La monitorización continua de foros en la Dark Web ha revelado la aparición de un nuevo grupo de amenazas que se autodenomina “Emperador”. Este actor ha comenzado a reclutar activamente afiliados a través del foro clandestino Dread, presentándose como una operación de Ransomware como Servicio (RaaS). El grupo mantiene sus puertas abiertas tanto para pentesters como para intermediarios de acceso inicial (Initial Access Brokers o IABs), así como para cualquier individuo interesado en la filtración de datos corporativos.
Para atraer talento, el grupo ofrece un modelo de ganancias sumamente agresivo: otorgan el 90% de los beneficios al afiliado (incluyendo a los IABs) y los operadores centrales retienen únicamente el 10%.

Perfil técnico: Cifrado en Rust y operación multiplataforma
En su anuncio de reclutamiento, los administradores de Emperador hacen fuertes afirmaciones sobre el rendimiento de su malware, catalogándolo como “el ransomware más rápido del mundo”. Las características técnicas y capacidades operativas reveladas incluyen:
- Desarrollo en Rust: El cifrador está escrito íntegramente en el lenguaje Rust. Esta es una táctica cada vez más común entre los desarrolladores de malware para evadir detecciones basadas en firmas y complicar los esfuerzos de ingeniería inversa.
- Capacidad Multiplataforma: El malware es compatible y cuenta con builds tanto para entornos Windows como Linux.
- Eficiencia de Carga: El tamaño de la carga útil (payload) es inferior a 1MB.
- Velocidad de Cifrado: Afirman alcanzar un promedio de 103.47 segundos por cada 100,000 archivos cifrados (basado en pruebas sobre Windows 11 Pro en máquinas virtuales con 4 núcleos y 4GB de RAM).
- Infraestructura del Panel: Proveen un panel de cuentas para afiliados que permite generar ejecutables y chats de negociación, crear y guardar publicaciones como borradores, y recibir pagos directamente en sus billeteras utilizando Bitcoin (BTC) o Monero (XMR). Todo el contenido de los chats y las direcciones criptográficas se encuentran cifrados en reposo.
Reglas de operación, exclusiones y primeras víctimas
Emperador opera bajo reglas estrictas de objetivos prohibidos, un comportamiento típico de grupos de cibercrimen organizados para evitar el escrutinio masivo de las fuerzas del orden internacionales. Tienen estrictamente prohibido atacar:
- Hospitales y otras infraestructuras críticas que puedan poner vidas en peligro o provocar la muerte.
- Países específicos, concentrándose en la región de la CEI (Comunidad de Estados Independientes) y aliados: Armenia, Azerbaiyán, Bielorrusia, Emiratos Árabes Unidos, Georgia, Turkmenistán, Kazajistán, Kirguistán, Moldavia, Rusia, Tayikistán, Ucrania y Uzbekistán.
A pesar de ser un grupo emergente, la operación ya se encuentra activa. Su plataforma de extorsión, denominada “LEAKS OF SHAME”, exhibe a su primera víctima. El portal muestra un temporizador de cuenta regresiva (programado para agosto de 2026) que amenaza con la filtración de 2.9 GB de datos confidenciales si no se cumplen sus demandas.

Indicadores de Compromiso (IoCs) e Inteligencia de Fuentes Abiertas
Los equipos de operaciones y respuesta a incidentes deben registrar los siguientes dominios de la red Tor asociados a la infraestructura de Emperador:
- Portal Oficial y de Afiliados (Tor): http://emprdr4p7iwlhpky33tswt3k2qdeljyjcdpoysabudmmrz4z32laexad[. ]onion
- Enlace de Reclutamiento (Dread): https://dreadytofatroptsdj6io7l3xptbet6onoyno2yv7jicoxknyazubrad[. ]onion/post/496b4ea429cf08b3514b
Se aconseja al Centro de Operaciones de Seguridad (SOC) intensificar la cacería de amenazas (Threat Hunting) orientada a detectar comportamientos de ejecución de lenguajes compilados (como Rust) en los endpoints, así como monitorear de cerca los foros clandestinos en busca de ventas de accesos iniciales corporativos, dada la alta rentabilidad (90%) que este nuevo RaaS ofrece a los intermediarios.




