Cryptostyler para macOS, hackeo de Wi-Fi en hoteles y una filtración de datos a gran escala: las principales ciberamenazas de la semana

Análisis de los incidentes clave en el ámbito de la seguridad digital durante los últimos siete días. El foco está en las vulnerabilidades de generación de claves, nuevos vectores de ataque para macOS, operaciones internacionales contra el cibercrimen y el compromiso de infraestructuras críticas.
Un generador de números aleatorios defectuoso resulta en una pérdida de $5,7 millones
Un error crítico en la librería CryptoJS, utilizada para crear frases semilla, ha provocado una serie de ataques a gran escala contra propietarios de criptomonedas. La función CryptoJS.lib.WordArray.random(), escrita hace más de una década, generaba claves con una entropía catastróficamente baja. El espacio de búsqueda efectivo se redujo de 2^128 a 2^39 para frases de 128 bits y de 2^256 a 2^47 para frases de 256 bits.
Los atacantes, utilizando hardware común, pudieron encontrar las claves y retirar los fondos. El ataque se llevó a cabo en dos oleadas: el 27 de mayo se vaciaron 431 cuentas por un valor de aproximadamente $3,14 millones, y entre el 30 de mayo y el 13 de julio, otros 522 monederos, lo que reportó a los hackers $2,55 millones adicionales. Los usuarios de las redes Bitcoin, Ethereum, Tron, Rootstock y Polygon se vieron afectados.
El código vulnerable se utilizó en al menos cinco monederos, incluidos NanChat y Bitcoin Libre. Sin embargo, como subrayan los expertos, una simple actualización del software no resolverá el problema. La frase semilla creada con un generador débil permanece comprometida para siempre, incluso si se importa a un monedero de hardware. Este es un problema fundamental que requiere una migración completa a nuevas direcciones.
Un sofisticado cripto-staler para macOS con función de retiro parcial de fondos
Los investigadores han descubierto un nuevo infostealer para macOS, distribuido a través de esquemas de phishing ClickFix. El malware, escrito en Go, se hace pasar por procesos del sistema y es capaz de robar contraseñas, datos de Apple Keychain e interceptar transacciones.
La singularidad de este virus reside en su módulo para trabajar con criptomonedas. No vacía el monedero por completo, sino que redirige silenciosamente solo un cierto porcentaje del monto de la transacción a la dirección del atacante. Este enfoque permite a los ciberdelincuentes parasitar las cuentas de la víctima durante un largo período sin levantar sospechas. El malware está dirigido a Bitcoin, Litecoin, Dogecoin, Monero, Ethereum y Ripple.
Según mis datos, la infraestructura de control de este stealer está vinculada a la empresa rusa Aeza Group, que anteriormente ya había sido sancionada por proporcionar hosting Bulletproof a operadores de ransomware.
Sentencia para el creador de Ransom Cartel
El Departamento de Justicia de EE. UU. ha dictado sentencia contra un ciudadano bielorruso de 40 años, Maxim Silnikov, conocido en los círculos clandestinos como J.P. Morgan. Fue declarado culpable de crear y gestionar la infraestructura del ransomware Ransom Cartel, que operaba bajo el modelo CaaS (Crime-as-a-Service).
De 2021 a 2023, su sindicato atacó al menos a 18 empresas, causando daños por más de $6,7 millones. Silnikov fue arrestado en España, pero escapó y fue detenido al intentar cruzar la frontera con Bielorrusia. Se enfrenta a 16 años de prisión. Es notable que el código de Ransom Cartel tuviera un fuerte parecido con el ransomware REvil, lo que indica una posible conexión de Silnikov con ese grupo.
Fuga de datos de 100 000 policías del Reino Unido
El grupo de ransomware ExfilSquad hackeó la Base de Datos Legal de la Policía Nacional (PNLD) del Reino Unido. Como resultado del ataque, se vieron comprometidos los datos de contacto de más de 100 000 oficiales y personal del sistema de justicia penal, así como de 21 000 ciudadanos que utilizaban el servicio Ask the Police.
Los atacantes extrajeron 1,9 GB de información (aproximadamente 135 000 registros) y exigen un rescate para no publicar el conjunto completo de datos. Los representantes de PNLD afirman que la información confidencial sobre víctimas de delitos y testigos no se ha visto afectada, pero el hecho mismo de una fuga a tan gran escala genera una seria preocupación.
Espionaje a huéspedes VIP a través del Wi-Fi en hoteles
Los expertos de Microsoft vinculan la campaña CaptiveCrunch con el grupo ruso Midnight Blizzard (APT29). Los hackers comprometían las páginas de autorización de Wi-Fi en hoteles y alteraban la configuración de DNS, redirigiendo a los usuarios a páginas de phishing de Microsoft 365 o a sitios con tácticas ClickFix.
Durante los ataques se utilizaron dos nuevos malwares: el troyano CornFlake en Go con funciones de espionaje y el stealer ChocoShell en PowerShell, que opera en la memoria RAM. Los objetivos eran diplomáticos, altos ejecutivos e ingenieros de empresas de defensa. Los especialistas recomiendan considerar todas las redes Wi-Fi públicas en hoteles como potencialmente comprometidas y utilizar datos móviles o una VPN confiable.
Mi evaluación experta: la principal conclusión de esta semana es que incluso el uso "correcto" de los monederos de criptomonedas no garantiza la seguridad si la generación de claves se vio comprometida desde el principio. La industria necesita revisar los estándares de verificación de entropía en las librerías populares, y los usuarios deben ser extremadamente cautelosos con cualquier oferta para ejecutar comandos en la terminal, incluso si parecen notificaciones del sistema.