Que es
Black Kingdom es una familia de ransomware que destaca por su complejidad técnica y su enfoque innovador frente a otras familias como Ransomware-as-a-Service (RaaS) o Big Game Hunting (BGH). Este malware está codificado en Python y se compila en un archivo ejecutable mediante PyInstaller, lo que permite una distribución flexible. Su mecanismo de cifrado incluye dos modos: uno generado dinámicamente y otro que utiliza una clave predefinida. Esta característica sugiere una estructura de desarrollo menos profesional, con posibilidades de recuperación de archivos en caso de que se utilice la clave fija.
Contexto
El ataque se atribuye a un grupo sin identidad conocida, denominado Unknown / Unmapped Actors, quien actúa como un actor APT regional. Los datos recolectados por OSINT indican que el ransomware ha sido utilizado para comprometer redes de víctimas mediante vulnerabilidades en servicios como PulseVPN. No se han reportado detalles específicos sobre la fecha del ataque, pero los registros disponibles apuntan a una actividad activa en el ámbito digital.
Analisis
Análisis técnico: La codificación en Python y su compilación con PyInstaller sugieren un enfoque de desarrollo no muy sofisticado. Sin embargo, la existencia de dos modos de cifrado (dinámico y predefinido) complica su análisis. El uso de una clave fija para el cifrado permite a las víctimas recuperar archivos si acceden a la clave, aunque esto requiere conocimiento técnico. La industria ya proporcionó un script para la desencriptación en casos donde se utilice esta clave.
Indicadores de Compromiso (IOCs):
| Tipo | Valor | Contexto |
| URL | https://securelist.com/black-kingdom-ransomware/102873/ | OSINT |
| URL | https://www.bleepingcomputer.com/news/security/black-kingdom-ransomware-hacks-networks-with-pulse-vpn-flaws/ | OSINT |
| Domain | securelist.com | OSINT |
| Domain | www.bleepingcomputer.com | OSINT |
Conclusion
El ransomware Black Kingdom representa un desafío para las organizaciones debido a su enfoque innovador y sus posibles mecanismos de recuperación. Aunque el grupo atacante permanece anónimo, los IOCs disponibles ofrecen pistas sobre su actividad digital. Las víctimas deben priorizar la seguridad de sus redes y considerar soluciones de protección contra vulnerabilidades en sistemas como PulseVPN. La existencia de un script para desencriptación en casos específicos sugiere una respuesta potencial por parte de la industria, aunque no siempre garantiza la recuperación total de los datos.