8 de octubre de 2025
Nuevos grupos de ransomware impulsados por la IA cambian las reglas del cibercrimen

El uso de algoritmos permite a los ciberdelincuentes lanzar ataques más veloces, automatizados y difíciles de rastrear, mientras las criptomonedas y los vínculos con actores estatales redefinen el mapa del delito digital
A otro nivel operan AiLock y APTLock, los primeros con vínculos estatales claros. AiLock se presenta como un ransomware “asistido por IA” y amenaza con denunciar a las víctimas ante sus propios reguladores. APTLock, según investigadores, estaría ligado al grupo ruso Fancy Bear y mezcla sabotaje, espionaje y extorsión. En ambos casos el móvil financiero se entrelaza con el político. El ransomware se convierte en un instrumento de coerción estatal.
Otros actores, como Kairos, Weyhro y Termite, representan la frontera entre la innovación criminal y el regreso de viejos programas de ransomware. Kairos compra accesos a redes y extorsiona sin cifrar. Weyhro planifica ataques quirúrgicos que destruyen copias de seguridad antes de exigir el pago.El ransomware sigue dependiendo de la economía de las criptomonedas. Bitcoin continúa como moneda preferida, aunque muchos grupos migran hacia Monero y Tron por su opacidad. El lavado de fondos se hace a través de plataformas que disfrazan el recorrido del dinero, como Wasabi, que combina distintas operaciones de criptomonedas para borrar el rastro de su procedencia.
También utilizan exchanges sin verificación, pero la trazabilidad de blockchain sigue siendo su talón de Aquiles. TRM Labs rastrea estos flujos para gobiernos y bancos, e identifica patrones repetitivos: movimientos entre direcciones comunes, puentes entre cadenas, reutilización de carteras. Indicios que permiten recuperar fondos o reconstruir la red financiera del delito.Lo que comenzó como una industria clandestina adquirió dimensión geopolítica. Algunos ataques buscan provocar daño estructural, interrumpir servicios públicos o erosionar la confianza en instituciones críticas. El ransomware se vuelve, así, una forma de guerra digital de baja intensidad: no se anuncian como ataques formales, pero demuestran lo fácil que es golpear la infraestructura digital global.
TRM Labs advierte que la lucha contra esta amenaza no pasa solo por la ciberseguridad tradicional, sino por la cooperación internacional y el rastreo financiero. La inteligencia blockchain —que permite seguir el dinero incluso en redes supuestamente anónimas— se convirtió en una herramienta de disuasión y de política global.