El grupo de ransomware RansomHouse ha listado en su página de filtraciones de la dark web a la compañía de ciberseguridad Trellix. Los ciberdelincuentes no han aclarado qué tipo de datos tienen en su poder. 

La firma de seguridad no ha tardado en confirmar el incidente mediante un escueto comunicado. Trellix explica que detectó un acceso no autorizado a una parte de su repositorio de código y que, al descubrirlo, activó de inmediato su protocolo de seguridad. Esto incluyó la colaboración con expertos forenses externos y la notificación a las autoridades competentes.

Las primeras conclusiones de su investigación apuntan a que el incidente se limita a ese acceso puntual y que no hay indicios de que los sistemas de distribución de su software hayan sido afectados. 

Tampoco se ha encontrado evidencia de que el código robado haya sido utilizado o modificado de forma maliciosa.

Trellix asegura que, por ahora, no se han detectado consecuencias visibles para sus clientes ni para el funcionamiento de sus productos de seguridad, aunque la investigación sigue abierta.

La firma ha indicado que seguirá investigando lo ocurrido y que compartirá más información cuando sea posible, una vez finalizado el análisis técnico del incidente.

La estadounidense Trellix fue fundada en 2022 como resultado de la fusión de McAfee Enterprise y FireEye, dos gigantes del sector, impulsada por Symphony Technology Group (STG).

RansomHouse es un grupo de extorsión pro-ruso activo desde diciembre de 2021, cuando apareció por primera vez en foros de filtración de datos. Entre sus víctimas más conocidas se encuentran AMD (450 GB de datos reclamados en 2022) y la cadena africana Shoprite, además de múltiples organizaciones en sectores como industria, tecnología y servicios.

El medio especializado SecurityWeek ha sugerido una posible conexión con el reciente ataque a la cadena de suministro vinculado a los grupos de hackers TeamPCP y Lapsus$. Esta campaña ha afectado a varias empresas de ciberseguridad, incluidas Checkmarx , Aqua Security y Bitwarden. No obstante, la conexión no ha sido confirmada. 

Impacto en España

En España la banda se dio a conocer por el devastador ataque de ransomware al Hospital Clínic de Barcelona, en 2023.

El operativo operativo del incidente fue inmediato, cancelándose unas 150 intervenciones quirúrgicas no urgentes, entre 2.000 y 3.000 visitas médicas y alrededor de 400 extracciones de sangre, además de obligar a trabajar con sistemas manuales en papel durante varios días para poder seguir atendiendo urgencias.

En paralelo a la interrupción del servicio, el grupo atacante aseguró haber robado información del centro. Las autoridades catalanas estimaron posteriormente que el volumen de datos sustraídos podría alcanzar aproximadamente 4,5 terabytes, incluyendo información sensible de pacientes, trabajadores y proveedores.

RansomHouse también atacó en septiembre de 2024 a la plataforma española TopDoctors, que ofrece un buscador de médicos especialistas y permite pedir citas médicas online y disfrutar de telemedicina. En marzo de este año repitieron la jugada con la gestora inmobiliaria Neinver,  que opera alrededor de 17 centros outlet y 5 retail parks distribuidos en seis países europeos.