces de sostener a decenas de grupos distintos. DragonForce es, probablemente, el ejemplo más claro de esa transformación”, concluye David González de ESET.





DERECHOS DE AUTOR
Esta información pertenece a su autor original y se encuentra en el sitio https://boletin.mx/2026/07/22/ciberseguridad-es-amenazada-por-los-carteles-que-evolucionan-a-servicios-cibercriminales/

Publicaciones relacionadas

Botón volver arriba