El grupo emergente explota portales en la nube mal configurados y usa redes P2P para amplificar el daño: una vez publicados, los datos no pueden retirarse de circulación.
ExfilSquad, un colectivo de cibercrimen que apareció a mediados de 2026, anunció esta semana 13 nuevas víctimas en Estados Unidos, Reino Unido y Suecia, con una fecha límite del 5 de agosto para completar negociaciones antes de publicar los datos robados. El grupo no usa ransomware: su modelo consiste en exfiltrar información corporativa y amenazar con publicarla en un sitio de filtración en la dark web si las organizaciones no pagan. Lo que distingue a ExfilSquad de otros actores de extorsión es su método de distribución: asigna a cada víctima un rastreador torrent único y una semilla web inicial, convirtiendo la fuga en un evento descentralizado e irreversible.
La táctica no es completamente nueva — LockBit 3.0 y Cl0p ya la habían usado — pero su adopción sistemática por parte de un grupo emergente señala una tendencia en operaciones de hack-and-leak. Resecurity, que está rastreando la actividad de ExfilSquad, observa que el uso de redes P2P (peer-to-peer) amplifica el daño reputacional y financiero de manera exponencial: una vez que el torrent está en circulación, cualquier participante puede seguir sembrando los datos incluso si se elimina el archivo original del sitio de filtración.
## Cómo ExfilSquad explota portales en la nube sin cifrar sistemas
El vector de ataque principal del grupo son portales en la nube mal configurados, específicamente Microsoft Dataverse, Power Pages, sistemas de gestión de casos y plataformas CRM (Customer Relationship Management). Estos entornos SaaS (Software as a Service) suelen contener grandes volúmenes de datos corporativos y de clientes, pero no siempre reciben el mismo nivel de auditoría de seguridad que la infraestructura on-premise tradicional. ExfilSquad no necesita desplegar ransomware ni cifrar sistemas: simplemente extrae los datos y los convierte en palanca de extorsión.
El caso más visible hasta ahora fue el ataque a la Police National Legal Database (PNLD) del Reino Unido, donde el grupo comprometió datos de contacto de más de 100.000 oficiales de policía y profesionales de justicia criminal. En julio de 2026, ExfilSquad también apuntó a una institución financiera importante en Nigeria, lo que sugiere que el grupo no limita su alcance geográfico ni sectorial. La lista de víctimas anunciada esta semana incluye organizaciones de tres países, pero el patrón de explotación — portales en la nube con configuraciones débiles — es transversal.
## Por qué los torrents convierten la fuga en un evento irreversible
La distribución por torrent cambia la naturaleza de la fuga de datos. En un modelo tradicional de leak site, la organización víctima o las autoridades pueden intentar que se retire el contenido del servidor donde está alojado. Con torrents, cada nodo que descarga el archivo se convierte en una fuente adicional de distribución. Resecurity analizó los nodos involucrados en el intercambio de torrents con datos robados por ExfilSquad y encontró que, el 7 de agosto de 2026, hosts de China y Rusia fueron los más activos en la distribución. Esto puede indicar que los operadores detrás de esos hosts tenían conocimiento previo de la publicación o se sumaron a la distribución una vez que los datos estuvieron disponibles.
El uso de una semilla web inicial (un servidor controlado por el grupo que actúa como fuente primaria del torrent) garantiza que el archivo esté disponible incluso si ningún par ha completado la descarga todavía. Una vez que varios pares tienen copias completas, la semilla web deja de ser necesaria: la red P2P se sostiene sola. Para las organizaciones afectadas, esto significa que no hay forma técnica de detener la circulación de los datos una vez que el torrent está activo. La única opción es mitigación de daños: notificación a afectados, monitoreo de uso indebido de credenciales, refuerzo de controles de acceso.
## El patrón que ya habían usado LockBit y Cl0p, ahora en manos de un actor emergente
LockBit 3.0 y Cl0p fueron los primeros grupos de ransomware en experimentar con distribución por torrents para datos robados. La diferencia con ExfilSquad es que este último no cifra sistemas: su modelo es pura extorsión por exfiltración. Resecurity considera que esta táctica se está convirtiendo en una tendencia entre actores sofisticados involucrados en operaciones de hack-and-leak, porque maximiza el impacto con mínima infraestructura: no hace falta mantener servidores de leak site robustos ni preocuparse por que las autoridades los derriben. La red P2P distribuye la carga y la responsabilidad legal entre miles de nodos anónimos.
Para organizaciones en América Latina que dependen de plataformas SaaS de Microsoft — especialmente en sectores financiero, salud y gobierno, donde Dataverse y Power Pages se usan para gestión de casos y atención al cliente — el patrón de ExfilSquad representa una exposición estructural. No se han reportado víctimas específicas en la región en los anuncios de esta semana, pero el ataque a una institución financiera en Nigeria en julio muestra que el grupo apunta a mercados emergentes donde la madurez en configuración de seguridad en la nube puede ser desigual. México, Brasil y Colombia tienen adopción significativa de estas plataformas en sectores críticos, y la falta de auditorías regulares de permisos y configuraciones de acceso público en portales SaaS es un vector conocido en la región.
## Nuestro análisis
ExfilSquad no inventó la extorsión por exfiltración ni la distribución por torrents, pero su aparición a mediados de 2026 con un modelo operativo ya maduro — rastreadores únicos por víctima, semillas web, explotación sistemática de portales en la nube — sugiere que el grupo aprendió de los precedentes de LockBit y Cl0p y eliminó la complejidad del ransomware. No hay necesidad de desarrollar cifrado, gestionar claves de descifrado ni negociar restauración de sistemas: solo extracción y amenaza de publicación. El uso de torrents no solo amplifica el daño, sino que traslada el costo de la distribución a la propia red P2P, haciendo que la operación sea más barata y más difícil de desmantelar.
Lo que todavía no está claro es si ExfilSquad tiene capacidad técnica propia para identificar configuraciones vulnerables en portales SaaS o si está comprando accesos a terceros (initial access brokers). La velocidad con la que el grupo acumuló víctimas en tres continentes en menos de dos meses sugiere o bien un equipo con experiencia previa en reconocimiento de superficie de ataque en la nube, o bien acceso a un mercado de credenciales ya comprometidas. La actividad de hosts en China y Rusia el 7 de agosto no confirma la ubicación del grupo — los nodos P2P pueden estar en cualquier lugar — pero sí indica que hay actores en esas geografías con interés en este tipo de datos, ya sea para reventa, inteligencia competitiva o simplemente oportunismo. Si este modelo de extorsión sin cifrado sigue siendo rentable para ExfilSquad, ¿cuántos grupos más van a abandonar el ransomware tradicional y adoptar la misma táctica en los próximos meses?