[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/new-ransomware-01flip-written-in-rust/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/new-ransomware-01flip-written-in-rust/)
* [French](https://unit42.paloaltonetworks.com/fr/new-ransomware-01flip-written-in-rust/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/ "Investigación de amenazas")
* [Ransomware](https://unit42.paloaltonetworks.com/es-la/category/ransomware-es-la/ "Ransomware")  
  [Ransomware](https://unit42.paloaltonetworks.com/es-la/category/ransomware-es-la/)

# 01flip: ransomware multiplataforma escrito en Rust

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 11 lectura mínima  
Related Products  
[Advanced WildFire](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-wildfire-es-la/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/es-la/product-category/cloud-delivered-security-services-es-la/ "Cloud-Delivered Security Services")[Cortex](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-es-la/ "Cortex")[Cortex XDR](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xdr-es-la/ "Cortex XDR")[Cortex Xpanse](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xpanse-es-la/ "Cortex Xpanse")[Cortex XSIAM](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xsiam-es-la/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")[Unit 42 Ransomware Readiness Assessment](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-ransomware-readiness-assessment-es-la/ "Unit 42 Ransomware Readiness Assessment")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Hiroaki Hara](https://unit42.paloaltonetworks.com/es-la/author/hiroaki-hara/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:10 de Diciembre de 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Ciberdelito](https://unit42.paloaltonetworks.com/es-la/category/cybercrime-es-la/)
  * [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/)
  * [Ransomware](https://unit42.paloaltonetworks.com/es-la/category/ransomware-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [Bitcoin](https://unit42.paloaltonetworks.com/es-la/tag/bitcoin-es-la/)
  * [CL-CRI-103](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-103-es-la/)
  * [Cryptocurrency](https://unit42.paloaltonetworks.com/es-la/tag/cryptocurrency-es-la/)
  * [Forums](https://unit42.paloaltonetworks.com/es-la/tag/forums-es-la/)
  * [Linux](https://unit42.paloaltonetworks.com/es-la/tag/linux-es-la/)
  * [Rust](https://unit42.paloaltonetworks.com/es-la/tag/rust-es-la/)
  * [Sliver](https://unit42.paloaltonetworks.com/es-la/tag/sliver-es-la/)
  * [Windows](https://unit42.paloaltonetworks.com/es-la/tag/windows-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/new-ransomware-01flip-written-in-rust/?pdf=download&lg=es-la&_wpnonce=279fa6c5e6 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/new-ransomware-01flip-written-in-rust/?pdf=print&lg=es-la&_wpnonce=279fa6c5e6 "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=01flip:%20ransomware%20multiplataforma%20escrito%20en%20Rust&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnew-ransomware-01flip-written-in-rust%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnew-ransomware-01flip-written-in-rust%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnew-ransomware-01flip-written-in-rust%2F&title=01flip:%20ransomware%20multiplataforma%20escrito%20en%20Rust "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnew-ransomware-01flip-written-in-rust%2F&text=01flip:%20ransomware%20multiplataforma%20escrito%20en%20Rust "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnew-ransomware-01flip-written-in-rust%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=01flip:%20ransomware%20multiplataforma%20escrito%20en%20Rust%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnew-ransomware-01flip-written-in-rust%2F "Share in Mastodon")

## Resumen ejecutivo

En junio de 2025, observamos una nueva familia de ransomware llamada 01flip que atacaba a un grupo limitado de víctimas en la región Asia-Pacífico. El ransomware 01flip está escrito íntegramente en el lenguaje de programación Rust y es compatible con arquitecturas multiplataforma gracias a la función de compilación cruzada de Rust.

Es probable que estos atacantes, motivados por intereses económicos, llevaran a cabo el ataque de forma manual. Hemos confirmado una supuesta filtración de datos de una organización afectada en un foro de la web oscura poco después del ataque. Actualmente estamos [rastreando esta actividad](https://unit42.paloaltonetworks.com/es-la/unit-42-attribution-framework/) como CL-CRI-1036, lo que significa un conjunto de actividades maliciosas que probablemente estén relacionadas con la ciberdelincuencia.

Nuestras principales conclusiones son las siguientes:

* Los atacantes con motivaciones económicas detrás de CL-CRI-1036 utilizan el ransomware 01flip, una familia de ransomware recientemente observada y escrita íntegramente en Rust.
* Este ransomware es compatible con una arquitectura multiplataforma, que incluye Windows y Linux.
* Un actor de amenazas potencialmente asociado con CL-CRI-1036 está ofreciendo datos a la venta en foros de la web oscura (probablemente robados con el ransomware 01flip).

