Cómo identificar que es Phobos

Vector inicial: casi siempre RDP

El vector inicial de Phobos en la gran mayoría de casos que hemos atendido es RDP expuesto a internet con credenciales débiles o comprometidas:

La razón por la que Phobos afecta desproporcionadamente a PyMEs es simple: es donde más frecuentemente encontramos RDP expuesto directamente al internet, sin proteger.

Primeros 60 minutos ante infección activa de Phobos

  1. Aísla los equipos afectados — desconecta cable, no apagues.
  2. Cierra el puerto 3389 en el firewall externo inmediatamente — si Phobos entró por RDP, sigue teniendo esa puerta abierta.
  3. Aísla backups — Phobos busca y cifra respaldos accesibles como parte del ataque.
  4. Cambia credenciales administrativas — asumir todas las cuentas locales y de dominio comprometidas.
  5. Verifica tareas programadas y servicios recientes — Phobos suele dejar mecanismos de persistencia.
  6. Preserva logs de eventos — el registro de Windows suele conservar rastros del acceso inicial y del movimiento previo al cifrado.
  7. Notifica a dirección, legal, aseguradora.
  8. Contacta un equipo de DFIR.
Sobre descifradores públicos

Han existido descifradores públicos para variantes específicas antiguas de Phobos (Dharma/Phobos). Como siempre: validar variante exacta antes de ejecutar, probar sobre copias, no sobre el único ejemplar.

Recuperación

Prevención específica contra Phobos

El 90% de los incidentes de Phobos que hemos atendido se hubieran prevenido con:

¿Estás sufriendo un ataque de Phobos ahora?

Nuestro equipo de DFIR responde en menos de 1 hora. Cada minuto cuenta.

Contactar Emergencia 24/7