En Bolivia hablamos de ransomware como si fuera algo que le pasa a otros. A empresas grandes, en otros países, con otros presupuestos. Me tome el tiempo de verifficar e identifique diecinueve empresas Bolivianas (Entre ellas una que da servicios de Seguridad de la Info). Sobre esas empresas se puede escribir mucho, y ya se escribió. Lo que casi nadie hace es dar vuelta el telescopio y mirar del otro lado: ¿quiénes son los doce grupos que las atacaron, y qué tienen en común entre sí?

Antes de nada: qué se puede y qué no se puede saber

Lo que aparece en los sitios de filtración son las organizaciones que NO pagaron.Cuando una empresa paga, los atacantes cumplen su parte del trato y nunca la publican. Esa víctima no aparece en ninguna estadística, en ningún medio y en ninguna base de datos. La medición tiene un sesgo de supervivencia estructural.

Las plataformas de rastreo empezaron a cubrir de forma consistente recién alrededor de 2023.De 2020 a 2022 hubo actividad documentada en Bolivia. La fecha que figura es la de publicación, no la del ataque.El compromiso suele ocurrir semanas o meses antes.

Y las listas están mal etiquetadas.De las diecinueve empresas que encontré, dos figuran en las plataformas bajo la bandera de otro país, una como Guatemala, otra como Francia y una no figura en ninguna plataforma: su ataque solo consta en la memoria anual que ella misma publicó, elevado por sus auditores externos a Cuestión Clave de Auditoría. Tres de diecinueve, casi el 16%, son invisibles para cualquier análisis automatizado por país.

La consecuencia incómoda: si una entidad supervisada aparece publicada bajo la bandera equivocada, es perfectamente posible que ni el regulador ni la propia entidad se enteren. Entonces: el número real es mayor que 19, y el número de grupos activos contra Bolivia es probablemente mayor que 12.

El árbol genealógico: casi ninguno es nuevo

Antes de ver las técnicas, conviene ver los linajes. Cuando un grupo grande cae por acción policial o por una filtración interna, no desaparece: se fragmenta. Los operadores se reciclan, los builders se filtran, las marcas se reinventan. Buena parte de los doce grupos que tocaron Bolivia son ramas de tres o cuatro troncos.

Arbol Genealogico

Mapa de TTPs:

Despues de revisar los grupos y ordenar por táctica de MITRE ATT&CK, aparece una sola cada de ataque con algunas pequeñas varaciones, seguro te estas preguntando, el motivo de esto , identificar los TTP permite aplicar controles internos para minimizar la posibilidad de explotación por Ransomware.

TTPs

La matriz completa

Para quien quiera cruzarla contra sus propios controles: image ##Explotacion VS Acceso no autorizado Los doce grupos, sin excepción, entran con credenciales legítimas en algún punto de la cadena. No es una técnica más: es la técnica.

  • 48 % de los ataques de ransomware entra con credenciales de VPN o acceso remoto comprometido
  • 23 % entra explotand servicios expuestos a internet : VPN, Citrix, SharePoint, Equipos de borde.

Más del 54 % de las victimas de ransomware de 2024 y 2025 tenia credenciales de su dominio corporativos en venta en el mercado negro. Y esto lo puede confirmar la AGETIC en octubre reconoció una filtración de documentos internos. Si tu empresa puede responder estas preguntas, podes estar tranquilo.

1. Acceso Inicial

¿hay credenciales de nuestro dominio circulando en mercados de venta ahora mismo? ¿Qué tenemos publicado a internet que ni siquiera sabemos que está publicado? ¿Alguien puede autenticarse en nuestra VPN con una contraseña robada y nada más sin segundo factor?

2. Compromiso

¿Un atacante que compromete un equipo se queda ahí o llega al dominio completo? ¿Las contraseñas de administrador local se repiten en toda la flota? ¿La consola de virtualización es alcanzable desde la red de usuarios?

3. ¿Podemos volver sin pagar?

Esta define si negociás con un delincuente o no.Si tus credenciales de administrador de dominio pueden alcanzar y borrar el repositorio de respaldo, no tenés respaldo.Tenés una copia que el atacante va a destruir antes de cifrar nada, es el primer paso de los grupos y lo tienen documentado La pregunta correcta no es "¿hacemos backups?". Es: ¿cuándo fue la última vez que restauraron de verdad, cuánto tardaron, y cuánta información no volvió?

Lo último

Nadie elimina el riesgo de ransomware al 100%. Quien te prometa eso, te está vendiendo algo. Lo que sí se puede hacer es reducir la probabilidad de que entren y limitar hasta dónde llegan si entran. Eso es medible, es concreto, y se puede verificar. Las empresas bolivianas que cayeron no eran especiales. No las eligieron por su tamaño, su sector ni su país. Las eligieron porque eran alcanzables el día que alguien pasó buscando.

Fuentes Consultadas

Este artículo se enfocó deliberadamente en los atacantes y no en las víctimas: nombrar empresas no protege a nadie, y entender el procedimiento sí. Pero la información sobre las organizaciones publicadas, es pública, verificable y la publican los propios grupos criminales en sus sitios de filtración.