Aunque el impacto de CL-CRI-1036 es limitado en este momento, es probable que esta actividad esté relacionada con supuestas filtraciones de datos.

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas descritas gracias a los siguientes productos y servicios:

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) y [XSIAM](https://www.paloaltonetworks.com/cortex/cortex-xsiam)
* [Cortex Xpanse](https://www.paloaltonetworks.com/cortex/cortex-xpanse)

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

| **Temas relacionados con Unit 42** | [**Rust**](https://unit42.paloaltonetworks.com/es-la/tag/rust-es-la/), **[Sliver](https://unit42.paloaltonetworks.com/es-la/tag/sliver-es-la/)** , **[Ransomware](https://unit42.paloaltonetworks.com/es-la/category/ransomware-es-la/)** , **[Cybercrime](https://unit42.paloaltonetworks.com/es-la/category/cybercrime-es-la/)** |
|------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Antecedentes

A principios de junio de 2025, los investigadores de Unit 42 investigaron un ejecutable sospechoso de Windows. El ejecutable nos llamó la atención porque es un binario basado en Rust que mostraba un comportamiento similar al de un ransomware en nuestro entorno aislado.

[Nuestro análisis inicial](https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-06-24-IOCs-for-01flip-ransomware.txt) reveló que se trata de una nueva familia de ransomware escrita íntegramente en Rust, llamada "01flip". Este nombre se basa en la extensión del archivo adjunto (.01flip) y la dirección de correo electrónico (01Flip@proton\[.\]me) que se encuentra en la nota de rescate.

Tras una investigación más exhaustiva, descubrimos una [versión para Linux del ransomware 01flip](https://www.virustotal.com/gui/file/e5834b7bdd70ec904470d541713e38fe933e96a4e49f80dbfb25148d9674f957/details), que no había sido detectada en al menos tres meses desde que la muestra se envió inicialmente a VirusTotal.

## Descripción general de la campaña

### Victimología

En el momento de redactar este informe, hemos observado un número mínimo de víctimas. Sin embargo, entre las víctimas de este ransomware se encuentran organizaciones responsables de infraestructuras sociales críticas en el sudeste asiático.

Tras una investigación más exhaustiva, hemos encontrado [una publicación en un foro de seguridad en línea](https://www.bleepingcomputer.com/forums/t/808867/unknown-01flip-ext-ransomware-attack-zimbra-server/) de una presunta víctima del ransomware 01flip, en la que afirma que los atacantes habían comprometido su servidor Zimbra, una solución de correo electrónico para empresas.

Debido a la falta de información sobre las víctimas, suponemos que el uso del ransomware 01flip se encuentra en una fase muy temprana. Sin embargo, podría haber varias víctimas en Filipinas y Taiwán, según una publicación en un foro de la web oscura que creemos que proviene de un actor de amenazas vinculado a CL-CRI-1036.

### **Acceso inicial**

La investigación sobre una red de víctimas reveló que el presunto atacante había estado intentando utilizar antiguos exploits, como [CVE-2019-11580](https://nvd.nist.gov/vuln/detail/cve-2019-11580), contra las aplicaciones conectadas a Internet desde principios de abril de 2025. Aún no está claro cómo los atacantes obtuvieron acceso a este sistema. Un mes después, lograron implementar una versión para Linux de [Sliver](https://github.com/BishopFox/sliver), un marco de emulación de adversarios multiplataforma disponible públicamente y escrito en Go.

### **Posexplotación**

A finales de mayo de 2025, el actor de amenazas detrás de CL-CRI-1036 realizó con éxito un movimiento lateral a otra máquina Linux descargando otro implante Sliver, que era un implante con perfil [TCP Pivot](https://github.com/BishopFox/sliver/wiki/Pivots/d87b3e15111e7be50dd885be966c35bca629c626#tcp-pivots). Una semana más tarde, confirmamos que los atacantes implementaron múltiples instancias del ransomware 01flip en muchos dispositivos de la red, incluidas máquinas Windows y Linux.

