Ransomware Hellcat o Morpheus


HellCat, también conocido como Morpheus, es un grupo de ransomware como servicio (Ransomware-as-a-Service; RaaS) que apareció por primera vez a mediados de 2024. Los miembros de este grupo son conocidos por participar de forma muy activa en BreachForums y foros allegados, así como por su alto interés en la publicidad y fama para llamar la atención, dejando mensajes sarcásticos y en tono de burla. Suelen enfocarse en objetivos de alto valor y entidades gubernamentales, para que su impacto sea alto y cubierto por los medios.

Debido a su modelo de afiliación e intercambio de ingresos, HellCat ha escalado hasta alcanzar grandes objetivos a nivel mundial. Este modelo de negocio dificulta la correlación entre ataques y actores de amenaza, pues cada afiliado varía en sofisticación y selección de objetivos, todo bajo el mismo nombre: HellCat. Implementan la estrategia usual de doble extorsión, además creando presión con mensajes, burlas y amenazas para aumentar el impacto psicológico y el sentido de urgencia en sus víctimas. Cuidan mucho su identidad y la apariencia de su sitio de filtraciones, además de reclutar afiliados a través de foros de la dark web para continuar su expansión con nuevos talentos.


[1] Nota de rescate del ransomware Morpheus

El grupo se enfoca en tácticas sofisticadas de phishing para distribuir archivos adjuntos maliciosos que explotan vulnerabilidades en los sistemas objetivo y posteriormente ejecutan un script de PowerShell. Luego de obtener acceso inicial, el ransomware se enfoca en exfiltrar información de forma agresiva y establecer métodos de persistencia. Sus ataques se llevan a cabo en etapas, contactando al centro de Comando y Control (SIlverC2) continuamente para verificar la ejecución del siguiente paso. El ransomware ejecuta todo en memoria, evitando escribir en disco para intentar evadir controles de seguridad basados en integridad y firmas de archivos.

Este grupo prioriza el uso de herramientas nativas del sistema operativo, una táctica conocida como “living off the land”. Por ejemplo, el ransomware usa la API Criptográfica de Windows para encriptar los archivos del sistema sin cambiar la extensión de los archivos (como es común en otras familias de ransomware), excluyendo las carpetas y archivos necesarios para el funcionamiento del sistema operativo, al igual que herramientas como “netcat” o “netscan” para esconderse entre tráfico legítimo.


[2] Comparativa de notas de rescate de HellCat (izquierda) y Morpheus (derecha).

HellCat/Morpheus es un grupo altamente disciplinado, pues han hecho declaraciones sobre la importancia que le dan a la operación de la seguridad, utilizando tecnologías seguras de comunicación, servidores remotos contratados de forma anónima, VPNs que no registran actividad de los usuarios, entre otras tácticas para ofuscar y esconder su actividad. Han utilizado herramientas y malware usados por otros grupos maliciosos, destacando su capacidad de adaptar y personalizar tácticas ajenas para lograr sus objetivos.

Es posible que la relación entre HellCat y Morpheus sea únicamente para diferenciar afiliados o clientes, ya que comparten prácticamente el mismo código fuente, comportamiento y mensajes; asimismo se encontraron algunas similitudes en las notas de ransomware usadas por otro grupo de ransomware llamado Underground Team, aunque la base de código y comportamiento son distintos. También se ha visto que el malware “loader” o malware cargador, TransferLoader, ha sido utilizado para infectar sistemas con esta familia de ransomware.

Taxonomía

Tactic ID Name
Initial access T1078 Valid Accounts
T1566 Phishing
T1566.001 Phishing: Spearphishing Attachment​
T1190 Exploit Public-Facing Application
T1133 External Remote Services
Discovery T1046 Network Service Discovery
Execution T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder
T1059.001 Command and Scripting Interpreter: PowerShell
T1059.003 Command and Scripting Interpreter: Windows Command Shell
T1620 Reflective Code Loading
Defense evasion T1036.008 Masquerading: Masquerade File Type
T1218 System Binary Proxy Execution
1562.001 Impair Defenses: Disable or Modify Tools
1562.006 Impair Defenses: Indicator Blocking
T1078 Valid Accounts
Privilege escalation T1078 Valid Accounts
Persistence T1078 Valid Accounts
T1098.004 Account Manipulation: SSH Authorized Keys
T1136.001 Create Account: Local Account
Lateral movement T1021 Remote Services
T1046 Network Service Discovery
T1078 Valid Accounts
Collection T1005 Data from Local System
T1039 Data from Network Shared Drive
T1560 Archive Collected Data
Command and control T1071 Application Layer Protocol
T1573 Encrypted Channel
Exfiltration T1041 Exfiltration Over C2 Channel
T1567 Exfiltration Over Web Service: Exfiltration to Cloud Storage
Impact T1486 Data Encrypted for Impact
T1490 Inhibit System Recovery


