AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

VanHelsingRaaS se expande rápidamente en el mercado de la ciberdelincuencia

VanHelsingRaaS, un nuevo programa de ransomware como servicio (RaaS), ha generado gran revuelo en la comunidad de ciberdelincuentes desde su lanzamiento el 7 de marzo de 2025.

Según una nueva publicación técnica de Check Point Research (CPR), en tan solo dos semanas, el servicio infectó a tres víctimas, exigiendo rescates de hasta 500.000 dólares.

El programa ofrece acceso gratuito a afiliados de confianza, mientras que los nuevos afiliados deben abonar un depósito de 5.000 dólares. Los afiliados reciben el 80% del pago del rescate, y el 20% restante se destina a los operadores de RaaS.

VanHelsingRaaS es compatible con múltiples plataformas, con sistemas Windows, Linux, BSD, ARM y ESXi como objetivo. Los afiliados gestionan sus ataques a través de un panel de control intuitivo y utilizan el bloqueador de VanHelsing, una sofisticada herramienta de cifrado.

El ransomware sigue una norma estricta: no cifra sistemas en los países de la Comunidad de Estados Independientes (CEI), una práctica común entre los grupos cibercriminales rusos.

Detectado por primera vez por CPR el 16 de marzo de 2025, el ransomware VanHelsing está escrito en C++ e incluye argumentos de línea de comandos para un control preciso del proceso de cifrado. Los atacantes pueden optar por cifrar unidades completas, directorios específicos o archivos individuales.

Cabe destacar que su proceso de cifrado parece estar en una fase inicial de desarrollo, con algunas funcionalidades incompletas.

El malware también incluye funciones para evadir la detección y garantizar la persistencia.

El ransomware VanHelsing emplea diversas tácticas para maximizar su impacto, entre ellas:

Uso del cifrado Curve25519 y ChaCha20, lo que dificulta la recuperación de archivos sin pago
Implementación de un modo «Silencioso» para eludir la detección
Eliminación de instantáneas de Windows para impedir la restauración de archivos
Propagación a través de redes SMB cuando está habilitado
Exclusión de archivos y carpetas críticos de Windows del cifrado para evitar la inestabilidad del sistema

Publicidad728×90 — In-Article

A pesar de sus avanzadas capacidades, existe una falla notable en el sistema de extensiones de archivo del ransomware. Los archivos cifrados reciben la extensión .vanhelsing, pero el malware intenta asociarlos con un icono .vanlocker, lo que provoca una discrepancia. CPR explicó que este descuido podría provocar errores operativos o inconsistencias en la ejecución.

Aun así, VanHelsingRaaS continúa evolucionando, y los investigadores descubren múltiples versiones compiladas con pocos días de diferencia.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard