Namibia confirma el ataque de RansomHouse contra su ministerio de Defensa
El equipo nacional de respuesta a incidentes atribuye la intrusión en la red de Defensa al grupo de extorsión, que ya había publicado a la víctima en su web de filtraciones el 16 de septiembre.
El equipo nacional de respuesta a incidentes de Namibia (NAM-CSIRT) ha confirmado actividad no autorizada en la red del ministerio de Defensa del país y la ha vinculado directamente a RansomHouse. La atribución no es habitual por lo explícita: el organismo pone nombre y apellidos al grupo apenas unos días después de que este incluyera a la supuesta víctima en su web de filtraciones.
El listado apareció el 16 de septiembre. RansomHouse identificaba al objetivo como la "Namibian Defence Force", aunque el dominio que figura en el anuncio pertenece al Ministry of Defence and Veterans Affairs (MODVA), el departamento gubernamental que supervisa al ejército. Es decir, el grupo apuntó al aparato civil que gestiona la defensa, no a una unidad militar concreta.
Mensaje directo y una cifra inventada
En el texto que acompaña a la publicación, el grupo se dirigía a la dirección del organismo y aseguraba que llevaba tiempo esperándolos, al tiempo que acusaba al departamento de TI de haber ocultado el incidente. Les recomendaba ponerse en contacto para evitar la filtración de datos confidenciales y documentos de proyectos. La ficha trataba a la víctima como si fuera una empresa con 434 millones de dólares de facturación anual, un detalle que encaja mal con la naturaleza del objetivo.
NAM-CSIRT confirmó después la intrusión y describió al grupo como un sindicato criminal conocido por desplegar ransomware y por practicar la doble extorsión: cifrar sistemas mientras amenaza con publicar la información robada. El organismo asegura que sigue coordinando soporte técnico, investigación, medidas de remediación y revisión posterior al incidente conforme al marco nacional de gestión de incidentes.
Su responsable, Emilia Nghikembua, que además dirige la autoridad reguladora de comunicaciones del país (CRAN), dijo que el equipo acompañará al MODVA durante la investigación y la recuperación, y pidió a las organizaciones namibias que notifiquen los ataques con rapidez para tener una foto más completa de la amenaza. "La seguridad colectiva del ecosistema digital de Namibia depende de la notificación oportuna, el intercambio proactivo de información y la inversión continua en preparación", afirmó.
Lo que no se sabe
NAM-CSIRT no ha respondido a las preguntas sobre el plazo previsto de recuperación, si ha habido exigencia de rescate o si se está considerando algún pago. Tampoco ha detallado qué sistemas o datos se han visto afectados, si hubo robo de información o si los archivos llegaron a cifrarse. La doble extorsión es la marca de la casa en RansomHouse, pero buena parte de los ataques de extorsión actuales prescinden del cifrado y se apoyan solo en el material robado como palanca.
El grupo opera desde 2021 y no está entre los más prolíficos, aunque ha sobrevivido a muchos rivales que aparecieron y desaparecieron en el mismo periodo. Según su ficha en el centro de investigación de Halcyon, ha publicado víctimas de forma sostenida cada año desde que empezó, siempre por debajo de operaciones dominantes como The Gentlemen y Qilin.
Más allá del caso namibio, la pieza deja una duda operativa para cualquiera que lleve seguridad: hasta dónde llega el alcance real del grupo y cuánto de su listado es presión psicológica. Extorsionar abiertamente a la defensa de un país es un movimiento arriesgado incluso para los estándares del ransomware, y la respuesta de NAM-CSIRT marcará si otros gobiernos con menos recursos optan por la misma transparencia o por el silencio.