Los métodos exactos que utilizaron los atacantes para implementar el ransomware tras el compromiso inicial siguen sin estar claros. Sin embargo, dada la rápida distribución del ransomware a múltiples dispositivos, es muy probable que los atacantes lleven a cabo las siguientes actividades, posiblemente a través de Sliver y sus módulos:

* Reconocimiento práctico
* Volcado de credenciales
* Movimiento lateral

## Análisis técnico del ransomware 01flip

### **Análisis inicial**

A finales de octubre, observamos versiones del ransomware 01flip tanto para Windows como para Linux. La muestra del ransomware 01flip no está empaquetada ni muy ofuscada, a diferencia de otro malware utilizado por los ciberdelincuentes. Por lo tanto, podemos identificar fácilmente que está compilada a partir del código fuente Rust, debido a la extensión del archivo (.rs), como se muestra en la Figura 1.
![Captura de pantalla que muestra una lista de rutas de archivos en un repositorio de código relacionadas con diferentes versiones y componentes del programa. Las extensiones de los nombres de los archivos están resaltadas en amarillo.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-870128-169022-1.png) Figura 1. Cadenas visibles relacionadas con Rust en la muestra del ransomware 01flip.

En la Figura 2 se muestran las diferencias en los resultados obtenidos con [rustbininfo](https://github.com/N0fix/rustbininfo) entre las muestras de las plataformas Windows y Linux. La herramienta rustbininfo genera una lista de dependencias (conocidas como "crates" en Rust), que utilizamos para comparar las dos muestras.

Aparte de las bibliotecas específicas de la arquitectura, podemos ver que la versión de Rust, el hash de confirmación y las versiones de las bibliotecas coinciden en su mayor parte. Por lo tanto, la mayor parte de la funcionalidad es idéntica, pero también hemos observado algunas diferencias que describiremos más adelante.
![Dos capturas de pantalla una al lado de la otra de muestras del ransomware 01flip, escritas principalmente en el lenguaje de programación Rust. La muestra de la izquierda es Windows, con ciertas líneas resaltadas en rojo, y la de la derecha es Linux, con ciertas líneas resaltadas en verde.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-873068-169022-2.png) Figura 2. En su mayoría, las mismas cajas utilizadas en las dos muestras de ransomware 01flip (izquierda: Windows, derecha: Linux).

El compilador Rust suele generar un código ensamblador más complejo que los compiladores C/C++ tradicionales. Esta complejidad añadida puede dificultar la ingeniería inversa del malware Rust a los analistas de malware. A pesar de ello, las funcionalidades del malware son sencillas y directas.

### **Funcionalidad del ransomware**

A continuación se ofrece una descripción general del comportamiento del ransomware 01flip:

1. Enumera todas las unidades posibles (por ejemplo, de la A: a la Z:).
2. Crea notas de rescate, RECOVER-YOUR-FILE.TXT, en todos los directorios grabables.
3. Cambia el nombre de los archivos que contienen extensiones específicas con la siguiente convención de nomenclatura: \<ORIGINAL\_FILENAME\>.\<UNIQUE\_ID\>.\<0 o 1\>.01flip.
4. Cifra los archivos con AES-128-CBC y RSA-2048.
5. Se elimina a sí mismo.

#### Técnicas de evasión de la defensa

El ransomware 01flip emplea varias técnicas de evasión. Por ejemplo, tanto la versión para Linux como la versión para Windows están diseñadas para utilizar API de bajo nivel o llamadas al sistema en la medida de lo posible, ya que este tipo de actividad es menos probable que destaque entre la actividad normal del sistema operativo. En la Figura 3 se muestra un ejemplo de API nativas utilizadas en nuestra muestra de la versión para Windows del ransomware 01flip.
![Captura de pantalla que muestra dos filas de datos.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-878371-169022-3.png) Figura 3. Ejemplo de API nativas de bajo nivel utilizadas para leer/escribir archivos en la versión de Windows.

