BitLocker toma empresas como rehenes

Artículo de Nacata Security, 27/07/2026

¿Imaginas llegar al trabajo y no poder abrir ningún archivo de tu empresa?

Eso vivieron empresas en Colombia y México este año.

No fue un ransomware clásico ni un grupo sofisticado con herramientas propias. Los atacantes usaron una función ya instalada en Windows para cifrar los datos y pedir rescate.

Y cuando terminaron, no enviaron un correo amenazante ni un mensaje emergente en pantalla. Imprimieron las notas de extorsión directamente desde las impresoras de oficina.

Imagen del momento del descubrimiento: pantallas azules en una oficina abierta mostrando el mensaje de los atacantes y los iconos de disco bloqueado, con una silla empujada hacia atrás en señal de alarma.
Pantallas bloqueadas, empresa paralizada

El ataque empezó mucho antes de que nadie lo notara.

En el caso de México, los atacantes entraron por un servicio de base de datos mal configurado, cuyas credenciales estaban publicadas por error en GitHub. Desde ese primer acceso, pasaron tres meses explorando la red en silencio, bajando configuraciones de seguridad del servidor web y creando archivos maliciosos. Las alertas saltaron, pero nadie las investigó. Cuando llegó mayo, ya controlaban toda la infraestructura.

Entonces desplegaron herramientas de gestión remota legítimas.

Instalaron ManageEngine Endpoint Central, Mesh Agent y Tactical RMM para administrar equipos de forma remota. Con ellas programaron tareas automáticas que activaron BitLocker en cada máquina del dominio. Cada disco recibió una clave distinta. Los empleados vieron una pantalla azul con el mensaje Hacked by XEntry Team y sus contraseñas dejaron de funcionar. Horas después, las impresoras escupieron notas de rescate.

En Colombia, la demanda fue de solo 3.000 dólares por datos críticos.

Imagen del acceso silencioso: un túnel digital que representa los meses de intrusión sin detección, con comandos fluyendo por sus paredes y una figura explorando la infraestructura en la sombra.
Tres meses sin detección

Un rescate pequeño, un daño enorme.

Que el rescate sea bajo no significa que el daño sea menor. La empresa colombiana restauró el sistema antes de que los forenses actuaran, destruyendo toda la evidencia. El daño real va más allá del dinero.

Este método se está volviendo una tendencia.

Los investigadores señalan que no es la primera vez que ven a atacantes usar BitLocker como arma. Hace unos años identificaron ShrinkLocker con el mismo enfoque. La lógica es clara: usar herramientas del propio sistema operativo evita alarmas en los antivirus y elimina la necesidad de comprar ransomware a grupos criminales. Es más barato, más silencioso y, como demuestran estos casos, igual de efectivo.

Imagen de la profundización: una herramienta legítima que se convierte en arma, sobre un diagrama de red corporativa, con páginas de calendario rasgadas.
Herramientas legítimas, daño real

El endpoint sin protección activa es la puerta de entrada perfecta.

En Colombia, el sistema atacado tenía el EPP desactivado por incompatibilidades con otras aplicaciones. Eso permitió a los atacantes moverse y ejecutar código sin que ningún sistema central levantara la mano. Un solo equipo desprotegido compromete toda la red.

Los logs existían, pero nadie los miraba.

En México, las alertas del EPP saltaron cuando los atacantes manipularon el servidor web. El problema no fue la tecnología: fue que nadie investigó esos avisos. Centralizar registros y responder a tiempo es la diferencia entre detener el ataque o descubrirlo cuando ya es tarde.

Las impresoras fueron el último mensaje.

Que los atacantes usen las impresoras de la propia empresa para entregar su nota dice mucho: ya tienen control total. Y eso ocurrió porque las puertas estuvieron abiertas durante meses.

Tres pasos urgentes

  • Protege con autenticación fuerte cualquier servicio RDP o MSSQL expuesto.
  • Mantén el EPP activo e investiga cada alerta sin excepción.
  • Guarda copias offline y verifica que puedes restaurarlas.

¿Cuántos equipos de tu empresa tienen hoy el EPP desactivado sin que nadie lo sepa?

La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.

Artículos relacionados

Nacata Security, contáctanos cuando quieras

¿Cómo calificarías esta noticia?

Somos Nacata Security, conócenos

web: nacata.io

email: info@nacata.io

Teléfono: 919930793

LinkedIn: Nacata Security

Ciber Inteligencia

El ecosistema de los actores maliciosos y la inteligencia que se genera sobre ellos: grupos APT y su atribución, bandas de ransomware, operaciones policiales y detenciones, mercados de la dark web, informes de threat intelligence y el trasfondo geopolítico del cibercrimen.



RATING


9.2



¿Quiénes somos?


En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.


Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.


Estamos encantados de contactar contigo para lo que quieras.