
TL;DR
Una entidad del gobierno de EE. UU. pagó alrededor de 1 millón de dólares al grupo de extorsión Kairos para mantener la privacidad de los archivos robados, según un estudio de caso de Ransom-ISAC basado en un chat de negociación filtrado y un análisis de blockchain. Las pistas apuntan al condado de Union, Ohio, aunque ninguna de las partes lo ha confirmado. El caso ilustra hasta qué punto el “ransomware” actual no implica cifrado alguno.
Una entidad del gobierno de EE. UU. pagó alrededor de 1 millón de dólares para evitar que se publicaran archivos robados. según un estudio de caso por el investigador Rakesh Krishnan para Ransom-ISAC. El análisis se basa en un chat de negociación filtrado y el rastro de la cadena de bloques que dejó el pago.
El grupo detrás del acuerdo se llama a sí mismo Kairos, pero puede que no sea una banda de ransomware en el sentido tradicional. Según se informa, Krishnan no encontró ningún cifrador, ni casillero, ni ninguna solicitud de clave de descifrado, solo archivos robados y un precio por mantenerlos privados.
El estudio de caso no nombra a la víctima, pero los nombres de los archivos en las muestras de prueba de robo, incluido un archivo llamado union.rar, apuntan al condado de Union, Ohio. Ni el condado ni Kairos han confirmado la conexión, y The Hacker News dice que se ha puesto en contacto con el condado para hacer comentarios.
Las pistas coinciden con un incidente real. En mayo de 2025, el condado de Union detectó ransomware en su red y posteriormente notificado a 45,487 personas que se habían tomado datos que incluían números de Seguro Social, huellas dactilares y detalles del pasaporte.
Si la identificación es válida, un condado de aproximadamente 70.000 residentes realizó un pago de 1 millón de dólares que nunca reveló públicamente. Según los informes, el atacante se apoyó con fuerza en una carpeta marcada como “fiscalía” y advirtió que una filtración ayudaría a los delincuentes a evadir cargos.
Anatomía de un acuerdo de 1 millón de dólares
La negociación duró aproximadamente un mes, según el estudio de caso. Kairos abrió a 3 millones de dólares y afirmó tener más de 2 TB de datos en unos 1,6 millones de archivos.
Según se informa, el condado contraatacó con $100,000 y subió poco a poco hasta $430,000, mientras que Kairos bajó a $2 millones antes de fijar una fecha límite final de $1 millón. La víctima pagó el 13 de junio de 2025 diez veces su oferta inicial.
El pago de aproximadamente 9,44 bitcoins equivalía a aproximadamente 1 millón de dólares a los precios de mercado de esa semana. Según se informa, en cuestión de horas se dividió y se dirigió a través de una cadena de billeteras hacia depósitos en Bybit, OKX y BELQI, un servicio ruso que recuerda Lavado de ransomware anterior a través de WEX y BTC-e.
El rastreo de este tipo da Los investigadores llevan pistas en lugar de identidades.. Las bandas criminales llevan años refinando cómo lavan las criptomonedas a través de mulas, mezcladores e intercambios poco regulados.
Lo que se compró con el dinero es otra cuestión. Kairos entregó un archivo de “prueba de eliminación”, pero una lista de nombres de archivos solo prueba que el atacante alguna vez tuvo los datos, y Las promesas de eliminar datos robados se han desmoronado antes..
Ransomware sin ransomware
El condado de Union describió el incidente como ransomware, pero nunca se cifró nada en el caso Kairos. Una proporción cada vez mayor de lo que todavía lleva esa etiqueta ahora se salta los casilleros por completo y utiliza los datos robados como punto de presión, un manual que recientes infracciones exclusivas de extorsión también se han dirigido al sector privado.
Sophos informó en 2025 que solo alrededor de la mitad de los ataques de ransomware involucraron cifrado, frente al 70% del año anterior y la tasa más baja en seis años. Silent Ransom Group, una rama del ecosistema Conti, lleva años funcionando Extorsión sin cifrado contra bufetes de abogados estadounidensesgenerando repetidas advertencias del FBI.
El arco de negociación también resulta familiar. Cuando los chats internos de Black Basta filtrado en febrero de 2025un acuerdo pasó de una demanda de 1,5 millones de dólares a una contraprestación de 100.000 dólares y un pago de 1 millón de dólares, casi la misma curva.
El propio Kairos se ha quedado en silencio, con su sitio de filtración fuera de línea y su última víctima conocida publicada en junio de 2026, según el estudio de caso. Según se informa, una billetera vinculada todavía estaba moviendo fondos en mayo, por lo que un sitio de filtración oscura no debe interpretarse como un equipo retirado.
lecciones poco glamorosas
Para las redes gubernamentales pequeñas, las conclusiones son deliberadamente aburridas. Kairos afirmó que ingresó adivinando una contraseña, por lo que la autenticación multifactor y las alertas sobre inicios de sesión fallidos repetidos habrían elevado considerablemente el costo de entrada.
Los defensores también deben vigilar las transferencias salientes y los enlaces desechables para compartir archivos, como las direcciones temp.sh que utilizó el atacante, y mantener registros legales y ciudadanos segmentados de la red más amplia. Por encima de todo, el recibo de un ladrón por los datos eliminados vale exactamente lo que costó escribirlos.