Además, la mayoría de las cadenas definidas por el usuario en el código del ransomware están codificadas. Estas cadenas se decodifican en tiempo de ejecución:

* El contenido de la nota de rescate
* El nombre del archivo de la nota de rescate
* La lista de extensiones
* La clave pública RSA

El algoritmo decodifica cada cadena codificada realizando una operación SUB cada dos bytes, como se muestra a continuación.  
from more\_itertools import chunked def decrypt\_string(enc: bytes) -\> str: return ''.join(chr(chunk\[0\] - chunk\[1\]) for chunk in chunked(enc, 2))

|-----------|------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 | from more\_itertools import chunked def decrypt\_string(enc: bytes) -\> str: return ''.join(chr(chunk\[0\] - chunk\[1\]) for chunk in chunked(enc, 2)) |

Las cadenas codificadas se incrustan en la sección .text o .data de la variante de Windows en función de su longitud. En la Figura 4 se muestra cómo el ransomware 01flip decodifica la plantilla de la nota de rescate.
![Captura de pantalla de una computadora que muestra una nota de ransomware en una interfaz de línea de comandos, con una dirección de correo electrónico proporcionada para contacto. Encima de la nota hay un bloque de código binario.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-880525-169022-4.png) Figura 4. Cómo 01flip ransomware descodifica la nota de rescate almacenada con su binario.

Técnicas como invocar llamadas al sistema y cadenas codificadas no son una estrategia de evasión eficaz por sí solas. Dado que la muestra del ransomware 01flip que hemos analizado funciona según lo previsto en un entorno sandbox, sigue siendo relativamente fácil de detectar.

La mayoría de los ransomware son relativamente sencillos y ruidosos. Sin embargo, algunas de las muestras de ransomware 01flip implementan una técnica anti-sandbox sencilla que consiste en comprobar si el nombre del archivo contiene la cadena 01flip. Si el nombre del archivo de la muestra contiene la cadena 01flip, el ransomware procede a [eliminar el indicador](https://attack.mitre.org/techniques/T1070/) sin realizar el cifrado del archivo.

#### Cifrado de datos

El ransomware 01flip deja notas de rescate en todos los directorios grabables antes de cifrar los archivos. Estas notas de rescate contienen información de contacto y datos cifrados necesarios para obtener una clave que permita descifrar los archivos de la víctima, tal y como se muestra en la Figura 5.
![Pantalla de computadora que muestra una nota de ransomware titulada «RECOVER-YOUR-FILES.TXT» en un software de edición de texto. La nota incluye instrucciones para no reiniciar la computadora, un correo electrónico de contacto «mp@proton.me» para obtener la clave de descifrado y una dirección de sesión para comunicarse. Parte de la información se ha ocultado por motivos de seguridad.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-883485-169022-5.png) Figura 5. Ejemplo de una nota de rescate 01flip.

El ransomware 01flip excluye del cifrado los archivos con extensiones específicas. La lista de extensiones excluidas del cifrado se encuentra en el [Apéndice A](#post-169022-_heading=h.omux98q2lhz2). Por último, 01flip cifra los archivos utilizando el algoritmo de cifrado AES. La clave de sesión utilizada para la actividad de cifrado de archivos del ransomware está a su vez cifrada mediante una clave pública RSA incrustada. En la Figura 6 se muestra un ejemplo de esta clave RSA.
![Imagen que muestra un fragmento de texto criptográfico con fondo azul, en concreto una clave pública que comienza con «BEGIN PUBLIC KEY» y termina con «END PUBLIC KEY».](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-886254-169022-6.png) Figura 6. Clave pública RSA de la muestra del ransomware 01flip.

Los archivos cifrados se renombran con la convención de nomenclatura específica \<ORIGINAL\_FILENAME\>.\<UNIQUE\_ID\>.\<0 o 1\>.01flip, como se muestra en la Figura 7.
![Captura de pantalla de una ventana del explorador de archivos de una computadora que muestra tres archivos: un archivo de imagen con el nombre; un archivo de texto titulado «RECOVER-YOUR-FILE.TXT»; y otro archivo de imagen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-889174-169022-7.png) Figura 7. Ejemplo de nombres de archivos cifrados en un entorno Windows infectado con el ransomware 01flip.

#### Extracción del indicador

Tras completar el cifrado, el ransomware 01flip intenta eliminar cualquier rastro de sí mismo para evitar que pueda recuperarse desde un host infectado. Las variantes de Windows y Linux invocan los siguientes comandos, respectivamente, tras sustituir ${self\_name} por su nombre de archivo actual.

