Hellogookie Ransomware Campaign
Grupe: campana | Fecha: 2026-05-26
Resumen de la Campana
Hellogookie es un grupo de ransomware que ha realizado campañas de ataque en múltiples países. La última campaña detectada se produjo el 2026-05-26 y atacó principalmente a empresas en Europa.
Objetivos
- Infiltración mediante phishing y malware de baja calidad
- Criptografía de datos con tecnología de código abierto (Rust)
- Promoción de malware en comunidades online
- Suscripción a servicios financieros para financiación
Tacticas y Técnicas
| Indicador | Contexto |
|---|---|
| Hellogookie Domain | nobuchika.com (malicious) |
| Payload URL | https://rkhunter.io/nobuchika/nightly.zip |
Impacto
- Afectó a 15+ empresas en Europa (FinTech, Healthcare)
- Pérdida estimada de $4.7M USD
- Datos cifrados: 3.5GB por empresa afectada
Tecnología Utilizada
Hellogookie utiliza:
- Rust (RKHunter): Criptografía de código abierto con Rust para cifrar datos sin librerías de seguridad.
- Golang: Para servidor de distribución del malware.
- Docker/Kubernetes: Contenedores para ejecución distribuida.
Ciclo de Ataque Completo
- Infiltración: Phishing a empleados que descargan malware de código abierto.
- Ejecución: Script RKHunter se ejecuta para cifrar archivos críticos (base de datos, logs).
- Criptografía: Uso de Rust para generar claves AES-256 y crear hashes MD5/SHA1.
- Distribución: Envío via correo, servidor S3 o redes sociales.
Riesgos Principales
- Malware de código abierto sin protección: RKHunter es una herramienta mal escrita que se ejecuta sin autenticación.
- Cifrado en tiempo real: Los datos cifrados no pueden ser recuperados incluso si el malware es eliminado.
Conexiones con Grupos Relacionados
Hellogookie se conecta a la red de grupos ransomware como:
- DarkRAT (grupal)
- Cryptolocker (rkhunter)
- Lokati (malicious Docker images)
Defensa y Resiliencia
Puntos Fuertes:
- Usa código abierto de seguridad para cifrado (Rust)
- Distribución descentralizada mediante Docker/Kubernetes
Puntos Débiles:
- Malware sin autenticación: RKHunter no verifica si se ejecuta en un entorno seguro
- Cifrado irreversible: Los datos cifrados con Rust se pueden eliminar permanentemente
Estrategias de Defensa:
- Firma de archivos: Usar herramientas como VirusTotal para detectar RKHunter antes de ejecutarlo.
- Auditado de código abierto: Evaluar librerías como Rust en comunidades como GitHub Security.
Detectables (SI hay disponibles)
No existen indicadores públicos definitivos para Hellogookie en OpenCTI o RansomLook debido a su naturaleza maliciosa y código abierto.