Cryptosteler para macOS, vigilancia en hoteles a través de Wi-Fi y otras amenazas de la semana

Durante la última semana, el panorama de ciberamenazas se ha enriquecido con varios incidentes notables: desde un robo masivo de criptoactivos debido a una vulnerabilidad en código antiguo hasta una campaña de espionaje dirigida a huéspedes de hoteles. Analizo los eventos clave que requieren la atención de cada participante del mercado.
Vulnerabilidad crítica en el generador de números aleatorios: robo de $5,7 millones
La débil entropía en un generador de números aleatorios obsoleto causó una serie de ataques contra propietarios de criptomonederos. El problema radica en la función CryptoJS.lib.WordArray.random(), escrita hace más de una década. Al crear frases semilla, reducía el espacio de búsqueda de los criptográficamente seguros 2^128 y 2^256 a unos insignificantes 2^39 y 2^47, lo que permitió a los atacantes adivinar claves con hardware común.
El ataque, denominado Ill Bloom, se desarrolló en dos oleadas: el 27 de mayo se vaciaron 431 cuentas por $3,14 millones, y del 30 de mayo al 13 de julio, otros 522 monederos por $2,55 millones. El daño total ascendió a aproximadamente $5,7 millones, afectando a las redes Bitcoin, Ethereum, Tron, Rootstock y Polygon. El código vulnerable fue utilizado por al menos cinco monederos, incluidos NanChat y Bitcoin Libre. Sin embargo, la conclusión clave de los analistas es que actualizar la aplicación no salvará los fondos, ya que la frase semilla comprometida permanece vulnerable para siempre, incluso al importarla a un monedero de hardware.
Nuevo ladrón para macOS: robo selectivo en lugar de vaciado total
Los investigadores descubrieron un infostealer en lenguaje Go que se distribuye mediante la técnica ClickFix y está dirigido al robo de contraseñas, datos de Apple Keychain y criptomonedas. Su característica principal es la capacidad de interceptar y modificar transacciones en las redes Bitcoin, Litecoin, Dogecoin, Monero, Ethereum y Ripple justo antes de la firma, redirigiendo solo un porcentaje determinado de los fondos a la dirección del hacker. Este enfoque permite a los atacantes permanecer sin ser detectados durante mucho tiempo, parasitando las cuentas de la víctima. Según los expertos, la infraestructura está vinculada a la rusa Aeza Group, previamente sancionada por EE. UU. y el Reino Unido.
Sentencia para el creador de Ransom Cartel
El Departamento de Justicia de EE. UU. dictó sentencia contra el ciudadano bielorruso de 40 años Maxim Silnikov, conocido como J.P. Morgan, por crear y gestionar el ransomware Ransom Cartel. El proyecto, lanzado en 2021 bajo el modelo CaaS, tenía una similitud significativa con el código de REvil, lo que indica una posible participación de Silnikov en el núcleo de este último. El sindicato atacó al menos a 18 empresas, causando daños por más de $6,7 millones. Silnikov fue arrestado en España, escapó, pero luego fue detenido al intentar cruzar la frontera de Bielorrusia. Se enfrenta a 16 años de prisión.
Fuga de datos de la policía del Reino Unido
El grupo ExfilSquad hackeó la Base de Datos Legal de la Policía Nacional (PNLD), robando 1,9 GB de información, incluidos los contactos de más de 100 000 agentes de policía y 21 000 ciudadanos. Los hackers publicaron muestras de los datos y exigen un rescate. Las autoridades afirman que la información confidencial sobre víctimas y testigos no se almacenaba en el sistema.
Espionaje en hoteles: campaña CaptiveCrunch
Microsoft vincula la operación a gran escala CaptiveCrunch con el grupo ruso Midnight Blizzard (APT29). Los hackers comprometían el equipo Wi-Fi de los hoteles, suplantaban el DNS y redirigían a los huéspedes a páginas de phishing de Microsoft 365 o infectaban sus dispositivos mediante ClickFix. Se utilizaron dos nuevos virus: CornFlake (un troyano en Go con funciones de espionaje) y ChocoShell (un ladrón de PowerShell que opera en memoria). Los objetivos eran diplomáticos, altos ejecutivos e ingenieros de empresas de defensa. La recomendación es simple: considere cualquier Wi-Fi público en hoteles como comprometido y use VPN o datos móviles.
Mi comentario: El incidente con CryptoJS es una llamada de atención para toda la industria. Muestra que incluso los algoritmos criptográficos "infranqueables" pueden ser anulados debido a errores de implementación cometidos hace años. Los usuarios que crearon monederos durante ese período deberían migrar inmediatamente a nuevas direcciones, sin depender de actualizaciones de software. En cuanto al ladrón para macOS, su enfoque selectivo del robo es una evolución hacia ataques más sigilosos y persistentes, lo que hace que la detección de tales amenazas sea una tarea crítica para la seguridad.