
Informe
FulcrumSec
Dossier completo de inteligencia sobre actores de amenazas
¡No es necesario registrarse!
FulcrumSec: el actor de amenazas detrás del reclamo de la brecha de seguridad de Manchester Airports Group
FulcrumSec se ha atribuido la responsabilidad de una intrusión de extorsión de datos contra Manchester Airports Group, una afirmación que, de ser precisa, representa el primer caso documentado de este actor infiltrándose en infraestructura de transporte crítica. Este dossier ofrece a los líderes de seguridad un perfil del grupo rigurosamente documentado y etiquetado con evidencias: cómo logra ingresar, qué hace una vez dentro y qué significa esto para las organizaciones que operan servicios digitales de cara al cliente junto a, o cerca de, tecnología operativa (OT).
Quién es FulcrumSec y por qué existe este informe
FulcrumSec es un grupo de extorsión y robo de datos motivado financieramente, rastreado públicamente por múltiples proveedores independientes de inteligencia de amenazas desde que apareció por primera vez en informes alrededor de septiembre y octubre de 2025. No despliega ransomware. No cifra sistemas. Su modelo es más simple y, en muchos entornos, más difícil de detectar: robar datos utilizando herramientas legítimas de nube y SaaS, para luego extorsionar a la víctima.
Ese modelo es importante porque la mayoría de las organizaciones han pasado los últimos años reforzando sus defensas contra el ransomware basado en cifrado, ajustando los sistemas EDR para detectar comportamientos de cifrado, invirtiendo en la resiliencia de las copias de seguridad y diseñando planes de respuesta en torno a notas de rescate y sistemas de archivos bloqueados. El enfoque de FulcrumSec esquiva todo esto. No hay un archivo binario que detectar, ni una nota que active un puente de incidentes. La señal de alerta es una credencial utilizada indebidamente de forma silenciosa, un entorno de trabajo sin parches o un contenedor de almacenamiento abierto.
Este informe se elaboró para cerrar esa brecha. Aplica un estándar de evidencia disciplinado de cuatro niveles (HECHO, EVALUACIÓN, AFIRMACIÓN y DESCONOCIDO) a cada declaración, de modo que los líderes de seguridad y de gestión de riesgos puedan informar a sus juntas directivas y reguladores con un panorama preciso de lo que está confirmado, lo que se afirma y lo que sigue estando genuinamente sin resolver.
Por qué este informe es importante en este momento
Tres acontecimientos hacen que esta sea una lectura oportuna para los líderes de seguridad y gestión de riesgos:
Se ha nombrado a un operador de infraestructura crítica. FulcrumSec ha reivindicado una intrusión en Manchester Airports Group, declarando a BleepingComputer que exfiltró aproximadamente 86 GB de datos de clientes a través de credenciales de API expuestas en JavaScript del lado del cliente. MAG ha confirmado una brecha de seguridad que afecta a un estimado de 8.7 millones de clientes, pero no ha verificado la identidad del atacante ni la cuenta técnica.
El patrón de acceso no es exótico, es común. Cada intrusión documentada de FulcrumSec se remonta a una de tres "puertas": credenciales expuestas o codificadas, una sola CVE conocida (parcheada) o almacenamiento en la nube mal configurado. Ninguna de estas requiere técnicas novedosas. Las tres son cosas para las cuales la mayoría de los equipos de seguridad ya poseen las herramientas para encontrar.
El grupo se está expandiendo rápidamente. Los informes de los proveedores muestran que FulcrumSec creció de una sola víctima confirmada en diciembre de 2025 a aproximadamente 25 víctimas declaradas en 11 países para mediados de 2026, con un intento de extorsión de 25 millones de dólares contra Novo Nordisk en el camino. El ritmo operativo es real, incluso cuando las declaraciones individuales requieren un escrutinio.
Para los CISO de organizaciones con datos de clientes alojados en la nube, integraciones de SaaS o marketing de terceros, o aplicaciones web orientadas al público, este es un perfil de amenaza de relevancia directa y actualmente activo, no uno hipotético.
Por qué vale la pena descargar este dossier
La mayoría de los reportes sobre actores de amenazas en FulcrumSec son fragmentos: el blog de un proveedor por aquí, una notificación de brecha de seguridad por allá. Este dossier los consolida y los contrasta en una sola referencia estructurada, y añade análisis que no encontrará en ninguna otra fuente única:
Un estudio de caso dedicado al incidente de Manchester Airports Group, que incluye una tabla de afirmación/evidencia/fuente/
confianza y una evaluación formal de confianza de atribución (calificada como Moderada, no Hecho).
Un mapeo de MITRE ATT&CK desarrollado únicamente a partir de técnicas evidenciadas de forma directa, sin aplicar por defecto suposiciones genéricas de actores de ransomware.
Un desglose completo del ciclo de vida del ataque, que marca explícitamente qué etapas (como el clásico movimiento lateral en la red interna) no tienen evidencia de respaldo en absoluto, para que su equipo no invierta de más en las detecciones incorrectas.
Un manual de tácticas para la caza de amenazas con cuatro hipótesis basadas en evidencia y lógica de consulta ilustrativa para Splunk, Microsoft Sentinel y Elastic.
Una matriz de detección priorizada según la forma más directa en que cada comportamiento se mapea con la actividad confirmada o reclamada de FulcrumSec.
