Panorama de amenazas de acceso inicial en Australia y Nueva Zelanda en 2025

El informe 2025 de Cyble analiza las ventas de acceso temprano, las operaciones de ransomware y las filtraciones de datos que dan forma al panorama de las amenazas cibernéticas en Australia y Nueva Zelanda.

El entorno de amenazas cibernéticas en Australia y Nueva Zelanda ha experimentado una nueva escalada durante 2025, impulsado por un aumento en las ventas de acceso inicial, operaciones de ransomware y filtraciones de datos de alto impacto. Según nuestro Informe sobre el panorama de amenazas de Australia y Nueva Zelanda 2025, la actividad de amenazas observada entre enero y noviembre de 2025 revela un ecosistema subterráneo complejo y comercializado, donde el acceso a la red comprometido se compra, vende y explota activamente en múltiples industrias.

El informe sobre el panorama de amenazas identifica un enfoque persistente en sectores ricos en datos, con actores de amenazas apuntando desproporcionadamente al comercio minorista, la banca, los servicios financieros y seguros (BFSI), los servicios profesionales y las organizaciones de atención médica. Estos sectores continúan atrayendo atacantes debido al volumen de información confidencial de identificación personal (PII), datos financieros y oportunidades de acceso posterior que ofrecen.

Crecimiento de las ventas de acceso temprano en 2025

Una conclusión central del informe es el crecimiento continuo del mercado de acceso inicial. Cyble Research and Intelligence Labs (CRIL) documentó 92 casos de ventas de acceso comprometidas que afectaron a organizaciones en Australia y Nueva Zelanda durante 2025. Las organizaciones minoristas fueron las más atacadas, representando 31 incidentes, o aproximadamente el 34% de toda la actividad observada. Esta cifra es más de tres veces mayor que la del siguiente sector más afectado.

El sector BFSI registró nueve listas de acceso comprometidas, seguido de Servicios Profesionales con siete incidentes. En conjunto, estos tres sectores representaron más de la mitad de todos los listados de acceso inicial observados en la región durante el período del informe.

Esta concentración refleja un enfoque estratégico por parte de los corredores de acceso temprano. Las organizaciones minoristas y BFSI manejan habitualmente grandes volúmenes de datos de clientes e información de pagos, lo que las convierte en objetivos valiosos para la monetización o ataques de ransomware posteriores. Mientras tanto, las empresas de servicios profesionales a menudo brindan acceso a los entornos de los clientes, creando oportunidades para la explotación de la cadena de suministro.

Un mercado de corretaje de acceso fragmentado pero activo

El análisis del mercado de acceso comprometido revela un ecosistema que está muy fragmentado en lugar de estar dominado por un pequeño número de actores importantes. El actor de amenazas conocido como «cosmódromo» surgió como el vendedor más prolífico de inicios de sesión comprometidos durante el período, seguido de cerca por un actor que opera bajo el seudónimo «shopify».

pancarta publicitaria

A pesar de su actividad, estos actores no controlaban el mercado. Los siete vendedores más activos fueron colectivamente responsables de sólo alrededor del 26% de las listas de acceso observadas. La actividad restante se originó en docenas de actores de amenazas individuales que publicaron listados una o dos veces, lo que sugiere una barrera de entrada baja y un mercado poblado tanto por corredores especializados como por participantes oportunistas.

Esta estructura indica que las ventas de acceso temprano se han convertido en una fuente de ingresos accesible para una amplia gama de actores de amenazas, fortaleciendo la resiliencia y escalabilidad de la economía sumergida.

Los incidentes de alto impacto resaltan riesgos más amplios

Varios incidentes dignos de mención documentados en el Informe sobre el panorama de amenazas ilustran cómo el acceso inicial se traduce en un impacto en el mundo real.

En junio de 2025, se sospechaba que el grupo de amenazas Scattered Spider había orquestado un ciberataque contra una importante aerolínea australiana. Según se informa, los atacantes obtuvieron acceso no autorizado a un portal de servicio al cliente, lo que provocó una filtración de datos que expuso registros pertenecientes a casi seis millones de clientes. Los datos comprometidos incluían nombres, direcciones de correo electrónico, números de teléfono, fechas de nacimiento y números de viajero frecuente.

La aerolínea confirmó que información más sensible, como detalles de tarjetas de crédito, registros financieros y datos de pasaportes, no se vio afectada porque no estaban almacenados en el sistema violado. Los investigadores creen que el incidente puede ser parte de una campaña más amplia dirigida al sector de la aviación.

En marzo, el actor de amenazas “Stari4ok” anunció la venta de acceso no autorizado a una gran cadena minorista australiana en el foro ruso sobre cibercrimen Exploit. El demandante dijo que el acceso involucró un servidor de alojamiento que contenía aproximadamente 250 GB de datos, incluida una base de datos SQL de 30 GB con una tabla de usuarios de aproximadamente 71.000 registros. Según los ingresos anuales reportados de 2.600 millones de dólares y la industria descrita, la víctima parece ser un minorista importante, aunque esto no ha sido confirmado de forma independiente. El acceso fue subastado con un precio inicial de USD 1.500.

Otra lista surgió en mayo, cuando el actor de amenazas «w_tchdogs» ofreció acceso no autorizado al portal de un operador de telecomunicaciones australiano en el foro en inglés Darkforums. El perpetrador reclamó acceso a herramientas de administración de dominios e información crítica de la red. El precio de venta era de 750 dólares.

Violaciones de datos y actividad hacktivista

No todos los incidentes estuvieron directamente relacionados con las ventas de acceso. A mediados de abril, actores de amenazas no identificados obtuvieron acceso no autorizado a los sistemas de TI de una importante empresa de contabilidad que opera en Australia y Nueva Zelanda. La organización confirmó públicamente la violación y dijo que algunos datos pueden haber sido comprometidos y que se estaba llevando a cabo una investigación. A medida que continuaban las operaciones comerciales, la empresa advirtió a los clientes sobre posibles intentos de phishing y obtuvo medidas cautelares de los tribunales de ambos países para evitar la difusión de los datos afectados. Al momento de redactar este informe, ningún grupo peligroso se había atribuido la responsabilidad.

La actividad hacktivista también siguió siendo visible. En enero de 2025, el grupo RipperSec afirmó haber accedido a un dispositivo de monitoreo de red de fibra óptica perteneciente a un proveedor australiano de cable y medios. Según los informes, el proveedor ya no daba soporte al dispositivo. Como prueba, el grupo publicó imágenes que sugerían desfiguraciones internas y una posible manipulación de datos.

¿Quiere una visión más profunda de estas amenazas? Mirar Informe de Cyble sobre el panorama de amenazas para 2025 en Australia y Nueva Zelanda O programar una demostración para ver cómo Cyble puede proteger su organización de estas amenazas.

Andy Yaipen

Acerca de Andy Yaipen

Andy Yaipen es un matemático emprendedor, ingeniero industrial que intenta ayudar en temas académicos y profesionales en empresas tecnológicas en latinoamerica y en el mundo.

Ver todas las entradas de Andy Yaipen →