Un nuevo grupo de hackers con motivaciones financieras, conocido como BlackFile, ha sido vinculado a una ola de robos de datos y ataques de extorsión contra organizaciones minoristas y hoteleras desde febrero de 2026. El grupo, también identificado como CL-CRI-1116, UNC6671 y Cordial Spider, se hace pasar por personal de soporte técnico corporativo para robar credenciales de empleados y exigir rescates de siete cifras, según información compartida por la firma de ciberseguridad Palo Alto Networks (Unidad 42) con el Centro de Análisis e Intercambio de Información del Sector Minorista y Hotelero (RH-ISAC).

Los investigadores de seguridad de Unit 42 también han vinculado a BlackFile con una confianza moderada a 'The Com', una red de ciberdelincuentes de habla inglesa conocida por atacar y reclutar a jóvenes para extorsión, violencia y producción de material de explotación sexual infantil (CSAM).

En un informe del jueves, RH-ISAC detalló que los ataques del grupo comienzan con llamadas telefónicas a empleados desde números falsificados, donde los atacantes se hacen pasar por soporte de TI para engañar al personal y dirigirlos a páginas de inicio de sesión falsas que solicitan credenciales y códigos de acceso únicos.

"Los atacantes detrás de CL-CRI-1116 utilizan phishing de voz (vishing) desde números VoIP falsificados o nombres de identificación de llamadas fraudulentos (CNAM) como técnica de ingeniería social, generalmente haciéndose pasar por personal de soporte de TI", señaló RH-ISAC.

Jason S.T. Kotler, fundador y CEO de CyberSteward, confirmó a BleepingComputer: "Podemos confirmar que estamos viendo un aumento significativo en los casos de BlackFile y que las tácticas, técnicas y procedimientos (TTP) parecen muy similares a grupos como ShinyHunters y SLSH, y otros imitadores que emplean tácticas de vishing e ingeniería social para el robo de datos".

Con las credenciales robadas, los atacantes de BlackFile registran sus propios dispositivos para eludir la autenticación multifactor, luego escalan el acceso a cuentas de nivel ejecutivo rastreando directorios internos de empleados. El grupo roba datos de los servidores de Salesforce y SharePoint de las víctimas utilizando funciones estándar de API, buscando específicamente archivos que contengan términos como 'confidencial' y 'SSN'.

Los documentos extraídos se descargan en servidores controlados por los atacantes y se publican en el sitio de filtración de datos del grupo en la dark web antes de que las víctimas reciban demandas de rescate a través de cuentas de correo electrónico comprometidas o direcciones de Gmail generadas aleatoriamente.

"Al aprovechar el acceso a la API de Salesforce y las funciones de descarga estándar de SharePoint, los atacantes transfieren grandes volúmenes de datos –incluyendo conjuntos de datos CSV con números de teléfono de empleados e informes comerciales confidenciales– a infraestructura controlada por los atacantes. Esto se hace a menudo bajo la apariencia de sesiones legítimas autenticadas con SSO para evitar activar alertas simples de agente de usuario", añadió RH-ISAC.

Los empleados de empresas comprometidas, incluidos altos ejecutivos, también han sido víctimas de 'swatting', que consiste en realizar llamadas falsas de emergencia a los servicios de respuesta. Los atacantes suelen usar esta táctica para ejercer presión adicional sobre sus víctimas.

Mandiant también informó a BleepingComputer que están respondiendo activamente a varios incidentes de vishing que resultaron en robo de datos y extorsión, incluido uno que utilizó un sitio de victimización de BlackFile que ahora está fuera de línea.

Para reducir la tasa de éxito de los ataques de BlackFile, RH-ISAC recomienda que las organizaciones fortalezcan sus políticas de manejo de llamadas, implementen verificación de identidad multifactor para los solicitantes y realicen capacitaciones simuladas de ingeniería social para el personal de primera línea.

image
image
BlackFile data leak site
BlackFile data leak site
article image
article image