La empresa de gestión de talento Marlex habría sido víctima de un ataque de ransomware, según informan varias cuentas de monitorización de este tipo de incidentes en Twitter, y confirman a Escudo Digital desde la compañía.

Los actores de amenazas han dado a la compañía de recursos humanos una semana de margen para que realice el pago, bajo la amenaza de hacer públicos los datos si la firma no se afloja el bolsillo.

Por el momento se desconoce qué datos concretos o información de la organización podrían haber caído en manos de los cibermalos y cuántos usuarios podrían estar afectados por la brecha de seguridad. Teniendo en cuenta los detalles que manejan sobre candidatos a puestos de otras organizaciones, el incidente podría impactar en decenas de miles de personas. 

Marlex cuenta con un cuarto de siglo de experiencia en la gestión de talento para las organizaciones y tiene una red más de 70 oficinas de atención personalizada. Hasta el momento la compañía ha prestado sus servicios a más de 5.000 empresas, según detallan en su página web. Su facturación superaría los 150 millones de euros.

Desde Escudo Digital nos hemos puesto en contacto con el departamento de comunicación de Marlex para dilucidar lo ocurrido. La empresa nos ha comentado lo siguiente: «Detectamos una actividad sospechosa el pasado 26 de octubre. Ese mismo día activamos protocolos de seguridad y análisis forene. Hasta la fecha no hemos detectado un uso indebido de datos, aparentemente. Hemos notificado a la AEPD y a los organismos competentes. También hemos informado a nuestros clientes afectados de lo ocurrido».

Una banda con ‘recursos‘

Rhysida es un grupo de ransomware que opera bajo el modelo ransomware-as-a-service (RaaS), lo que significa que desarrollan y mantienen el malware mientras lo ceden a afiliados para ejecutar ataques. Surgió públicamente en 2023 y utiliza técnicas de doble extorsión, cifrando archivos con la extensión .rhysida y amenazando con publicar información robada si no se paga el rescate.

A esta banda no se la ha vinculado con estados ni causas políticas. Su motivación es exclusivamente financiera y aunque se sospecha que sus miembros podrían estar en países del bloque CIS, no hay confirmación oficial.

El grupo ha atacado organizaciones de distintos sectores, destacando salud, educación, sector público, servicios empresariales y la industria manufacturera, con víctimas en EE.UU, Canadá, Reino Unido, Italia, Australia y otros países.

Entre sus objetivos notorios se incluyen Prospect Medical Holdings, The British Library, American Addiction Centers, Insomniac Games y el ejército chileno. Además, este mes de noviembre el colectivo habría apuntado contra otra víctima española: la emisora de radio Kiss FM.

Se cree que este grupo podría ser una reconfiguración de Vice Society, otro grupo de ransomware activo desde 2021, debido a sus similitudes en tácticas, sectores objetivo y estructura.