Acceso inicial: perímetro sin parchar
Anubis obtiene acceso inicial explotando Citrix Bleed 2 (CVE-2025-5777), una vulnerabilidad de perímetro para la que ya existe parche disponible. No hay sofisticación técnica en la entrada — hay una ventana de tiempo sin parchar que el grupo aprovecha sistemáticamente.
Post-explotación: living off the land
Una vez dentro, el grupo utiliza herramientas legítimas de administración ya presentes en la red comprometida. No despliegan malware detectable por firma en esta fase — se mueven con lo que ya está instalado, lo que hace que la detección basada solo en firmas de antivirus tradicional no vea esta etapa del ataque.
Extorsión con un giro: borrado irreversible
Además del cifrado convencional, Anubis incorpora una función de borrado irreversible de datos. Esto elimina la opción de "simplemente restaurar del backup" cuando el atacante ya tuvo tiempo suficiente dentro de la red antes de ejecutar el pago final del ataque.
91 víctimas acumuladas en su sitio de filtración, 11 solo durante junio de 2026. Sectores más afectados: salud, servicios empresariales, manufactura, tecnología y financiero.
Tres lecturas para cualquier responsable de TI en LATAM
- El acceso inicial sigue siendo perímetro sin parchar. No es sofisticación del atacante, es ventana de tiempo abierta por la organización víctima.
- La detección por firma no es suficiente. Si tu EDR/antivirus depende solo de firmas de malware conocido, no vas a ver la fase de movimiento lateral de un grupo como Anubis. Se necesita detección por comportamiento.
- El backup dejó de ser el plan B garantizado. Cuando el atacante lleva días dentro de la red, ya localizó y puede destruir también las copias de respaldo accesibles.
La superficie expuesta a internet de tu organización es, en la práctica, su inventario de riesgo real frente a grupos como este. La pregunta operativa es simple: ¿cuándo fue la última vez que la enumeraron desde afuera, como lo haría un atacante?
¿Sabes qué expone tu organización a internet ahora mismo?
Monitoreamos amenazas activas contra LATAM y evaluamos tu superficie de ataque externa.
Solicitar Propuesta