IntelIncidente de SeguridadRS
ALTOIncidente de Seguridad·priority

Se dispara la ciberguerra: ransomware pro-Ucrania, Pegasus golpea Serbia y se desmantela un robo cripto de 15.000 equipos

Intelrift Intelligence Desk·miércoles, 2 de septiembre de 2026, 15:25Europe (Balkans / Eastern Europe)4 artículos · 4 fuentesEN VIVO

Un colectivo de piratas informáticos pro-Ucrania que se hace llamar VantaCore ha atacado, según un informe publicado esta semana por la firma rusa de ciberseguridad F6, al menos a siete víctimas conocidas. El grupo es descrito como un actor que despliega ransomware “a medida” dentro de un guion más amplio de guerra híbrida orientado a empresas rusas. En paralelo, investigadores informaron del primer caso confirmado de infección por spyware Pegasus en 2026, junto con otra variante de spyware, hallada en dispositivos de activistas estudiantiles serbios y otras personas. Un reporte separado de Le Monde señala que una docena de individuos, incluido un parlamentario y estudiantes vinculados a protestas contra el gobierno, recibieron notificaciones que sugieren que fueron objetivo del software espía. En conjunto, estos episodios apuntan a un ecosistema cada vez más amplio de “vigilancia y disrupción” que difumina los papeles entre actores estatales y no estatales en el perímetro de seguridad europeo. La campaña de ransomware de VantaCore beneficia a actores alineados con Ucrania al generar fricción económica e incertidumbre operativa dentro de Rusia, además de aportar una negación plausible mediante una marca no oficial. La ola de Pegasus en Serbia abre interrogantes especialmente sensibles sobre interferencia política, resiliencia democrática y la postura de seguridad de la sociedad civil en entornos informativos disputados. Mientras tanto, la desarticulación del malware Sality, con base en Rusia, por parte de CrowdStrike y autoridades federales—tras el presunto robo de cripto durante ocho años—indica que la infraestructura del cibercrimen puede funcionar también como palanca de inteligencia estratégica y de ventaja financiera. Las implicaciones para los mercados se ven con mayor claridad en el precio del riesgo cibernético, la demanda de respuesta a incidentes y la percepción de liquidez alrededor del robo de cripto. El caso de Sality implicó la sustitución encubierta de direcciones copiadas de Bitcoin y Ethereum, y el aislamiento reportado de más de 15.000 equipos infectados sugiere una reducción relevante de la capacidad de robo en curso, lo que puede mejorar ligeramente el sentimiento para bolsas y proveedores de custodia afectados. En el corto plazo, aseguradoras, proveedores de servicios de seguridad gestionada y vendedores de protección de endpoints podrían ver una demanda más alta, mientras que los anuncios de ransomware y spyware suelen presionar las valoraciones de empresas expuestas y elevar costos de cumplimiento. Para los mercados cripto, incluso cuando no se especifica la pérdida directa en dólares, las campañas de sustitución de direcciones pueden aumentar de forma temporal el riesgo percibido de contraparte y la volatilidad en transferencias on-chain. Lo siguiente a vigilar es si el alcance de VantaCore se amplía más allá de las víctimas inicialmente mencionadas y si las autoridades rusas responden con contra-campañas o con nuevos mandatos defensivos para sectores críticos. En Serbia, el disparador clave es el alcance de las detecciones de Pegasus: si más activistas, periodistas o figuras de la oposición reciben notificaciones, y si los hallazgos forenses derivan en acciones legales o parlamentarias. En el frente de Sality, inversores y equipos de seguridad deben monitorear si la operación de desmantelamiento produce arrestos, incautaciones de infraestructura y señales de persistencia en el resto de la huella del botnet. En las tres historias, la señal de escalada o desescalada estará en la cadencia de nuevos anuncios, la rapidez de parcheo y remediación, y cualquier atribución pública que endurezca posiciones diplomáticas.

Implicaciones Geopolíticas

  • 01

    Cyber operations are being used simultaneously for economic disruption (ransomware) and political coercion (spyware), increasing pressure on governance and civil society.

  • 02

    The Serbia Pegasus wave suggests heightened contestation over democratic space and may intensify EU-aligned scrutiny of surveillance governance and security procurement.

  • 03

    Cross-domain cybercrime infrastructure (Sality) demonstrates how financial theft capabilities can coexist with strategic influence operations, complicating attribution and response.

  • 04

    If VantaCore’s campaign broadens, Russia may retaliate with counter-cyber measures that spill into European networks and raise compliance costs for multinational firms.

Señales Clave

  • New victim lists or additional ransomware variants attributed to VantaCore by independent researchers
  • Forensic confirmation of Pegasus/NoviSpy infections beyond the initial Serbian activist cohort
  • Public statements, legal actions, or parliamentary inquiries in Serbia tied to spyware notifications
  • Whether Sality takedown leads to arrests/seizures and whether residual infrastructure continues to operate

Temas y Palabras Clave

VantaCorecustom ransomwarePegasusNoviSpySality malwarecrypto address substitutionSerbian activistsF6 reportCrowdStrikeVantaCorecustom ransomwarePegasusNoviSpySality malwarecrypto address substitutionSerbian activistsF6 reportCrowdStrike

Análisis de Impacto en Mercados

Inteligencia Premium

Crea una cuenta gratuita para desbloquear el análisis detallado

Evaluación de Amenazas con IA

Inteligencia Premium

Crea una cuenta gratuita para desbloquear el análisis detallado

Línea Temporal del Evento

Inteligencia Premium

Crea una cuenta gratuita para desbloquear el análisis detallado

Inteligencia Relacionada

Acceso Completo

Desbloquea el Acceso Completo de Inteligencia

Alertas en tiempo real, evaluaciones detalladas de amenazas, redes de entidades, correlaciones de mercado, briefings con IA y mapas interactivos.