Saltar al contenido
Beveiligingsnieuws

GenieLocker ransomware: nuevo enfoque en 2026

GenieLocker ransomware

Desde marzo de 2026, una nueva familia de GenieLocker ransomware ha estado apareciendo en incidentes contra organizaciones, con una concentración destacada en la Federación de Rusia y un foco principal en el sector manufacturero. La amenaza se atribuye a un grupo de extorsión con motivación financiera conocido en fuentes abiertas con varios alias.

En lugar de depender de herramientas de cifrado de terceros, los análisis indican que GenieLocker está diseñado como un componente más “a medida”. Eso permite un manejo más unificado del cifrado en distintas plataformas, así como una reducción de la dependencia de troyanos de cifrado externos.

En este artículo repasamos, de forma clara, cómo opera esta amenaza: el acceso inicial, la adquisición de credenciales, el movimiento lateral, el impacto y el funcionamiento del cifrado tanto en Windows como en Linux y ESXi.

Qué es GenieLocker ransomware y por qué destaca

Los hallazgos describen que GenieLocker ransomware es un troyano de cifrado implementado con capacidades orientadas a sabotaje y evasión. Se detectaron muestras en dos líneas principales: una versión para Windows con binarios PE y otra para Linux/ESXi con binarios ELF.

En los casos observados no aparece evidencia de exfiltración de datos. Además, el comportamiento reportado no sigue el patrón de “doble extorsión” basado en filtración pública, ni se identifican sitios de fuga de información gestionados por el actor.

Cómo entra el atacante en la red

Durante el incidente analizado, el acceso inicial se produjo usando una conexión OpenVPN que provenía de la red de un socio externo. Los atacantes probablemente aprovecharon la relación de confianza con ese socio y se conectaron con credenciales robadas, pero que seguían siendo válidas.

Este tipo de ruta reduce la fricción para el intruso: en vez de atacar directamente un perímetro, se apoya en una vía ya habilitada para terceros.

Descubrimiento y robo de credenciales

Tras lograr la intrusión, los responsables instalaron herramientas adicionales en los equipos comprometidos. Entre las mencionadas en el análisis figuran OpenSSH, un ejecutable identificado como socks5.exe, SoftPerfect Network Scanner y Mimikatz.

El descubrimiento de red se apoya en la herramienta de escaneo, mientras que Mimikatz se usa para volcar credenciales. Además, el análisis forense señala que se accedió al gestor de contraseñas KeePassXC ya presente en varias máquinas, intentando extraer información almacenada en las bases de datos de esa herramienta.

Movimiento lateral y comunicación

El movimiento entre sistemas combinó técnicas distintas según el sistema operativo. Para alcanzar equipos Windows, se utilizó RDP; para servidores Linux, SSH.

Para desplegar el cifrador de forma amplia, el análisis menciona el uso de utilidades legítimas (PsExec y PAExec). También se describe la configuración de un túnel SSH inverso para mantener comunicación con el servidor de comando y control.

Impacto: cifrado en Windows, Linux y ESXi

Durante la fase de impacto, la amenaza actúa de manera acorde al entorno comprometido.

  • Windows (PE): se cifran archivos en los equipos afectados utilizando la versión de GenieLocker ransomware compilada para Windows.
  • Linux y ESXi (ELF): en estos servidores se detienen máquinas virtuales en ejecución y, después, se cifran sus discos con la versión correspondiente.

En los casos revisados, la actividad coincide con tácticas documentadas en ataques atribuidos al mismo actor. De nuevo, no se observó evidencia de robo de datos y, al parecer, se evita el modelo de “doble extorsión”.

GenieLocker ransomware en Windows: capacidades y enfoque

La variante de Windows reportada está principalmente escrita en C, pero compilada con librerías de C++ utilizando el compilador de Microsoft. Para operaciones criptográficas, se apoya en libsodium, una biblioteca de código abierto.

Entre las capacidades descritas, el malware incorpora mecanismos para terminar procesos, cerrar servicios y evadir depuración. Además, incluye una rutina de cifrado compleja que gestiona claves, cifrado por bloques y metadatos para la recuperación posterior.

Notas de rescate: no se guardan automáticamente

Un detalle relevante es que la variante de Windows no guarda notas de rescate en el sistema de la víctima. El troyano no contiene información de contacto ni direcciones para negociación dentro del binario. En su lugar, se entiende que los responsables deben entregar manualmente las demandas y los enlaces/contactos durante el ataque.

El enfoque podría estar orientado a reducir la detección temprana, ya que la creación repetida de archivos tipo “readme” podría activar reglas de seguridad.

Argumentos, cifrado selectivo y evasión

GenieLocker para Windows acepta argumentos para controlar su comportamiento. El análisis indica que la ejecución requiere un primer argumento en forma de cadena hexadecimal, descrita en el código como “secret argument”. Ese valor es usado para validar condiciones previas antes de iniciar la funcionalidad principal.

La validación se realiza transformando el valor hex a bytes y comparándolo mediante SHA-256 con un valor incrustado. Si coincide, se concatenan literales adicionales y se calcula un hash adicional con BLAKE2b-256, aunque ese resultado no se reutiliza en el flujo observado. En el reporte se sugiere que podría formar parte de una función en desarrollo o una arquitectura incompleta.

Anti-debugging: detección de depuración

Para resistir análisis, el binario implementa varias técnicas de anti-debugging. Tras el arranque, realiza una comprobación inicial del entorno usando funciones de WinAPI (por ejemplo, IsDebuggerPresent y CheckRemoteDebuggerPresent).

