Vulnerabilidad de frases semilla, un stealer para macOS con «inteligencia» y la caza de invitados VIP: resumen semanal de ciberseguridad

Durante la última semana, en el mundo de la seguridad digital ocurrieron varios eventos significativos: desde un error fundamental en la generación de claves hasta un sofisticado espionaje en redes Wi-Fi de hoteles. Analizo los incidentes más resonantes que deberían llevar a reconsiderar los enfoques de protección de activos y datos.
Colapso de entropía: $5,7 millones robados debido a un código de 12 años
Una gran campaña, denominada Ill Bloom, reveló una vulnerabilidad crítica en los generadores de números aleatorios. El problema radica en la función CryptoJS.lib.WordArray.random(), cuyo código fue escrito hace más de una década. Al crear frases semilla de 128 y 256 bits, generaba una entropía tan débil que el espacio de búsqueda se reducía de los criptográficamente seguros 2^128 y 2^256 a unos míseros 2^39 y 2^47.
Esto permitió a los atacantes, con equipos comunes, adivinar las claves de las víctimas. El ataque se llevó a cabo en dos oleadas: el 27 de mayo se vaciaron 431 cuentas por $3,14 millones, y del 30 de mayo al 13 de julio, otros 522 monederos por $2,55 millones. Se vieron afectadas las redes Bitcoin, Ethereum (y las compatibles con EVM), Tron, Rootstock y Polygon.
El código vulnerable fue utilizado por al menos cinco monederos: NanChat, Bitcoin Libre, Bexo Wallet, así como los proyectos cerrados RRWallet y Milo. Conclusión clave: una simple actualización de la aplicación no salvará: la frase semilla creada por un generador débil permanecerá comprometida para siempre, incluso si se importa a un monedero de hardware.
Stealer para macOS con precisión quirúrgica
Los investigadores descubrieron un nuevo infostealer para macOS, escrito en Go. El malware se distribuye a través de páginas de phishing con la técnica ClickFix, se hace pasar por procesos del sistema y roba contraseñas del Llavero (Keychain). Su característica única es un módulo para trabajar con criptomonedas.
En lugar de vaciar completamente el monedero, el virus intercepta las transacciones en las redes Bitcoin, Litecoin, Dogecoin, Monero, Ethereum y Ripple, redirigiendo solo un porcentaje determinado de los fondos a la dirección del hacker. Esto permite a los atacantes parasitar las cuentas de la víctima durante un largo período sin levantar sospechas. La infraestructura, presumiblemente, está vinculada a la empresa rusa Aeza Group, previamente sancionada por alojamiento Bulletproof.
Sentencia para el creador de Ransom Cartel
El Departamento de Justicia de EE. UU. dictó sentencia contra el ciudadano bielorruso de 40 años Maxim Silnikov, conocido como J.P. Morgan, por crear y gestionar el ransomware Ransom Cartel. El proyecto, lanzado en 2021 bajo el modelo CaaS, tenía una similitud significativa con el código de REvil, lo que indica una posible participación de Silnikov en el núcleo de ese sindicato. De 2021 a 2023, Ransom Cartel atacó al menos a 18 empresas, causando daños por $6,7 millones y exigiendo rescates por $5,2 millones. Silnikov fue arrestado en España, escapó, pero fue capturado al intentar cruzar la frontera con Bielorrusia. Se enfrenta a 16 años de prisión.
Fuga de datos de 100 000 policías británicos
El grupo ExfilSquad hackeó la Base de Datos Legal de la Policía Nacional (PNLD) del Reino Unido. Como resultado, se comprometieron los datos de contacto de más de 100 000 agentes de policía y del sistema de justicia penal, incluidos nombres, direcciones de correo electrónico y afiliación institucional. Los hackers extrajeron 1,9 GB de información (~135 000 registros) y exigen un rescate para no publicar el resto de los datos.
CaptiveCrunch: el Wi-Fi del hotel como trampa para VIP
Microsoft vincula la campaña a gran escala CaptiveCrunch con el grupo ruso Midnight Blizzard (APT29). Los hackers comprometen el equipo Wi-Fi de los hoteles, suplantan el DNS y redirigen a los huéspedes a páginas de phishing de Microsoft 365 o a sitios con ClickFix. Se utilizan dos nuevos virus: CornFlake (troyano en Go para espionaje) y ChocoShell (stealer en PowerShell). El objetivo es el robo de cuentas corporativas y la vigilancia de diplomáticos y altos ejecutivos.
Mi opinión: el incidente de Ill Bloom es una llamada de atención para toda la industria. Muestra que la criptografía "segura" puede ser anulada por código obsoleto. Los usuarios que utilizaron los monederos mencionados deben generar inmediatamente nuevas frases semilla en un equipo verificado. Y el ataque CaptiveCrunch es un claro ejemplo de que en el mundo moderno las redes públicas son un campo de batalla, y confiar en ellas sin VPN es abrir voluntariamente tus datos.