# Windows ping 127.0.0.7 -n 5 \> Nul \& fsutil file setZeroData offset=0 length=4194303 ${self\_name} \> Nul \& Del /f /q ${self\_name}

|-------|---------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 | # Windows ping 127.0.0.7 -n 5 \> Nul \& fsutil file setZeroData offset=0 length=4194303 ${self\_name} \> Nul \& Del /f /q ${self\_name} |

# Linux sleep 5 \&\& dd if=/dev/urandom of=${self\_name} bs=1M count=4 \> /dev/null 2\>\&1 \&\& rm ${self\_name} \> /dev/null 2\>\&1

|-------|------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 | # Linux sleep 5 \&\& dd if=/dev/urandom of=${self\_name} bs=1M count=4 \> /dev/null 2\>\&1 \&\& rm ${self\_name} \> /dev/null 2\>\&1 |

## Posible atribución

### **Actividad de los atacantes**

Los atacantes responsables de esta campaña han exigido hasta ahora un bitcoin (BTC) por descifrar los archivos. La comunicación con los atacantes se lleva a cabo a través de un correo electrónico seguro o un canal de mensajería privado. En la Figura 8 se muestra un ejemplo de la demanda a través del texto del canal de mensajería.

A finales de octubre, los atacantes responsables de CL-CRI-1036 no parecen operar un sitio de doble extorsión como los que se ven habitualmente en los grupos recientes de ransomware como servicio (RaaS).
![Texto solicitando una transferencia de 1 Bitcoin a una dirección borrosa sobre un fondo oscuro.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-891355-169022-8.png) Figura 8. Mensaje de los atacantes en un canal de mensajería privada.

Una investigación más exhaustiva reveló una supuesta filtración de datos de la organización afectada en un foro de la web oscura publicada al día siguiente de la implementación del ransomware. En la Figura 9 se muestra esta publicación. Aunque no pudimos verificar la legitimidad de la publicación, los datos parecen ser creíbles según las reacciones positivas de otros usuarios del foro.
![Captura de pantalla de un foro de la dark web en la que se han ocultado o difuminado parte del título de una publicación y la información que identifica al autor. La captura de pantalla hace referencia a fugas de datos.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-894126-169022-9.png) Figura 9. Publicación sobre la supuesta filtración de datos en un foro de la web oscura.

Aunque el usuario que publicó este mensaje está registrado en este foro desde abril de 2023, solo hemos podido confirmar tres publicaciones desde junio de 2025. El mensaje indica que también se atacó a víctimas en Taiwán y Filipinas. El nombre de usuario en sí no es especialmente único, pero hemos confirmado que un usuario de habla rusa con el mismo nombre de usuario lleva vendiendo datos y acceso a la red en el conocido foro de la web oscura XSS desde 2020.

Cabe destacar que el ransomware 01flip no puede extraer datos, por lo que la única conexión entre este usuario y 01flip es la víctima.

### **¿Posible solapamiento con LockBit?**

Durante nuestro análisis del ransomware 01flip, descubrimos que hay una extensión particularmente interesante en la lista de extensiones de archivo excluidas del cifrado, que es lockbit, como se muestra en la Figura 10.
![Captura de pantalla del código ensamblador, en la que se muestran varias declaraciones de datos y comentarios en un IDE con fondo azul.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-897002-169022-10.png) Figura 10. Extensión Lockbit en la lista de extensiones de archivo excluidas del cifrado por la muestra del ransomware 01flip.

Evitar el cifrado de archivos con la extensión lockbit implica una posible coincidencia entre el actor de amenazas detrás de CL-CRI-1036 y el grupo detrás del ransomware LockBit, al que seguimos como Flighty Scorpius. Sin embargo, aparte de este extraño fragmento de código, no encontramos ninguna otra conexión entre estas dos familias de ransomware.

## Conclusión

Hemos descrito una actividad emergente, que actualmente seguimos como CL-CRI-1036, en la que atacantes con motivaciones económicas utilizaron un nuevo ransomware basado en Rust llamado 01flip. Esta actividad pone de relieve los retos a los que se enfrentan los defensores frente a los atacantes que utilizan lenguajes de programación modernos en el desarrollo de malware. Según nuestro análisis, esta campaña parece estar en sus primeras fases y podría estar relacionada con una supuesta filtración de datos en un foro de la web oscura.

