Un hacker de origen ruso que trabajaba como afiliado del grupo de ransomware The Gentlemen ha protagonizado una traición dentro del mundo del cibercrimen. Este delincuente, conocido como Azazel, no solo atacaba y extorsionaba a sus víctimas, sino que también defraudaba a la organización principal con la que colaboraba, levantando un sitio web alternativo para filtrar datos robados y embolsarse los rescates sin pasar por el colectivo original.
Según una investigación reciente de CloudSEK, Azazel utilizó las herramientas, canales de negociación y plantillas de notas de rescate proporcionadas por The Gentlemen para llevar a cabo más de 24 ataques en seis países. Las organizaciones afectadas pertenecían a sectores diversos como la logística, la sanidad, los seguros, la farmacéutica y entidades vinculadas al gobierno, demostrando la amplitud y gravedad de su accionar delictivo.
Este afiliado no operaba como uno más del típico esquema RaaS (Ransomware as a Service). CloudSEK destacó que Azazel gestionaba una infraestructura significativamente mayor a la habitual, con más de 50 terabytes en servidores físicos dedicados y un repositorio a largo plazo de 22 terabytes donde almacenaba los datos obtenidos en múltiples campañas de extorsión.
Sin embargo, lo más llamativo era que Azazel creó y administraba un sitio de filtraciones independiente bajo la marca LEAKNED. En él publicaba la información sustraída y recaudaba los pagos directamente, evitando así que el operador del programa RaaS, The Gentlemen, tuviese conocimiento o ganancias de los ataques. Esta conducta representa una doble traición, tanto hacia las víctimas como hacia sus propios socios criminales.
Durante la investigación, se descubrió que una de las exfiltraciones de datos seguía activa, con un directorio que aumentaba en cientos de gigabytes en cortos períodos de observación. Además, el acceso inicial a las víctimas se produjo mediante la explotación de secretos CI/CD robados. Por ejemplo, un token que comprometió más de 150 bases de datos en una plataforma SaaS y sus clientes, o un GitLab afectado vinculado a dos organizaciones.
Uso pionero de inteligencia artificial en ataques ransomware
Un aspecto singular de esta campaña es la inclusión de tecnologías avanzadas basadas en inteligencia artificial, algo que según CloudSEK constituye una novedad criminal. Azazel registró un reverse shell como herramienta callable dentro de un agente de inteligencia artificial utilizando el Model Context Protocol (MCP), y ejecutó sus ataques a través de esta infraestructura.
Además, configuró sistemas para escanear internet en busca de puertos abiertos de asistentes de IA y aprovechó un asistente de IA para gestionar sus propias operaciones ilícitas. En un ataque contra una compañía de inteligencia artificial, la brecha comenzó con un API de imagen sin validación y se extendió mediante la desencriptación masiva de credenciales, recuperación de tokens JWT desde el historial de git, craqueo fuera de línea de contraseñas Grafana y una exploración completa de Kubernetes. En esta incursión, se extrajeron más de 6 terabytes de información, con la transferencia todavía en curso cuando los investigadores la detectaron.
En otro incidente, dirigido a un registro financiero vinculado al gobierno, se sustrajeron más de 120.000 registros antes de eliminar la base de datos en producción de la víctima.
Conexiones rusas y contexto en el mundo del cibercrimen
CloudSEK sospecha que Azazel tiene vínculos con Rusia, basándose en el uso fluido del idioma ruso en sus scripts operativos y en el nombre código «novostnik» (que significa «reportero» en ruso) asignado a su servidor de prueba.
Este caso de traición se suma a una serie reciente de enfrentamientos entre grupos de cibercriminales. Apenas semanas atrás, el colectivo ShinyHunters atacó al grupo rival Clop, apropiándose de su sitio de filtraciones y dejando un mensaje burlón junto con un rescate exigido. De forma similar, investigaciones de Sophos mostraron el año pasado cómo el grupo ruso-hablante DragonHub tumbó el sitio de un competidor llamado RansomHub, lo que provocó represalias y mensajes de odio entre ambos.
También se reportaron desconexiones y ataques en sitios de fuga de datos operados por otros grupos como BlackLock y Mamona, subrayando la fragilidad y despiadada competencia dentro del mundo del ransomware.