CSIRT Asobancaria

Nueva campaña de ransomware que utiliza PowerShell y GitHub para cifrar archivos con extensión “.ENCRYPT”

  • Publicado: 10/07/2025
  • Importancia: Media

Recursos afectados

Recientemente, se observó una campaña de ransomware que utiliza archivos .ZIP con accesos directos .LNK maliciosos para ejecutar scripts en PowerShell y cifrar archivos del usuario, esta amenaza aprovecha la plataforma legítima GitHub para distribuir sus cargas útiles y aplica técnicas de cifrado híbrido (AES y RSA), añadiendo la extensión “.ENCRYPT” a los archivos afectados. Además, establece persistencia mediante tareas programadas y despliega una nota de rescate solicitando pago en criptomonedas.

 

Este es un breve resumen realizado por el equipo del Csirt Financiero, para conocer el análisis, correlación, estrategias de mitigación y seguimiento a la alerta, afíliese al Csirt Financiero Asobancaria y contáctenos [email protected].

Etiquetas