Los equipos de ciberseguridad tienen cada vez menos margen para detectar y contener una intrusión. Una investigación de Sophos sobre una operación de Interlock muestra la velocidad del problema: tras una búsqueda sobre Dynamics 365 realizada en ChatGPT, los atacantes consiguieron persistencia en el equipo en menos de 30 segundos y, 26 horas más tarde, ya se desplazaban por los sistemas más sensibles de la organización.
Interlock es un grupo de ransomware que ha adquirido notoriedad por sus ataques contra organizaciones de infraestructura crítica, salud y educación en Norteamérica y Europa. En el caso analizado, la rapidez de la operación no fue el único elemento que llamó la atención de los investigadores.
Los delincuentes recurrieron a programas legítimos que suelen utilizar los equipos encargados de respuesta a incidentes y análisis forense digital. Volatility3 y WinPmem, herramientas destinadas a examinar la memoria de sistemas comprometidos, fueron utilizadas para obtener credenciales, hashes de contraseñas e información de usuarios.
El incidente también evidencia cómo ha cambiado la forma en que operan los atacantes. En lugar de depender exclusivamente de programas creados específicamente para vulnerar sistemas, los grupos criminales recurren cada vez más a credenciales sustraídas, herramientas legítimas y accesos válidos.
El Sophos Active Adversary Report 2026 señala que el 67% de los incidentes investigados durante el último año comenzó con ataques vinculados a identidad digital, cuentas comprometidas o deficiencias en los mecanismos de autenticación.
En este caso, la intrusión comenzó mediante ClickFix, una técnica de ingeniería social que llevó al usuario a ejecutar voluntariamente un comando. Esa acción descargó código malicioso y permitió abrir un acceso remoto.
La reacción fue prácticamente inmediata. Cinco segundos después de la ejecución del comando ya había indicios de manipulación del dispositivo. Antes de que transcurrieran 30 segundos, los atacantes habían conseguido establecer persistencia.
La utilización de herramientas habituales complica todavía más la detección. Cuando un atacante emplea software legítimo, procesos autorizados y aplicaciones comunes de administración, distinguir una actividad normal de una operación maliciosa se vuelve más difícil para los responsables de seguridad.
El alcance de la intrusión tampoco estuvo determinado únicamente por técnicas avanzadas. La investigación identificó factores asociados con la gestión básica de la tecnología que contribuyeron a ampliar sus efectos: había equipos sin protección activa, inventarios incompletos y respaldos que no pudieron ser utilizados cuando fueron requeridos.
Sophos recomienda, a partir del caso, reforzar cuatro áreas. La primera es la autenticación multifactor tanto para usuarios como para administradores, debido a que las credenciales continúan siendo una de las principales vías de acceso utilizadas por los atacantes.
La segunda consiste en mantener una vigilancia permanente sobre los dispositivos conectados a la red. Un equipo que carezca de protección o presente una configuración deficiente puede convertirse en la puerta de entrada a una organización.
Las copias de seguridad constituyen otro punto de atención. Las empresas deberían someterlas a pruebas periódicas de respaldo y recuperación, ya que disponer de copias no asegura que puedan utilizarse durante una crisis.
El cuarto frente es el control de las herramientas legítimas empleadas para administración y análisis. Aplicaciones concebidas para labores técnicas también pueden ser utilizadas por grupos criminales para ocultar sus movimientos dentro de una red.
La velocidad observada en la operación de Interlock forma parte de un problema más amplio. Los datos de Sophos indican que, después de conseguir acceso a una red corporativa, los atacantes tardan en promedio apenas 3,4 horas en intentar llegar a Active Directory.
Interlock, que lleva menos de dos años en escena, combina distintas capacidades que preocupan a los expertos: robo de información, cifrado de sistemas, explotación de vulnerabilidades de día cero y utilización abusiva de herramientas legítimas.
La combinación hace que la diferencia entre una tarea administrativa habitual y una intrusión activa sea cada vez menos evidente. Para los equipos de seguridad, el desafío consiste en identificar esas amenazas con mayor rapidez, incluso cuando existen pocas señales visibles de que un ataque está en marcha.











