Cómo identificar que es Phobos
- Extensión de archivos cifrados — típicamente un patrón como
[ID].[correo].[extensión]. Ejemplos:.eight,.eking,.faust,.devos,.8base, entre muchas variantes. - Nota de rescate — archivo tipo
info.txtoinfo.htacon instrucciones y correo de contacto. - Nombre en filtración — 8base publica víctimas en un sitio Tor con listado explícito.
Vector inicial: casi siempre RDP
El vector inicial de Phobos en la gran mayoría de casos que hemos atendido es RDP expuesto a internet con credenciales débiles o comprometidas:
- Puerto TCP 3389 abierto directamente al mundo.
- Cuentas administrativas con contraseñas cortas o comunes.
- Sin MFA en el acceso RDP.
- En algunos casos, credenciales VPN comprometidas usadas para llegar a máquinas internas por RDP.
La razón por la que Phobos afecta desproporcionadamente a PyMEs es simple: es donde más frecuentemente encontramos RDP expuesto directamente al internet, sin proteger.
Primeros 60 minutos ante infección activa de Phobos
- Aísla los equipos afectados — desconecta cable, no apagues.
- Cierra el puerto 3389 en el firewall externo inmediatamente — si Phobos entró por RDP, sigue teniendo esa puerta abierta.
- Aísla backups — Phobos busca y cifra respaldos accesibles como parte del ataque.
- Cambia credenciales administrativas — asumir todas las cuentas locales y de dominio comprometidas.
- Verifica tareas programadas y servicios recientes — Phobos suele dejar mecanismos de persistencia.
- Preserva logs de eventos — el registro de Windows suele conservar rastros del acceso inicial y del movimiento previo al cifrado.
- Notifica a dirección, legal, aseguradora.
- Contacta un equipo de DFIR.
Han existido descifradores públicos para variantes específicas antiguas de Phobos (Dharma/Phobos). Como siempre: validar variante exacta antes de ejecutar, probar sobre copias, no sobre el único ejemplar.
Recuperación
- Cerrar RDP expuesto a internet definitivamente — no volver a abrirlo aunque "sea temporal". El acceso remoto debe ser a través de VPN con MFA, no RDP directo.
- Auditoría de todas las cuentas locales y de dominio.
- Reconstrucción de sistemas comprometidos desde cero.
- Restauración desde backups verificados como limpios.
- Rotación de todas las credenciales administrativas.
Prevención específica contra Phobos
El 90% de los incidentes de Phobos que hemos atendido se hubieran prevenido con:
- Cerrar el puerto 3389 a internet. No hay caso legítimo de negocio para RDP directo expuesto al mundo.
- Acceso remoto solo por VPN con MFA obligatorio.
- Contraseñas robustas en cuentas administrativas (no reutilizadas de la cuenta personal del admin).
- EDR con detección por comportamiento en servidores expuestos.
- Copias de respaldo aisladas del entorno productivo — no en un share al que llegan las credenciales del dominio.
- Bloqueo geográfico en el firewall — si tu operación es México, no hay razón para aceptar conexiones RDP desde otras regiones.
¿Estás sufriendo un ataque de Phobos ahora?
Nuestro equipo de DFIR responde en menos de 1 hora. Cada minuto cuenta.
Contactar Emergencia 24/7