ESET alerta que DragonForce impulsa una nueva etapa del ransomware en el mundo

ESET advirtió que DragonForce evolucionó de una banda de ransomware a una plataforma criminal que permite a grupos cibercriminales lanzar ataques bajo sus propias marcas, con presencia en México y otros países de América Latina.

Por Deyanira Vázquez | Reportera                                        

La empresa de ciberseguridad ESET advirtió que DragonForce, una banda dedicada al ransomware o secuestro de información, evolucionó hacia un modelo de plataforma criminal que permite a otros grupos ejecutar ataques bajo sus propias marcas, una estrategia que, según especialistas, representa una nueva etapa en la operación del cibercrimen organizado.

De acuerdo con el análisis de ESET, DragonForce dejó de operar únicamente como un servicio de ransomware para convertirse en una infraestructura que ofrece herramientas, soporte técnico y servicios especializados a grupos afiliados, lo que facilita la expansión de este tipo de ataques y aumenta la complejidad para identificar a los responsables.

La compañía informó que el grupo mantiene actividad en diversos países, entre ellos México, además de Brasil, Argentina, Colombia, Costa Rica, Guatemala y República Dominicana, mientras que a nivel global acumula casi 600 víctimas en más de 60 países, según registros públicos recopilados por ransomware.live.

DragonForce cambia el modelo del ransomware

ESET explicó que DragonForce surgió durante la segunda mitad de 2023 como un esquema de ransomware as a service (RaaS), modelo mediante el cual desarrolladores del malware permiten que otros delincuentes lo utilicen a cambio de una parte de las ganancias obtenidas mediante extorsiones.

Sin embargo, durante 2025 el grupo modificó su estrategia y comenzó a definirse como un «cártel», ofreciendo una infraestructura completa para que otros grupos operen sin necesidad de desarrollar su propio software malicioso.

Entre los servicios disponibles se encuentran paneles de administración, sitios para publicar información robada, plataformas de negociación con las víctimas, herramientas para administrar ataques y soporte técnico para afiliados.

Plataforma criminal con modelo White-Label

El investigador de Seguridad Informática de ESET Latinoamérica, David González, señaló que uno de los principales cambios consiste en que DragonForce ya no exige a sus afiliados utilizar su nombre durante los ataques.

En su lugar, implementó un esquema White-Label, mediante el cual los grupos criminales pueden conservar su propia identidad mientras utilizan la infraestructura tecnológica de DragonForce para ejecutar operaciones de ransomware.

Esto permite que los ataques sean firmados con distintas marcas criminales, aunque detrás compartan los mismos servidores, sistemas de negociación y herramientas de extorsión, lo que dificulta la atribución por parte de investigadores y autoridades.

Ofrecen herramientas para aumentar la presión sobre las víctimas

Además del ransomware, DragonForce pone a disposición de sus afiliados servicios adicionales orientados a incrementar la presión durante las extorsiones.

Según ESET, la plataforma incluye análisis de la información robada para identificar datos sensibles, elaboración de informes sobre posibles consecuencias regulatorias para las empresas afectadas y listas de contactos de directivos con el propósito de intensificar las negociaciones para el pago de rescates.

La empresa también indicó que, tras las operaciones internacionales que afectaron a grupos como LockBit, DragonForce reforzó su estrategia de reclutamiento ofreciendo mayores porcentajes de ganancias para sus afiliados y niveles más altos de anonimato.

ESET advierte riesgos para las empresas

El análisis señala que este modelo facilita que actores con conocimientos técnicos limitados puedan lanzar campañas de ransomware sin desarrollar malware ni invertir en infraestructura propia, lo que acelera la profesionalización del cibercrimen.

Asimismo, compartir herramientas y servidores entre distintos grupos dificulta la identificación de los responsables y permite que la infraestructura continúe operando incluso cuando alguna organización criminal es desmantelada.

David González afirmó que el principal riesgo no radica únicamente en la aparición de un nuevo ransomware, sino en la consolidación de un modelo de negocio criminal escalable y descentralizado que puede sostener simultáneamente a múltiples grupos dedicados a la extorsión digital. –sn–

Sociedad Noticias

¡Conéctate con Sociedad Noticias! Suscríbete a nuestro canal de YouTube y activa las notificaciones, o bien, síguenos en las redes sociales: FacebookTwitter e Instagram.

También, te invitamos a que te sumes a nuestro canal de información en tiempo real a través de Telegram.