Una evaluación de relevancia de OT/ICS que separa lo que realmente está documentado de lo que es analíticamente plausible pero no observado, una distinción que la mayoría del contenido de los proveedores colapsa.
Una lista de verificación de acciones para el CISO estructurada en horizontes inmediato (0-7 días), a corto, mediano y largo plazo.
El resultado es un informe que puede entregar a su SOC para la búsqueda de amenazas, a su junta directiva para una sesión informativa y a su equipo de riesgo de terceros para la evaluación de proveedores, sin necesidad de traducción.
Puntos clave del dossier
FulcrumSec opera bajo un modelo de "robo y extorsión" (steal-and-squeeze): robo de datos, negociación directa del rescate y, si no se paga, publicación en un sitio de filtraciones públicas o venta privada. No se ha documentado el uso de cifrado ni de cargas útiles destructivas en ninguno de los casos analizados.
El principal vector de acceso inicial del grupo son las credenciales expuestas o codificadas, las claves API y los tokens que se encuentran en el JavaScript del lado del cliente, los repositorios públicos y los artefactos de CI/CD. Este patrón se repite en cada caso bien documentado, incluida la supuesta intrusión a MAG.
Su único CVE atribuido de manera pública y confiable es el CVE-2025-55182 ("React2Shell"), una vulnerabilidad conocida y parchada, no un exploit de día cero. Se reportó que, en al menos uno de los entornos de las víctimas, permaneció sin parchar durante más de dos meses después de la divulgación pública de su explotación activa.
El «movimiento lateral» de FulcrumSec es un pivotaje de credencial a credencial a través de plataformas en la nube y SaaS, no el movimiento tradicional de red interna. Las técnicas clásicas de Windows/AD y el movimiento lateral basado en la red no cuentan con evidencia que las respalde.
El grupo se pone en contacto proactivamente con investigadores independientes y periodistas con muestras de datos para aumentar la presión de la extorsión, un comportamiento documentado y recurrente que los planes de comunicación de incidentes deben prever.
La atribución del incidente de MAG se evalúa con un nivel de confianza moderado: la afirmación es plausible, técnicamente coherente con el patrón conocido del grupo y está parcialmente corroborada por una muestra de datos validada de forma independiente, pero no ha sido confirmada por la víctima ni está respaldada por ningún hallazgo forense o regulatorio.
Ninguna evidencia confiable vincula a FulcrumSec con TO, ICS, SCADA, sistemas de seguridad o tecnología de operaciones de aviación en ninguno de los casos revisados, incluido MAG. Las propias declaraciones de MAG y los informes independientes confirman de manera consistente que no hubo impacto en las operaciones de vuelo ni en la seguridad de la aviación.
Cómo respalda Shieldworkz su respuesta
Shieldworkz es una firma de ciberseguridad especializada en OT/ICS que atiende a infraestructuras críticas y organizaciones industriales en los sectores de energía, petróleo y gas, manufactura, servicios públicos, transporte y defensa. El dossier de FulcrumSec refleja el mismo enfoque basado en evidencia y guiado por tácticas profesionales que aplicamos en todos nuestros servicios:
Evaluaciones de seguridad de TO, impulsadas por OThello Assess, con ciclos de evaluación de menos de 24 horas para identificar riesgos de credenciales, configuración y segmentación antes de que un actor como FulcrumSec lo encuentre primero.
Servicios de preparación regulatoria para NIS2, IEC 62443, NERC CIP y obligaciones regionales que incluyen Saudi OTCC/ECC, SOCI y la Ley de Ciberseguridad de Singapur, relevantes en cualquier caso en que un incidente de datos de clientes coincida con las obligaciones de reporte de infraestructura crítica.
Asesorías de inteligencia de amenazas de OT que mantienen la misma disciplina de evidencia que este expediente, de modo que su equipo esté informado sobre lo que está confirmado y no solo sobre lo que es tendencia.
Diseño e implementación de OT SOC, que incluye la lógica de detección centrada en la identidad y en la nube que exigen las TTP de este actor, el monitoreo al estilo de CIEM, la integración de escaneo de secretos y la verificación de segmentación entre los entornos de TI/nube y OT.
Orientación sobre la gestión y remediación de parches para cerrar la brecha específica, aplicaciones web orientadas a Internet sin parchear, que ya ha sido explotada en al menos un caso de FulcrumSec.
Obtenga el dossier completo y hable con el equipo de Shieldworkz
El modelo de ataque centrado en la nube de FulcrumSec, el abuso de credenciales y claves API, las tácticas de extorsión de datos y el reclamo de vulneración de Manchester Airports Group.
Separe los hechos confirmados de los reclamos no verificados y comprenda lo que la amenaza significa para las organizaciones que operan en la nube, SaaS, plataformas orientadas al cliente y entornos adyacentes a OT.
Descargue el dossier completo, no se requiere registro.
Reserve una consulta de 30 minutos sin compromiso con el equipo de Shieldworkz. Analice sus preocupaciones de seguridad, exposición o preguntas sobre FulcrumSec y comprenda lo que es importante para su entorno.
Comprenda la exposición real de FulcrumSec y lo que significa para su entorno. Reserve una sesión informativa de inteligencia de amenazas de 30 minutos con nuestros expertos.