Después valida el “secret argument” y lanza un hilo paralelo tipo watchdog. Este hilo se ejecuta en un bucle infinito y realiza verificaciones cada 500 milisegundos para detectar depuradores conocidos. Si alguna comprobación falla, el proceso completo se termina de inmediato.

Un mecanismo adicional descrito consiste en calcular el CRC32 de su sección .text al iniciar el watchdog, guardarlo y recalcularlo en cada iteración. Si el CRC32 cambia por modificación del código (por depuradores u otros programas), el malware detecta el cambio.

Preparación antes del cifrado en Windows

Antes de cifrar, la variante de Windows gestiona listas de exclusión. Por ejemplo, evita cifrar carpetas con nombres de sistema para no dañar componentes críticos del sistema operativo.

También se excluyen archivos del sistema de Windows y extensiones específicas, lo que reduce el riesgo de corrupción total y favorece que el ataque mantenga su efecto sobre datos “valiosos” sin inutilizar completamente la máquina.

Si el nombre del host no pertenece a una lista de exclusión (en la muestra analizada la lista aparece vacía), el troyano intenta impedir el uso de los archivos objetivo. Para ello, finaliza procesos relevantes mediante TerminateProcess y detiene servicios usando ControlService.

Finalmente, inicia hilos de cifrado y busca unidades disponibles, incluyendo recursos de red compartidos, para ampliar el alcance.

Cifrado y metadatos: cómo protege y organiza la información

La extensión de archivos cifrados en la muestra analizada se encuentra codificada dentro del binario. Además, antes de cifrar cada archivo, crea dos archivos auxiliares:

  • Lock file: se usa para proteger el archivo frente a cifrado duplicado por otros hilos o instancias. Guarda el PID actual.
  • Journal file: contiene una cadena fija (“VCJOURN”), un valor asociado (por ejemplo, una versión), campos no utilizados, el número total de bloques a cifrar y cuántos bloques se cifraron realmente. El contenido del journal incluye un CRC32 para integridad.

Por defecto, el cifrado se organiza en fragmentos de tamaño 0x1000000 bytes. Si se pasa el argumento -p, el malware calcula qué cantidad de fragmentos cubren el porcentaje indicado de contenido. Incluso si el porcentaje solicitado es cero, se cifra al menos el primer bloque al inicio del archivo.

Para el cifrado del contenido se emplea XChaCha20-Poly1305 en modo AEAD, con clave y nonce únicos por archivo. El cifrado añade un “footer” con los datos necesarios para la futura descifrado y metadatos. Los metadatos se cifran con el mismo tipo de cifrado y clave, pero usando un nonce diferente.

La clave del archivo se protege con Curve25519-XSalsa20-Poly1305, utilizando una clave pública maestra incrustada en el binario.

En el formato de metadatos se describe una máscara de bits (bitmask) con tantos bits como el número máximo de fragmentos que existirían si se cifrara el 100% del archivo. Esto permite al malware saber qué fragmentos se cifraron según el porcentaje configurado.

GenieLocker ransomware en Linux y ESXi: variante más simple

Comparada con la versión para Windows, la variante para Linux/ESXi es reportada como más sencilla: no incluye “secret argument”, técnicas anti-debugging ni listas de exclusión detalladas. Aun así, el binario incluye particularidades específicas para ESXi.

Entre las diferencias, se menciona soporte para daemonización mediante el flag -d usando el método clásico de double-fork, de modo que el proceso se separe completamente del padre. También se modifica el archivo /etc/vmware/welcome para alterar el mensaje de bienvenida en ESXi (en la muestra analizada se deja el mensaje vacío).

En Linux, el cambio no aplica porque la ruta para el “Message of the Day” es distinta.

Características operativas en ESXi y Linux

El binario de ESXi incorpora opciones adicionales: una opción de delay de lanzamiento y la capacidad de definir el número de hilos de trabajo para cifrar. También soporta controles similares a los de Windows, como porcentaje de cifrado, directorio destino y ubicación del archivo de log.

En cuanto al cifrado, el esquema descrito se mantiene alineado con la versión Windows: XChaCha20-Poly1305 para cifrar contenido y metadatos, y Curve25519-XSalsa20-Poly1305 para la protección de claves.

Dónde se detectó más GenieLocker ransomware

Según telemetría mencionada en el reporte (KSN), las detecciones se concentran principalmente en endpoints en la Federación de Rusia. En la campaña de marzo de 2026, el sector manufacturero fue el más afectado, seguido de construcción, servicios financieros, retail y tecnología.

Conclusión

GenieLocker ransomware representa un salto relevante en el ecosistema de ransomware porque plantea un troyano de cifrado con diseño propio, capaz de ejecutarse nativamente en Windows, Linux y ESXi. Al reducir la dependencia de familias externas y mantener un “núcleo criptográfico” consistente, el actor puede operar con más control sobre el impacto.

Además, el caso analizado subraya decisiones operativas concretas: una ruta de acceso apoyada en relaciones de confianza vía OpenVPN, uso de herramientas para descubrimiento y credenciales, movimiento lateral con RDP/SSH y cifrado con organización por fragmentos y metadatos para descifrado futuro.

Si gestionas entornos con Windows, Linux o ESXi, el mejor enfoque es reforzar la higiene de acceso (credenciales válidas de socios), limitar el abuso de utilidades legítimas y vigilar comportamientos de cifrado y detención de servicios/VMs que suelen preceder al impacto.

Fuente: https://securelist.com/genielocker-ransomware-for-windows-linux-and-esxi/120843/