### **Protección y mitigación de Palo Alto Networks**

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas mencionadas gracias a los siguientes productos:

* Los modelos de aprendizaje automático y las técnicas de análisis de [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) se han revisado y actualizado a la luz de los indicadores compartidos en esta investigación.
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) y [XSIAM](https://www.paloaltonetworks.com/cortex/cortex-xsiam)ayudan a prevenir las amenazas descritas en este blog mediante el uso del motor [de prevención de malware](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-4.x-Documentation/Malware-protection). Este enfoque combina varias capas de protección, entre las que se incluyen [WildFire](https://docs.paloaltonetworks.com/wildfire), Behavioral Threat Protection y el módulo Local Analysis, para evitar que el malware conocido y desconocido cause daños a los terminales.

Además, el [módulo Anti-Ransomware](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-3.x-Documentation/Endpoint-protection-capabilities) permite a Cortex XDR proteger contra actividades basadas en el cifrado asociadas con el ransomware, para ayudar a analizar y detener el ransomware antes de que se produzca cualquier pérdida de datos.

* [Cortex Xpanse](https://www.paloaltonetworks.com/cortex/cortex-xpanse) puede ayudar a detectar instancias de software inseguro conectadas a Internet, como Atlassian Crowd Server, que se señaló como explotado por CVE-2019-11580 y que dio lugar al acceso inicial.

Cortex Xpanse cuenta con una [regla de superficie de ataque](https://docs-cortex.paloaltonetworks.com/r/Cortex-XPANSE/2/Cortex-Xpanse-Expander-User-Guide/Attack-surface-rules) para \<\<Atlassian Crowd Server inseguro\>\> destinada a identificar este ejemplo, así como muchas otras detecciones listas para usar para aplicaciones con vulnerabilidades RCE que resultan atractivas para los operadores de ransomware.

Todas las detecciones de Cortex Xpanse también están disponibles en Cortex XSIAM como parte del complemento Attack Surface Management (ASM).

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* Norteamérica: llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Oriente Medio: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 00 800 050 45107
* Corea del Sur: +82.080.467.8774

Palo Alto Networks ha compartido estos resultados con nuestros compañeros de Cyber Threat Alliance (CTA). Los miembros de CTA utilizan esta inteligencia para implementar rápidamente medidas de protección para sus clientes y desarticular sistemáticamente a los ciberdelincuentes. Obtenga más información sobre [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Indicadores de vulneración (IoC)

### **Muestras de elementos malintencionados**

**Versión para Windows del ransomware 01flip**

* Hash SHA-256: 6aad1c36ab9c7c44350ebe3a17178b4fd93c2aa296e2af212ab28d711c0889a3
* Tamaño de archivo: 741,888 bytes
* Tipo de archivo: Ejecutable PE32+ (GUI) x86-64 (despojado a PDB externo), para MS Windows

**Versión para Linux del ransomware 01flip**

* Hash SHA-256: e5834b7bdd70ec904470d541713e38fe933e96a4e49f80dbfb25148d9674f957
* Tamaño de archivo: 948,640 bytes
* Tipo de archivo: Ejecutable ELF de 64 bits LSB, x86-64, versión 1 (SYSV), vinculado estático, despojado

**Baliza Linux Sliver, pivote TCP como C2**

* Hash SHA-256: ba41f0c7ea36cefe7bc9827b3cf27308362a4d07a8c97109704df5d209bce191
* Tamaño de archivo: 13,414,400 bytes
* Tipo de archivo: Ejecutable ELF de 64 bits LSB, x86-64, versión 1 (SYSV), vinculado estáticamente, despojado

## Apéndice: Lista de exclusión de cifrado

### A-L

* 01flip
* 386
* Idf
* Ink
* a
* adv
* ani
* apk
* app
* bat
* bin
* cab
* cmd
* com
* cpl
* cur
* deb
* deskthemepack
* diagcab
* diagcfg
* diagpkg
* dll
* dmg
* dmp
* drv
* encrypt
* exe
* fnt
* fon
* gadget
* hlp
* hta
* icl
* icns
* ico
* ics
* idx
* ini
* ipa
* iso
* key
* la
* lnk
* lock
* lockbit

### M-Z

* mod
* mp3
* mp4
* mpa
* msc
* msi
* msp
* msstyles
* msu
* nls
* nomedia
* o
* ocx
* otf
* part
* pdb
* pif
* prf
* ps1
* reg
* rom
* rpd
* rtp
* scr
* sfcache
* shs
* so
* spl
* sys
* theme
* themepack
* tmp
* ttf
* wad
* wav
* winmd
* wma
* woff
* wpx
* xex
  Volver al principio

