Introducción

En marzo de 2026, el grupo Toy Ghouls (también conocido como Bearlyfy, Labubu o Laboo.boo) comenzó a utilizar un nuevo ransomware llamado GenieLocker en ataques contra organizaciones rusas, principalmente del sector manufacturero. A diferencia de sus operaciones previas —donde empleaba binarios de terceros como RedAlert, LockBit o Babuk—, esta vez recurre a un malware personalizado, lo que reduce su dependencia de herramientas externas y aumenta el riesgo para los equipos de infraestructura.

La particularidad técnica de GenieLocker radica en su multiplataforma: existe en variantes para Windows (PE), Linux y ESXi (ELF), todas con capacidades adaptadas a cada sistema. Además, implementa técnicas avanzadas de evasión y un esquema de autenticación basado en argumentos secretos, lo que complica su análisis automatizado.

Qué ocurrió

El ataque documentado por Kaspersky en marzo de 2026 comenzó con el compromiso de una VPN OpenVPN. Los atacantes utilizaron credenciales robadas —pero aún válidas— desde la red de un socio de confianza de la víctima, explotando la relación de confianza existente. Una vez dentro, despliegue herramientas adicionales en los hosts comprometidos:

  • OpenSSH y socks5.exe (para acceso remoto).
  • SoftPerfect Network Scanner (para discovery).
  • Mimikatz (para dumping de credenciales).
  • Accedieron a instancias de KeePassXC ya presentes en varias máquinas, intentando extraer contraseñas de las bases de datos del gestor.

Para movimiento lateral, usaron RDP en sistemas Windows y SSH en servidores Linux. La distribución masiva del ransomware se realizó con herramientas legítimas como PsExec y PAExec. Además, establecieron un túnel SSH inverso para comunicarse con su servidor de comando y control (C2).

En la fase de impacto:

  • En Windows, ejecutaron la variante PE de GenieLocker.
  • En Linux y ESXi, detuvieron máquinas virtuales en ejecución y cifraron sus discos con la variante ELF.

No hubo evidencia de exfiltración de datos, coherente con el modus operandi de Toy Ghouls, que no adopta el modelo de doble extorsión ni opera un sitio de fugas.

Impacto para DevOps / Infraestructura / Cloud / Seguridad

El mayor riesgo de GenieLocker para los equipos técnicos radica en su capacidad multiplataforma y su enfoque en entornos enterprise. En Windows, el malware detiene procesos y servicios críticos (como SQL Server, VMware Tools o VSS) para garantizar que los archivos puedan ser cifrados sin interferencias. En Linux/ESXi, la variante ELF puede paralizar infraestructura virtual, afectando múltiples VMs simultáneamente.

El uso de herramientas legítimas (PsExec, PAExec, OpenVPN) para el despliegue complica la detección, ya que estas acciones pueden pasar por actividad administrativa normal. Además, la ausencia de notas de rescate en el sistema (los atacantes las entregan manualmente durante el ataque) evita triggers comunes basados en la creación de archivos como README.txt.

Para equipos de seguridad:

  • Detección: La presencia de binarios con extensiones aleatorias (ej: .03ffc1c4a3da0f02) o la existencia de archivos temporales como _lock y _journal en directorios puede indicar actividad del ransomware.
  • Respuesta: La interrupción de procesos legítimos (como vmsvc, sqlserver.exe o vmware-esx) sin justificación es una señal de alerta.

Detalles técnicos

Variante para Windows

  • Lenguaje: Principalmente C, compilado con Microsoft Visual C++.
  • Bibliotecas: Usa libsodium (versión 1.0.18) para el cifrado.
  • Evasión de debugging:

– Verifica la presencia de depuradores con IsDebuggerPresent y CheckRemoteDebuggerPresent al inicio.

– Implementa un watchdog thread que cada 500 ms realiza checks adicionales, incluyendo un CRC32 de la sección .text del proceso para detectar modificaciones en memoria.

  • Autenticación:

– Requiere un argumento hexadecimal («secret argument») para ejecutarse. Este valor se hashea con SHA-256 y se compara con un hash hardcodeado.

– Si el check falla, el malware no se ejecuta (técnica anti-sandbox).

  • Exclusiones:

– Carpetas: Windows, Program Files, AppData, System32, etc. (lista completa en fuente).

– Archivos: .exe, .dll, .sys, .lnk, etc.

– Hostnames: Lista vacía en el sample analizado (MD5: 5d62c1349b8981c396c9a23f4f8f053c).