Indicadores de compromiso

IOC Tipo
931396d6332709956237cf76ee246b01 MD5
f86324f889d078c00c2d071d6035072a0abb1f73 SHA1
b834d9dbe2aed69e0b1545890f0be6f89b2a53c7 SHA1
f62d2038d00cb44c7cbd979355a9d060c10c9051 SHA1
6ef9a0b6301d737763f6c59ae6d5b3be4cf38941a69517be0f069d0a35f394dd SHA256
4b2edadc8f90e9fcc976f02a9eda1640cd92c07718c0271842fbd4ca7e2906e2 SHA256
53c09e57cea028c0439477cd90bcf8f981067a120a2fb7b86d0f13017727a93a SHA256
5b492a70c2bbded7286528316d402c89ae5514162d2988b17d6434ead5c8c274 SHA256
6924479c42b3732e0d57b34714b7210e14655ee1ca570ae4aab1d90c3f6c6428 SHA256
93aa8b0f950a7ea7f0cee2ba106efaacf673bb2b504ca0b9e87f9ea41acfb599 SHA256
b8e71845cc8ccd668a3436d1952a6c57649974bb8399e599dc33afc4c0843be7 SHA256
dcd7995038ad4839e88e5bb3bf654b4f7c2ad09780a39c9d47596ce717fd4ac2 SHA256
9e3bb5547cc13119362209764bd11a28cfb2be29055d23a6d70da965c97e7f4c SHA256
347751c32e5fa8da133d9b840d74c63a5f51669fba0b7ca6e178f2f85464718a SHA256
e41dd341f317cb674ff12c83a17365e5c5aa3240d912ab3801ff4cf09a00ccb2 SHA256
95e36c884237644e177a79eba5b232d081c6a5bc37633a2657d0ee1b6049278c SHA256
5646171e8e2e3b409293f1b97570264f0b236903c09341be4b42626fecd5d8bb SHA256

Recomendaciones

  • Monitorear inicios de sesión sospechosos, especialmente en cuentas que comience a asignar permisos administrativos y crear nuevos usuarios.
  • Establecer reglas de detección de frameworks de Command-and-Control como Silver C2.
  • Establecer controles de acceso SSH basados en la red para minimizar el riesgo de ataque
  • Auditar herramientas de acceso remoto. (NIST CSF, 2024)
  • Revisar logs para de ejecución de software de acceso remoto. (NIST CSF, 2024)
  • Limitar estrictamente el uso de los protocolos SMB y RDP.
  • Realizar auditorías de seguridad. (NIST CSF, 2024)
  • Deshabilitar los servicios y procesos no requeridos para reducir los vectores de ataque. (NIST CSF, 2024)
  • Tener filtros de correo electrónico y spam.
  • Concientizar a los empleados sobre los métodos de Phishing e Ingeniería social.
  • Realizar copias de seguridad, respaldos o back-ups constantemente.
  • Mantener los respaldos desconectados de la red de la organización, verificando constantemente la confidencialidad, integridad y disponibilidad de estos.
  • Revisar continuamente los privilegios de los usuarios.
  • Tener una solución EDR robusta configurada adecuadamente basada en las mejores prácticas (de acuerdo con documentación de fabricante).
  • Habilitar la autenticación multifactorial.

Referencias

  1. Cluley, G. (2025, abril 3). HellCat Ransomware: What You Need To Know. Tripwire. Recuperado el 25 de febrero de 2026: https://www.tripwire.com/state-of-security/hellcat-ransomware-what-you-need-know
  2. Özeren, S. (2025, marzo 13). HellCat Ransomware: Exposing the TTPs of a Rising Ransomware Threat in 2025. Picus. Recuperado el 25 de febrero de 2026: https://www.picussecurity.com/resource/blog/hellcat-ransomware
  3. Protection Highlight: Hellcat Ransomware. (2025, abril 8). Broadcom. Recuperado el 25 de febrero de 2026: https://www.broadcom.com/support/security-center/protection-bulletin/protection-highlight-hellcat-ransomware
  4. Richards, N. (2025, febrero 28). Who are hellcat ransomware group? Bridewell. Recuperado el 25 de febrero de 2026: https://www.bridewell.com/insights/blogs/detail/who-are-hellcat-ransomware-group
  5. Subhra, T. (2025, enero 29). Hellcat Ransomware Attacking Organization In Raas Model With Affiliates. Cyber Security News. Recuperado el 25 de febrero de 2026: https://cybersecuritynews.com/hellcat-ransomware-attacking-organization/
  6. Threatlabz. (2025, mayo 14). Technical Analysis of TransferLoader. Zscaler. https://staging.zscaler.com/blogs/security-research/technical-analysis-transferloader#indicators-of-compromise--iocs-
  7. Walter, J. (2025, enero 23). Hellcat and morpheus | two brands, one payload as ransomware affiliates drop identical code. SentinelOne. Recuperado el 25 de febrero de 2026: https://www.sentinelone.com/blog/hellcat-and-morpheus-two-brands-one-payload-as-ransomware-affiliates-drop-identical-code/

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios