Ransomware acecha las aulas de Brasil

Artículo de Nacata Security, 04/08/2026

¿Sabías que tu universidad puede ser el objetivo más fácil de atacar?

Investigadores detectan oleadas de ransomware contra instituciones educativas en Brasil desde 2025.

Las redes universitarias mezclan estudiantes, profesores, personal administrativo y visitantes externos, cada grupo con permisos distintos y sin políticas de seguridad uniformes que los protejan.

Esa complejidad convierte cada campus en un laberinto de accesos mal controlados donde una sola credencial robada puede abrir la puerta a todo el sistema interno.

Un atacante ejecuta movimiento lateral y cifrado masivo de madrugada, con el reloj marcando las 5:30 y los servidores cayendo uno a uno.
Ataque nocturno documentado

El equipo de respuesta lo vio de primera mano.

El equipo GERT de Kaspersky documentó casos de enero de 2025 a junio de 2026 en São Paulo, Rio de Janeiro y Pernambuco. El 40% de los incidentes fue de alta gravedad, todos vinculados a ransomware. Las familias más activas fueron DragonForce y LockBit 3, este último construido con un builder filtrado en 2022 que cualquier atacante puede usar para generar variantes capaces de deshabilitar defensas y borrar registros.

El vector de entrada no fue un exploit sofisticado.

En la mayoría de los casos, los atacantes entraron usando cuentas válidas comprometidas. Una vez dentro, escalaron privilegios con GodPotato o SweetPotato, se movieron lateralmente con PsExec y usaron AnyDesk para mantener acceso remoto. En un caso documentado, el atacante conectó a las 5:30 UTC y ejecutó LockBit por última vez a las 10:00 del mismo día: cuatro horas y media para cifrar servidores enteros.

Las instituciones privadas concentraron todos los ataques de ransomware documentados en el estudio.

Los atacantes asumen que las universidades privadas tienen más capacidad económica para pagar el rescate. Las públicas, en cambio, sufrieron principalmente intentos de escalada de privilegios y actividad sospechosa en endpoints. En ambos casos, el tiempo medio de respuesta técnica fue de 9,6 horas, muy por encima de la duración real del ataque.

El campus universitario como circuito con decenas de usuarios distintos conectados a un nodo central con cables de distinto grosor, algunos chispeando.
Accesos sin control

Este patrón no se limita a Brasil.

Cualquier institución educativa con usuarios de distintos niveles de acceso y sistemas sin parchear comparte las mismas vulnerabilidades detectadas en estos campus.

El uso de herramientas legítimas como AnyDesk o PsExec dificulta que los sistemas las bloqueen.

El 40% de los incidentes fue de alta gravedad y derivó en cifrado masivo con ransomware y paralización operativa completa.

Y hay un detalle que lo empeora todo.

Varios sistemas comprometidos usaban Windows 10 tras su fin de soporte en octubre de 2025, y algunos servidores corrían Windows Server 2016 sin parches. Eso amplía la superficie de ataque y complica el análisis forense posterior.

El riesgo más silencioso viene de dentro.

Uno de los casos más llamativos no fue un ransomware externo, sino un insider. Un usuario instaló un keylogger en Python en una máquina compartida por varios empleados. El script creaba archivos de log con todo lo tecleado, ocultaba esos archivos en el explorador y detectaba cuándo se pulsaba Bloq Mayús para registrar las contraseñas correctamente. Sin persistencia ni exfiltración automática.

El atacante recogía los logs manualmente con un USB.

El análisis forense identificó conexiones de dispositivos USB justo cuando el script se ejecutaba, lo que sugiere que el insider extraía físicamente los archivos con contraseñas capturadas. Sin cámaras ni evidencia adicional, no fue posible atribuir la actividad a una persona concreta ni tomar medidas legales definitivas.

Un insider extrae físicamente archivos de contraseñas mediante USB en una máquina compartida, con los logs ocultos visibles en pantalla.
Insider con USB

La autenticación multifactor habría cortado la cadena completa de ataque.

Las cuentas válidas fueron el vector de entrada más común en todos los casos analizados. Activar MFA en VPNs, portales remotos y correo habría bloqueado la mayoría de estos ataques, independientemente de si la credencial había sido robada o reutilizada.

Los backups aislados son la última línea.

Cuando el ransomware cifra los servidores, la única salida sin pagar es tener copias de seguridad separadas del entorno principal y probadas con regularidad. Los investigadores recomiendan centralizar logs, mantener telemetría EDR con retención extendida y sincronizar relojes de todos los equipos para reconstruir la línea de tiempo del ataque.

Parchea, segmenta y audita cuentas privilegiadas.

Las recomendaciones son ejecutables hoy: revisar permisos, eliminar cuentas compartidas y aplicar todos los parches pendientes antes de que alguien más lo haga por ti.

Actúa ahora mismo

  • Activa MFA en todos los accesos remotos y VPNs.
  • Revisa y elimina cuentas compartidas; asigna una cuenta individual por usuario.
  • Aísla tus backups del entorno principal y pruébalos regularmente.

¿Está tu institución usando sistemas sin parches que ya son objetivo activo?

La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.

Artículos relacionados

Nacata Security, contáctanos cuando quieras

¿Cómo calificarías esta noticia?

Somos Nacata Security, conócenos

web: nacata.io

email: info@nacata.io

Teléfono: 919930793

LinkedIn: Nacata Security

Amenazas

Riesgos y ataques que están ocurriendo justo ahora: vulnerabilidades siendo explotadas activamente, alertas oficiales de organismos de ciberseguridad, campañas de phishing o malware en marcha.

Información pensada para actuar y protegerte antes de que el problema te llegue a afectar.



RATING


7.7



¿Quiénes somos?


En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.


Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.


Estamos encantados de contactar contigo para lo que quieras.