AMCA, víctima de BLACKWATER en Argentina
Breachsense registró a amca.org.ar como víctima de BLACKWATER. Security Arsenal también la citó entre dos nuevas víctimas publicadas en su sitio
Breachsense registró a amca.org.ar como víctima del grupo BLACKWATER y fechó el hallazgo del incidente el 17 de agosto de 2026. Security Arsenal también afirmó que el actor publicó dos nuevas víctimas en su sitio de filtración, entre ellas una organización en Argentina, mientras el análisis técnico vincula estas campañas con accesos por VPN y herramientas remotas.
Breachsense registró a amca.org.ar como víctima del grupo de ransomware BLACKWATER y fechó el hallazgo del incidente el 17 de agosto de 2026. En paralelo, Security Arsenal afirmó que el actor publicó dos nuevas víctimas en su sitio de filtración, entre ellas una organización en Argentina. En el caso de AMCA, el registro la describe como una asociación mutual argentina enfocada en coordinación de seguros automotores, asistencia en ruta y beneficios financieros para conductores.
¿Qué se sabe de AMCA?
AMCA aparece en Breachsense como una asociación mutual argentina vinculada a servicios para conductores, no solo como una entidad genérica de servicios profesionales. Ese registro indica además que se indexaron 34 cuentas con dominio @amca.org.ar expuestas en brechas externas previas y 64 credenciales vinculadas específicamente a amca.org.ar, un volumen que eleva el riesgo de compromiso por ransomware o por intrusiones basadas en credenciales.
Security Arsenal, por su parte, describió a www.amca.org.ar como parte de un patrón de targeting oportunista hacia servicios profesionales en América Latina. Esa caracterización fue atribuida por la fuente, pero no consta una confirmación oficial independiente en el material provisto.
¿Qué técnicas vinculan estas campañas con el perímetro?
Security Arsenal atribuyó a BLACKWATER un posible foco en organizaciones con VPN perimetrales y herramientas de acceso remoto sin parchar, mencionando América Latina como contexto. En la misma línea, para THEGENTLEMEN describió un patrón operativo de intrusión por perímetro, exfiltración rápida, amenaza de filtración y negociación bajo presión.
El informe sobre THEGENTLEMEN también indicó TTPs concretas: abuso de VPN y del perímetro, abuso de RMM, movimiento lateral con PsExec y WMI, destrucción de shadow copies y staging previo al cifrado. Barracuda agregó que ese ransomware emplea cifrado XChaCha20 junto con Curve25519 y se propaga en entornos de Active Directory mediante WMI, PowerShell, PsExec y objetos de directiva de grupo, lo que refuerza el cuadro técnico de ataques que buscan moverse rápido dentro de la red antes del cifrado.
¿Por qué importa para organizaciones latinoamericanas?
El material apunta a un riesgo consistente para entidades que dependen de accesos remotos y de perímetros expuestos. En el caso de AMCA, la acumulación de credenciales filtradas ya documentada por Breachsense se suma al perfil de ataque que Security Arsenal asocia con BLACKWATER. Para THEGENTLEMEN, el uso de herramientas administrativas legítimas y la destrucción de shadow copies muestran una campaña orientada a acelerar la intrusión y complicar la recuperación.
La combinación de estos elementos deja dos señales concretas en la región: víctimas publicadas en sitios de filtración y un conjunto de TTPs que gira alrededor de VPN, RMM y movimiento lateral con herramientas nativas de Windows, especialmente en entornos de Active Directory.
Fuentes
- The Gentlemen ransomware: Inside one of the fastest-growing extortion operationsblog.barracuda.com· Barracuda
- BLACKWATER Ransomware Gang: 2 New Victims Posted on Leak Site — India & Argentina Targeting Analysis with Detection Rulessecurityarsenal.com· Security Arsenal
- THEGENTLEMEN Ransomware Gang: 5 New Victims in 72 Hours — Cross-Sector Campaign Targeting Defense, Finance and Critical Transportsecurityarsenal.com· Security Arsenal
- AMCAbreachsense.com· Breachsense



