Nueva campaña de ransomware que utiliza PowerShell y GitHub para cifrar archivos con extensión “.ENCRYPT”
- Publicado: 10/07/2025
- Importancia: Media
- Recursos afectados
Recientemente, se observó una campaña de ransomware que utiliza archivos .ZIP con accesos directos .LNK maliciosos para ejecutar scripts en PowerShell y cifrar archivos del usuario, esta amenaza aprovecha la plataforma legítima GitHub para distribuir sus cargas útiles y aplica técnicas de cifrado híbrido (AES y RSA), añadiendo la extensión “.ENCRYPT” a los archivos afectados. Además, establece persistencia mediante tareas programadas y despliega una nota de rescate solicitando pago en criptomonedas.
Este es un breve resumen realizado por el equipo del Csirt Financiero, para conocer el análisis, correlación, estrategias de mitigación y seguimiento a la alerta, afíliese al Csirt Financiero Asobancaria y contáctenos [email protected].
- Etiquetas