Crypto news

08.08.2026
00:06

Ciberdelincuentes de Wall Street: nuevo objetivo — los fondos de inversión privados

El departamento analítico de Google Threat Intelligence Group (GTIG) ha detectado una tendencia alarmante: el grupo de ransomware UNC6671 ha cambiado radicalmente su táctica y ahora apunta a grandes estructuras financieras, incluidos fondos de inversión privados y agencias de calificación crediticia. En lugar de los habituales correos de phishing, los atacantes emplean sofisticados esquemas de vishing (phishing por voz), dirigidos a empleados de las empresas.

Mecánica del ataque: de la llamada al robo de datos

La metodología de UNC6671 se distingue por un alto grado de ingeniería social. Los atacantes llaman a los empleados a sus teléfonos móviles personales, haciéndose pasar por especialistas de soporte de TI. Con el pretexto de una actualización urgente del sistema de seguridad, se convence a la víctima para que acceda a un portal de autenticación falso. Estos sitios utilizan la tecnología adversary-in-the-middle (AiTM), que permite interceptar no solo nombres de usuario y contraseñas, sino también tokens de autenticación multifactor (MFA).

De este modo, incluso el nivel adicional de protección que debería haber prevenido la intrusión resulta inútil. Tras obtener acceso, los hackers ejecutan scripts automatizados para extraer datos de servicios en la nube, incluidos Microsoft 365 y Okta. «En todos los ataques se utiliza vishing personalizado en nombre del soporte de TI, paneles para interceptar datos mediante AiTM y el robo de información de aplicaciones SaaS», señala el informe.

Cambio de prioridades: de la tecnología a las finanzas

Hasta junio de este año, el grupo se centraba en empresas tecnológicas, de transporte y hoteleras, robando secretos comerciales y código fuente. Sin embargo, en julio se produjo un giro brusco. Ahora la infraestructura de UNC6671 apunta a fondos de inversión privados, despachos de abogados y agencias de calificación. En el punto de mira de los atacantes han caído gigantes como Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital y Moody’s.

Según los datos disponibles, algunas empresas ya han pagado el rescate, aunque no se revelan los nombres exactos de las estructuras afectadas. He podido confirmar que los atacantes han creado 72 dominios falsos que imitan los portales de estas organizaciones, lo que confirma la magnitud y la minuciosidad de la preparación de la operación.

Mi comentario: El paso de UNC6671 al sector financiero no es solo un cambio de objetivos, sino una señal de la creciente profesionalización del cibercrimen. Los ataques mediante vishing y AiTM demuestran que incluso la protección corporativa basada en MFA ya no es una panacea. Los fondos de inversión y los despachos de abogados que manejan datos sensibles deberían revisar sus protocolos de seguridad e implementar formación de empleados para contrarrestar la ingeniería social; de lo contrario, cualquier gran estructura podría ser la próxima víctima.