  • Procesos y servicios detenidos:

– Procesos: sqlserver.exe, msftesql.exe, postgres.exe, mysql.exe, ocssd.exe, oracle.exe, vmware-esx, vmsvc, vmware.exe, etc.

– Servicios: VSS, SQLServer, WindowsDefender, VMware Tools, etc.

  • Cifrado:

– Extensión añadida: .03ffc1c4a3da0f02 (hardcodeada en el binario).

– Para cada archivo, crea dos archivos temporales:

_lock: Almacena el PID del proceso para evitar cifrado múltiples.

_journal: Contiene metadatos del cifrado (versión, cantidad de bloques, CRC32).

Variante para Linux/ESXi

  • Lenguaje: Rust.
  • Bibliotecas: También usa libsodium.
  • Comportamiento:

– En ESXi, detiene VMs en ejecución antes de cifrar los discos (comando: esxcli vm process kill --type=force --world-id <ID>).

– El binario ELF es estáticamente compilado, lo que facilita su ejecución en sistemas minimalistas.

  • Exclusiones:

– Carpetas: /boot, /dev, /proc, /sys, /var/log, etc.

– Archivos: .sh, .conf, .crt, .key, etc.

Mecanismo de cifrado

Ambas variantes usan XChaCha20 + Poly1305 (de libsodium) para el cifrado de archivos. La clave de cifrado se genera aleatoriamente para cada archivo y se protege con una clave maestra derivada de un secret key (embebido en el binario) y del «secret argument» proporcionado al ejecutar el malware.

Qué deberían hacer los administradores y equipos técnicos

Prevención

  1. Control de acceso a VPN:

– Revisar logs de conexiones OpenVPN (o cualquier VPN utilizada) en busca de autenticaciones sospechosas, especialmente desde redes de socios externos.

– Implementar MFA para accesos remotos y restringir el uso de credenciales compartidas.

  1. Segmentación de red:

– Aislar redes de partners con firewalls y limitar el acceso a recursos internos.

– Restringir el uso de RDP y SSH entre segmentos de red (principio de mínimo privilegio).

  1. Monitoreo de herramientas legítimas:

– Alertar sobre ejecuciones de PsExec, PAExec, Mimikatz o SoftPerfect Network Scanner en hosts no autorizados.

– Monitorear la creación de túneles SSH inversos (ssh -R).

  1. Protección de credenciales:

– Auditar el uso de KeePassXC (o cualquier gestor de contraseñas) en sistemas críticos y desinstalarlo si no es necesario.

– Implementar Local Administrator Password Solution (LAPS) para evitar el reuse de credenciales locales.

Detección

  1. IOCs:

– Binarios con extensiones aleatorias de 16 caracteres (ej: .03ffc1c4a3da0f02).

– Archivos _lock y _journal en directorios.

– Hashes conocidos:

– Windows: 5d62c1349b8981c396c9a23f4f8f053c (MD5).

– Linux/ESXi: Consulta el reporte de Kaspersky para samples.

  1. Reglas YARA:

– Kaspersky publicó reglas YARA para detectar GenieLocker.

Respuesta

  1. Aislar sistemas afectados:

– Desconectar de la red las máquinas con archivos cifrados o con procesos sospechosos (ej: alto consumo de CPU por svchost.exe o binarios desconocidos).

  1. Identificar el vector inicial:

– Revisar logs de VPN y autenticación para detectar el punto de entrada.

– Buscar signos de movement lateral (ej: uso de PsExec o SSH desde IPs no autorizadas).

  1. Recuperación:

– Restaurar sistemas desde backups offline (verificar que los backups no estén cifrados).

– Para ESXi, priorizar la recuperación de hosts antes de las VMs.

Conclusión

GenieLocker representa una evolución en el arsenal de Toy Ghouls: un ransomware personalizado, multiplataforma y con técnicas avanzadas de evasión. Su uso de herramientas legítimas para el despliegue y la ausencia de notas de rescate automáticas dificultan su detección, pero también limitan su escalabilidad. Para los equipos de infraestructura, la clave está en fortalecer los controles de acceso remoto, monitorear el uso de herramientas administrativas y mantener backups offline actualizados.

La colaboración entre equipos de seguridad y operaciones es crítica: los IOCs técnicos (hashes, extensiones de archivo) deben traducirse en reglas de detección y acciones concretas para los admins de sistemas y redes.

Fuentes

  • https://securelist.com/genielocker-ransomware-for-windows-linux-and-esxi/120843/

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *