DragonForce ransomware: el cartel que derribó M&S y Co-op

Marks & Spencer perdió más de £500 millones en valor de mercado después de que alguien llamara a la mesa de ayuda de TI de la empresa haciéndose pasar por un empleado. Ningún zero-day, ningún phishing elaborado. Una llamada telefónica, un reinicio de contraseña, y dos meses después los sistemas de comercio electrónico de una de las mayores cadenas minoristas del Reino Unido estaban cifrados. Eso es DragonForce.
Quién es DragonForce
DragonForce surgió en 2023 como un grupo de hacktivistas malasios, pero rápidamente pivotó hacia el ransomware como servicio (RaaS), adoptando un modelo de afiliados con reparto de hasta el 80% del rescate. En marzo de 2025, fue más lejos: relanzó la operación como un "cartel de ransomware", permitiendo que los afiliados crearan sus propias marcas usando la infraestructura, el cifrador y las herramientas del grupo — nombre propio, sitio de filtración propio, identidad visual propia.
El código del cifrador tiene un linaje conocido: parte de las rutinas deriva de Conti v3, cuyo código fuente se filtró en 2022. En vez de construir desde cero, el grupo adaptó una base ya probada en producción por uno de los colectivos de ransomware más prolíficos de la historia. En agosto de 2025, agregaron un servicio de análisis de datos para generar materiales de extorsión personalizados por víctima, disponible para afiliados que atacan empresas con ingresos anuales superiores a US$ 15 millones.
Hasta junio de 2026, según datos de ransomware.live, DragonForce ya había listado 563 víctimas en 57 países. Los sectores más afectados son servicios empresariales (111 víctimas), manufactura (97) y tecnología (58). Estados Unidos concentra 280 víctimas; el Reino Unido, 40.
La alianza con Scattered Spider
El ataque a Marks & Spencer no fue ejecutado directamente por el núcleo de DragonForce. La intrusión inicial fue atribuida a Scattered Spider (también llamado Octo Tempest), un colectivo joven especializado en ingeniería social y acceso inicial, según la investigación llevada adelante por CrowdStrike, Microsoft y Fenix24 a pedido de M&S. La división del trabajo es complementaria: Scattered Spider entra y recolecta credenciales; DragonForce aporta el ransomware y ejecuta la extorsión.
El arsenal de Scattered Spider incluye SIM swapping, MFA fatigue y push bombing, y la impersonación de equipos de soporte. En el caso de M&S, la táctica fue más directa: un operador llamó a la mesa de ayuda tercerizada de la empresa — gestionada por Tata Consultancy Services (TCS) —, se identificó como empleado y solicitó un reinicio de contraseña. El agente realizó el reinicio sin verificación adecuada. Esto fue confirmado públicamente por el propio presidente de M&S, Archie Norman.
De la llamada al NTDS.dit
Con las credenciales en mano, los atacantes entraron a la red en algún momento de febrero de 2025. En los meses siguientes, se movieron lateralmente usando técnicas de living-off-the-land (LOTL) — PowerShell, WMI y herramientas administrativas legítimas como PingCastle y Advanced IP Scanner. Nada de malware personalizado, nada que disparara alertas obvias en un SOC desatento.
El objetivo de la fase de reconocimiento fue el NTDS.dit — la base de datos de Active Directory que almacena los hashes de contraseña de todos los usuarios del dominio. Una vez exfiltrado, los atacantes rompieron los hashes fuera de línea con herramientas como Mimikatz, escalaron a cuentas privilegiadas y expandieron el control a toda la infraestructura. Mantener activos los registros de auditoría de PowerShell y eventos de Active Directory es exactamente el tipo de telemetría que permite detectar este movimiento — el acceso al NTDS.dit debe generar alerta inmediata en cualquier SIEM configurado mínimamente.
La carga útil: VMware ESXi como objetivo
El 24 de abril de 2025, los atacantes implantaron el cifrador de DragonForce en los servidores VMware ESXi de M&S. La elección del ESXi es calculada: virtualizar el ataque sobre el hipervisor tumba decenas de VM a la vez — comercio electrónico, procesamiento de pagos, logística — todo en el mismo hardware físico.
Para sortear las protecciones de endpoint en los servidores, el grupo usó BYOVD (bring your own vulnerable driver): implantaron controladores legítimos pero vulnerables — truesight.sys y rentdrv2.sys — que permiten ejecución de código en el kernel, desde donde es posible cerrar procesos de antivirus y EDR sin activar alertas de comportamiento.
El resultado inmediato: M&S suspendió los pedidos en línea durante cinco días. Con un promedio de £3,8 millones diarios en ventas de comercio electrónico, las pérdidas directas de ese período superaron los £19 millones. Las acciones de la empresa perdieron más de £500 millones en valor de mercado en las semanas siguientes.
Co-op y Harrods: el efecto cascada
En las semanas siguientes al ataque a M&S, el mismo grupo de operadores apuntó a Co-op y a Harrods. En el caso de Co-op, DragonForce confirmó haber extraído datos de al menos 10 mil clientes, incluidos números de tarjeta del programa de fidelidad, nombres, direcciones residenciales, correos y teléfonos. Los datos se publicaron en el sitio de filtraciones después de que las negociaciones fracasaran.
El patrón es conocido para quien siguió el modelo "pay or leak" usado por ShinyHunters contra Canvas LMS. La diferencia es que DragonForce combina extorsión de datos con cifrado de infraestructura — lo que duplica la presión: la empresa necesita pagar para recuperar los sistemas y para evitar la publicación de los datos, simultáneamente.
Qué reduce el riesgo
El ataque a M&S deja una lección simple y repetidamente ignorada: la mesa de ayuda es superficie de ataque. Un proceso de verificación de identidad antes de cualquier reinicio de credencial — código enviado al gerente, llamada de retorno al interno registrado, validación con token de hardware — habría interrumpido el ataque antes incluso de que se accediera al primer byte de dato.
- Verificación de identidad en la mesa de ayuda: nunca realizar reinicios de contraseña por teléfono sin un segundo factor de validación independiente.
- MFA resistente al phishing: FIDO2/passkeys eliminan el push bombing y el SIM swapping como vector de entrada.
- Alerta en el NTDS.dit: cualquier acceso o copia del archivo de base de datos del AD debe generar alerta inmediata en el SIEM.
- Hardening del ESXi: aislar el hipervisor en VLAN separadas, desactivar SSH cuando no sea necesario, restringir el acceso por IP.
- Detección de LOTL: correlacionar el uso de Advanced IP Scanner, PingCastle y WMI remoto en contextos fuera del patrón operativo.
En junio de 2026, DragonForce suma 563 víctimas y el cartel sigue reclutando afiliados. El modelo de acceso vía ingeniería social va a seguir funcionando mientras la mesa de ayuda se siga tratando como un proceso administrativo en vez de un punto de control de seguridad — sin importar cuánto se haya gastado en firewall y EDR. Si administras infraestructura, revisa hoy el flujo de reinicio de credenciales. No cuesta nada y es el control que podría haber salvado £500 millones.




Comentarios