La semana pasada en el ámbito de la ciberseguridad fue intensa: desde sentencias judiciales para participantes de ataques sonados hasta sofisticados ataques vectoriales a criptobilleteras. Analicemos los eventos clave que deberían poner en alerta a cada participante del mercado.

Condena para los hackers de Scattered Spider: £29 millones en daños y cinco años de prisión

Un tribunal británico dictó sentencia contra dos figuras clave del grupo Scattered Spider: Talha Jubair, de 20 años, y Owen Flowers, de 18. Ambos fueron declarados culpables de hackear la infraestructura de TI de Transport for London (TfL) en agosto de 2024. El ataque dejó fuera de servicio 148 sistemas internos, incluidos pagos digitales y el servicio Dial-a-Ride, lo que le costó a la ciudad £29 millones en daños directos y trabajos de restauración. Según estimaciones de las autoridades, una parada total de la red de transporte podría haber causado daños a la economía del Reino Unido de hasta £56 mil millones. Ambos delincuentes fueron arrestados dos semanas después del incidente, y en los dispositivos de Flowers se encontraron pruebas de preparación de ciberataques a instituciones médicas estadounidenses. En total, el grupo acumula más de $115 millones en extorsiones en un solo año y el hackeo de al menos 120 redes en EE. UU.

Stealer para macOS: robo de sesiones de Telegram y suplantación de billeteras hardware

Investigadores de SlowMist descubrieron un infostealer integral para macOS que actúa en varios frentes. El malware intercepta sesiones autorizadas de Telegram Desktop, permitiendo a los hackers acceder a la cuenta sin pasar por 2FA, simplemente copiando los archivos de la sesión local. Además, el virus reemplaza las aplicaciones legítimas para gestionar billeteras hardware —Ledger Live y Trezor Suite— por sus copias de phishing, obligando al usuario a introducir la frase semilla. También se vieron comprometidos datos de Keychain, Safari, Apple Notes, así como las bases de datos de más de una docena de criptobilleteras, incluyendo Exodus, Atomic, Electrum y Monero. Recomiendo a todos los usuarios de macOS que verifiquen inmediatamente las sesiones activas de Telegram y, si sospechan de un compromiso, generen una nueva frase semilla en un dispositivo limpio.

292 repositorios falsos en GitHub: nueva ola de infostealers

Especialistas de Arctic Wolf identificaron una campaña masiva de distribución del stealer BoryptGrab a través de 292 repositorios falsos en GitHub. Los atacantes los disfrazaron como antivirus populares, servicios cripto y utilidades de juegos. Cada repositorio contenía un enlace a una página de phishing que se adaptaba dinámicamente a la marca que buscaba la víctima. Dentro del archivo ZIP había un actualizador con firma digital WinGUP y el troyano libcurl.dll, que opera exclusivamente en la memoria RAM y evade la protección de Google Chrome. El stealer roba datos de 19 navegadores, 32 criptobilleteras, sesiones locales de Telegram y Steam, así como archivos cuyos nombres contienen palabras clave como "contraseña" o "frase semilla". La administración de GitHub ya ha eliminado la mayoría de los repositorios, pero la amenaza sigue siendo alta.

Acusaciones contra operadores de hosting bulletproof rusos

El Departamento de Justicia de EE. UU. presentó cargos contra tres ciudadanos rusos por gestionar los hosting bulletproof Media Land y ML.Cloud. Según la investigación, su infraestructura fue utilizada por los programas de ransomware Lockbit, Blacksuit y Play, causando daños por más de $62 millones. Entre las víctimas se encuentran bancos, escuelas y estructuras gubernamentales en 20 estados de EE. UU. El Departamento de Estado anunció una recompensa de $10 millones por información sobre los vínculos de los implicados. Este es ya el segundo gran golpe contra proveedores de hosting rusos que ignoran deliberadamente las quejas sobre actividad maliciosa.

Resumen de expertos

La tendencia de la semana es evidente: los atacantes atacan cada vez más las billeteras hardware mediante la suplantación de software legítimo y el robo de datos de sesión. macOS ya no es una plataforma "segura" para criptoactivos. Recomiendo usar perfiles de navegador aislados, verificar regularmente las sesiones activas de Telegram y nunca introducir la frase semilla en interfaces que no se hayan descargado desde el sitio web oficial del fabricante. La amenaza es real y no se puede ignorar.