### Etiquetas

* [Bitcoin](https://unit42.paloaltonetworks.com/es-la/tag/bitcoin-es-la/ "Bitcoin")
* [CL-CRI-103](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-103-es-la/ "CL-CRI-103")
* [Cryptocurrency](https://unit42.paloaltonetworks.com/es-la/tag/cryptocurrency-es-la/ "Cryptocurrency")
* [Forums](https://unit42.paloaltonetworks.com/es-la/tag/forums-es-la/ "forums")
* [Linux](https://unit42.paloaltonetworks.com/es-la/tag/linux-es-la/ "Linux")
* [Rust](https://unit42.paloaltonetworks.com/es-la/tag/rust-es-la/ "Rust")
* [Sliver](https://unit42.paloaltonetworks.com/es-la/tag/sliver-es-la/ "Sliver")
* [Windows](https://unit42.paloaltonetworks.com/es-la/tag/windows-es-la/ "Windows")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:La Balanza Dorada: Es temporada de regalos no deseados](https://unit42.paloaltonetworks.com/es-la/new-shinysp1d3r-ransomware/ "La Balanza Dorada: Es temporada de regalos no deseados")

### ÍNDICE

* 

### Artículos relacionados

* [Copy Fail: Lo que debe saber sobre la amenaza más grave para Linux en años](https://unit42.paloaltonetworks.com/es-la/cve-2026-31431-copy-fail/ "article - table of contents")
* [¿Pensaba que se había acabado? La coacción de la autenticación sigue evolucionando](https://unit42.paloaltonetworks.com/es-la/authentication-coercion/ "article - table of contents")
* [Un presunto actor de amenazas de un estado nación usa el nuevo malware Airstalk en un ataque a la cadena de suministro](https://unit42.paloaltonetworks.com/es-la/new-windows-based-malware-family-airstalk/ "article - table of contents")

## Relacionados Recursos

![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
[Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 17 de Abril de 2026 [#### Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/es-la/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/es-la/tag/ddos-attacks-es-la/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/es-la/category/insights-es-la/) 29 de Enero de 2026 [#### Entendiendo la ciberamenaza rusa para los Juegos de Invierno de 2026](https://unit42.paloaltonetworks.com/es-la/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/es-la/tag/ai/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/es-la/tag/iot/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/es-la/tag/russia/ "Russia")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/russian-cyberthreat-2026-winter-olympics/ "Entendiendo la ciberamenaza rusa para los Juegos de Invierno de 2026")  
  ![Pictorial representation of RaaS RansomHouse. Digital representation of cybersecurity concept with a padlock superimposed over computer circuit boards, symbolizing data protection and encryption technologies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/06_Ransomware_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 17 de Diciembre de 2025 [#### De lo lineal a lo complejo: una actualización del cifrado de RansomHouse](https://unit42.paloaltonetworks.com/es-la/ransomhouse-encryption-upgrade/)

* [ESXi](https://unit42.paloaltonetworks.com/es-la/tag/esxi/ "ESXi")

* [Jolly Scorpius](https://unit42.paloaltonetworks.com/es-la/tag/jolly-scorpius/ "Jolly Scorpius")

* [RansomHouse](https://unit42.paloaltonetworks.com/es-la/tag/ransomhouse/ "RansomHouse")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/ransomhouse-encryption-upgrade/ "De lo lineal a lo complejo: una actualización del cifrado de RansomHouse")  
  ![Pictorial representation of malicious LLMs. Close-up view of a digital wall displaying various glowing icons, representing a high-tech network interface.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/AdobeStock_1270203474-786x440.jpeg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 25 de Noviembre de 2025 [#### El dilema del doble uso de la IA: LLMs maliciosos](https://unit42.paloaltonetworks.com/es-la/dilemma-of-ai-malicious-llms/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/ "Credential Harvesting")

* [Data exfiltration](https://unit42.paloaltonetworks.com/es-la/tag/data-exfiltration-es-la/ "data exfiltration")

* [LLM](https://unit42.paloaltonetworks.com/es-la/tag/llm-es-la/ "LLM")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/dilemma-of-ai-malicious-llms/ "El dilema del doble uso de la IA: LLMs maliciosos")  
  ![Pictorial representation of a gift card fraud campaign. A glowing skull and crossbones on a circuit board.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/07_Cybercrime_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 22 de Octubre de 2025 [#### Jingle Thief: Por dentro de una campaña de fraude de tarjetas de regalo basada en la nube](https://unit42.paloaltonetworks.com/es-la/cloud-based-gift-card-fraud-campaign/)

