
Resumen ejecutivo
Infrastructure Destruction Squad, actor que viene promocionando BLACKNET-00 como framework ransomware, anunció una nueva actualización orientada a evasión, robo de datos, control remoto, persistencia, captura de información local y cifrado de archivos.
Con la información disponible, no hay muestra técnica validada ni análisis independiente que confirme el funcionamiento real de todas las capacidades anunciadas. Por ese motivo, el contenido debe tratarse como afirmaciones del operador y no como funcionalidades comprobadas.
La relevancia del anuncio no está en que BLACKNET-00 combine cifrado, robo de información y extorsión, algo ya común en el ransomware moderno. El punto de interés está en cómo el operador intenta empaquetar esas capacidades dentro de un framework comercial accesible, con código fuente completo, precio bajo y venta supuestamente limitada a dos compradores.
Juicios clave
- BLACKNET-00 vuelve a presentarse como un framework ransomware con capacidades combinadas de cifrado, robo de datos, control remoto, persistencia y evasión.
- El anuncio mantiene una lógica propia del ransomware moderno que no se concentra solo en cifrar, sino también recolectar información, presionar a la víctima y reducir opciones de recuperación.
- La supuesta venta del código fuente completo por 500 USD y limitada a dos compradores busca proyectar exclusividad, urgencia comercial y control de distribución.
- Las capacidades declaradas requieren validación técnica independiente antes de ser tratadas como confirmadas.
- Infrastructure Destruction Squad debe observarse como el actor que impulsa, promociona o distribuye BLACKNET-00 dentro del ecosistema crimeware.
Qué ocurrió
El 12 de mayo de 2026, operadores vinculados a BLACKNET-00 publicaron un anuncio de actualización del framework. El mensaje presenta una versión con supuesto modo sigiloso, evasión de controles defensivos, robo de información sensible, control remoto y cifrado completo de archivos.
Entre las capacidades declaradas aparecen funciones asociadas al robo de billeteras de criptomonedas, recolección de datos del navegador, captura de documentos locales, extracción de credenciales WiFi, registro de teclas, captura de pantalla, webcam y micrófono, además de mecanismos de persistencia y control mediante Telegram.
El anuncio también menciona cifrado de múltiples tipos de archivos, eliminación de copias de sombra, mensaje de rescate con dirección XMR, plazo de 72 horas y amenaza de publicación de datos robados. Según el operador, el código fuente completo sería vendido a un máximo de dos personas por 500 USD.
Evaluación operacional
Desde hace años, buena parte del ransomware dejó de depender solo del cifrado y se apoyó en robo de datos, extorsión múltiple, presión reputacional, evasión, persistencia y herramientas de administración abusiva.
En ese sentido, BLACKNET-00 no introduce una lógica nueva, sino que intenta presentarse como un paquete compacto que reúne capacidades esperables en operaciones ransomware contemporáneas. La diferencia está en el modo de comercialización: código fuente completo, bajo precio y promesa de distribución restringida.
La referencia a evasión de SmartScreen, Windows Defender y controles locales debe tratarse con prudencia. Sin muestra ni validación técnica, no corresponde asumir que esas funciones operan como fueron anunciadas. Sin embargo, su presencia en el mensaje muestra que la evasión sigue siendo un argumento de venta central para malware orientado a operadores con bajo o medio nivel técnico.
Aunque el cifrado mantiene el papel de presión directa, la recolección de wallets, documentos, credenciales, datos de navegador y capturas del entorno de la víctima refuerza una lógica de doble o múltiple extorsión.
Significado para inteligencia
Para iQBlack, el anuncio de BLACKNET-00 es relevante por dos razones. La primera es que confirma la intención de Infrastructure Destruction Squad de posicionar BLACKNET-00 como producto ofensivo comercializable, no solo como herramienta de uso interno. La segunda es que muestra cómo el actor intenta reducir la barrera de entrada para operadores interesados en ransomware, empaquetando funciones de robo, evasión, persistencia y cifrado dentro de un mismo framework.
La información pública disponible ya había ubicado a BLACKNET-00 como una plataforma RaaS promocionada por Infrastructure Destruction Squad, con builder gráfico y orientación a usuarios sin conocimientos de programación. Ese contexto ayuda a interpretar el nuevo anuncio: no estamos frente a una simple actualización técnica, sino frente a una continuidad comercial del producto.
También es importante leer el mensaje como pieza de marketing criminal. La promesa de “stealth”, evasión completa, control por Telegram, código fuente completo y venta limitada intenta construir una percepción de potencia, exclusividad y oportunidad. Esa narrativa puede ser tan importante como la capacidad real, porque busca atraer compradores y posicionar el framework dentro de un mercado saturado de malware reciclado, builders y herramientas de baja calidad.
Cierre analítico
El anuncio de BLACKNET-00 debe tratarse como una declaración de capacidades pendientes de validación técnica, no como confirmación de cada función listada. Su valor de inteligencia está en la dirección que marca; Infraestructure Destruction Squad intenta presentar BLACKNET-00 como un framework ransomware comercial, accesible y funcionalmente amplio, alineado con el modelo de extorsión basada en cifrado, robo de datos, evasión y presión reputacional. Hasta contar con muestras o análisis independientes, la lectura más prudente es observar esta actualización como señal de posicionamiento comercial y posible expansión de circulación dentro del ecosistema crimeware.
Explora 2C-INT
Profundiza el análisis de estructuras criminales, extremistas e híbridas en un entorno de inteligencia orientado a contexto.
Recibe nuevas publicaciones
Suscríbete para recibir nuevos artículos y actualizaciones públicas de iQBlack sin ruido innecesario.