Los ataques de ransomware disminuyeron significativamente en abril, en parte debido a las interrupciones de infraestructura sufridas por el grupo RansomHub, según un nuevo análisis de Comparitech.
La empresa de concienciación del consumidor registró un total de 479 ataques de ransomware a lo largo del mes. Esto marcó una caída notable en comparación con los primeros tres meses de 2025, cuando Comparitech registró 530 en enero, 973 en febrero y 713 en marzo.
De los 479 ataques registrados, 39 fueron confirmados por la entidad objetivo, por ejemplo, a través de notificaciones de filtración de datos o comunicados de prensa.
Comparitech afirmó que un factor importante en la caída fue la aparente interrupción de RansomHub a partir del 31 de marzo.
Un análisis realizado por Group-IB sobre el grupo el 30 de abril observó que había sufrido una interrupción significativa el 31 de marzo.
Poco después, el administrador de Qilin, «Haise», se volvió activo en RAMP, anunciando una nueva versión de ransomware y funciones de extorsión DDoS. Group-IB afirmó que es posible que los afiliados de RansomHub se hayan pasado a Qilin.
Comparitech observó un fuerte repunte en los ataques de Qilin en abril en comparación con marzo, de 45 a 67, lo que refuerza esta teoría.
Mientras tanto, RansomHub no registró nuevas víctimas en su sitio web de filtración de datos en abril.
Un informe de NCC Group publicado en abril reveló que RansomHub fue uno de los actores de ransomware más prolíficos en marzo de 2025, con 62 ataques reivindicados.
Según el informe de Comparitech, Qilin fue el grupo de ransomware más prolífico en abril, seguido de Akira (62), Play (50), Lynx (32) y NightSpire (22).
Ataques de ransomware de alto perfil en abril
Entre los incidentes de alto perfil se incluye un ataque contra la cadena británica Marks & Spencer, vinculada al conocido grupo Scattered Spider.
Este grupo también estuvo detrás de los infames ataques de ransomware a MGM International y Caesars Entertainment en 2023.
El fabricante alemán de reciclaje Eu-Rec GmbH sufrió un ataque de SafePay en abril, lo que contribuyó a su declaración de insolvencia.
Otro incidente de ransomware destacable en el informe fue un ataque de Rhysida contra el Departamento de Calidad Ambiental de Oregón (DEQ).
El DEQ confirmó que se negó a pagar el rescate de 2,7 millones de dólares exigido, pero no ha respondido a las afirmaciones de Rhysida de haber robado más de 2,5 TB de datos del departamento.
De los ataques registrados en abril, 24 fueron contra entidades gubernamentales, 22 contra organizaciones sanitarias y 14 contra instituciones educativas.
Comparitech atribuyó los 425 ataques restantes a empresas.