* [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/es-la/tag/cl%e2%80%91cri%e2%80%911032-es-la/ "CL‑CRI‑1032")

* [Microsoft](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-es-la/ "Microsoft")

* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/cloud-based-gift-card-fraud-campaign/ "Jingle Thief: Por dentro de una campaña de fraude de tarjetas de regalo basada en la nube")  
  ![Pictorial representation of Unit 42 threat attribution system. Illustration featuring a white triangle centered within an abstract cosmic background of purple and blue swirls and stars.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/Generic-A-1920x900-1-786x368.png)  
  [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/) 31 de Julio de 2025 [#### Presentamos el marco de atribución de Unit 42](https://unit42.paloaltonetworks.com/es-la/unit-42-attribution-framework/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/es-la/tag/advanced-persistent-threat-es-la/ "Advanced Persistent Threat")

* [Bookworm](https://unit42.paloaltonetworks.com/es-la/tag/bookworm-es-la/ "Bookworm")

* [Nomenclature](https://unit42.paloaltonetworks.com/es-la/tag/nomenclature-es-la/ "nomenclature")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/unit-42-attribution-framework/ "Presentamos el marco de atribución de Unit 42")  
  ![Pictorial representation of social engineering. Digital illustration of four human profiles connected by glowing neural network lines against a dark background, symbolizing connectivity and technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/cover-1920x900-no-blades-786x368.jpg)  
  [Informes de tendencias](https://unit42.paloaltonetworks.com/es-la/category/trend-reports-es-la/) 30 de Julio de 2025 [#### Informe de respuesta ante incidentes de Unit 42 de 2025: edición de ingeniería social](https://unit42.paloaltonetworks.com/es-la/2025-unit-42-global-incident-response-report-social-engineering-edition/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/es-la/tag/agent-serpens-es-la/ "Agent Serpens")

* [Agentic AI](https://unit42.paloaltonetworks.com/es-la/tag/agentic-ai-es-la/ "Agentic AI")

* [ClickFix](https://unit42.paloaltonetworks.com/es-la/tag/clickfix-es-la/ "ClickFix")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/2025-unit-42-global-incident-response-report-social-engineering-edition/ "Informe de respuesta ante incidentes de Unit 42 de 2025: edición de ingeniería social")  
  ![Pictorial representation of initial access brokers like TGR-CRI-0045. Digital concept image featuring a stream of glowing code with words like "Security," "Hackers," and "Crime" overlaid in bold text, symbolizing cybersecurity and data protection.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/) 8 de Julio de 2025 [#### Acordes ocultos de GoldMelody: se develaron los módulos de IIS en memoria del intermediario de acceso inicial](https://unit42.paloaltonetworks.com/es-la/initial-access-broker-exploits-leaked-machine-keys/)

* [GoLang](https://unit42.paloaltonetworks.com/es-la/tag/golang-es-la/ "GoLang")

* [Initial Access Broker](https://unit42.paloaltonetworks.com/es-la/tag/initial-access-broker-es-la/ "Initial Access Broker")

* [Microsoft](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-es-la/ "Microsoft")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/initial-access-broker-exploits-leaked-machine-keys/ "Acordes ocultos de GoldMelody: se develaron los módulos de IIS en memoria del intermediario de acceso inicial")  
  ![Pictorial representation of Iranian-backed threat groups and hacktivists. Digital illustration of a global network featuring interconnected lines and dots, suggesting a data-driven representation of worldwide connectivity, with a focus on technology and innovation. The image uses blue tones with red and light blue highlights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/08_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/) 30 de Junio de 2025 [#### Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán (Actualizado el 30 de junio)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2025/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/es-la/tag/agent-serpens-es-la/ "Agent Serpens")

* [Agonizing Serpens](https://unit42.paloaltonetworks.com/es-la/tag/agonizing-serpens-es-la/ "Agonizing Serpens")

* [Boggy Serpens](https://unit42.paloaltonetworks.com/es-la/tag/boggy-serpens-es-la/ "Boggy Serpens")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2025/ "Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán (Actualizado el 30 de junio)")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
