Actualidad ISAC

 
Alerta

Las operaciones de Interlock y Rhysida Ransomware comparten el código base de malware y backdoor de Supper

Resumen Informativo

🏷 Tags:RANSOMWAREPHISHINGMALWAREEXPLOITTROYANOVULNERABILIDADCREDENCIALESBACKDOORRCECVE
Nivel de riesgo estimado: Critico  |  CVEs: CVE-2023-36036, CVE-2026-20131

De acuerdo a la publicación titulada Las operaciones de Interlock y Rhysida Ransomware comparten el código base de malware y backdoor de Supper, difundida en fecha 16/06/2026 12:26, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

Dos de los grupos de ransomware más activos en la actualidad, Interlock y Rhysida, tienen más en común de lo que se creía anteriormente. Una nueva investigación revela que ambos grupos comparten una puerta trasera denominada Supper y que varias de sus herramientas de malware parecen haberse originado a partir de una misma base de código.

A diferencia de muchas otras operaciones de ransomware, Interlock no ofrece sus herramientas a afiliados externos. Según X-Force, la coincidencia más evidente es el uso compartido de la puerta trasera Supper, también conocida como SocksShell o WINDYTWIST, la cual ha sido observada en incidentes confirmados relacionados con ambas operaciones de ransomware. Los principales sectores afectados por Rhysida e Interlock en 2025 (Fuente: IBM) sugieren que dos operaciones de ransomware independientes que comparten una puerta trasera privada podrían estar vinculadas a un mismo equipo de desarrollo o a un acuerdo controlado en el que el código se intercambia únicamente entre actores de confianza. Los hallazgos de IBM X-Force refuerzan esta teoría, ya que el análisis del código revela similitudes estructurales entre múltiples familias de malware asociadas a ambos grupos.

Las operaciones de ransomware Interlock y Rhysida continúan siendo objeto de investigación, y la puerta trasera Supper se encuentra en el centro de estos hallazgos. La publicación "Las operaciones de ransomware Interlock y Rhysida comparten la puerta trasera Supper y una base de código de malware" apareció por primera vez en Cyber Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2023-36036CVE-2026-20131
Dominios
nelavohomet[.]comms-sql-auth[.]comdomainnelavohomet[.]comintdomaindomainms-sql-auth[.]comintdomaincoretether[.]comsupdomainnucleusgate[.]comsupdomainregistrywave[.]comsupdomainscs-techresources[.]combrodomainapple-online[.]shopjudeliverydomainleadslaw[.]comfakdeliverydomainmicrosoft-teams[.]icufaksitedomainpartyglacierhip[.]tointetrycloudflare[.]commicrosoft-teams[.]icu

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Las operaciones de Interlock y Rhysida Ransomware comparten el código base de malware y backdoor de Supper
Publicado: 16/06/2026 12:26
Enlace: https://cybersecuritynews.com/interlock-and-rhysida-ransomware-operations
Consultado: 16/06/2026

Consultar publicación original ↗

Anterior
Siguiente