Crypto news

15.08.2026
06:25

DeadLock se traslada a Polygon, casas de cambio falsas en Ucrania y ataque al Wi-Fi en el avión de Delta: resumen de ciberseguridad

security_new4

Otra semana trajo un amplio espectro de incidentes, desde la desarticulación de una red fraudulenta en Ucrania hasta el uso innovador de blockchain en el arsenal de los extorsionadores. Analizo los eventos clave que están dando forma al panorama de amenazas en la industria cripto y más allá.

La ciberpolicía ucraniana neutralizó la red de casas de cambio falsas Money 24/7

Las fuerzas del orden de Ucrania detuvieron la actividad de un grupo organizado que, bajo la apariencia de una casa de cambio legal, engañó a clientes durante un largo período. El esquema se basaba en la creación de un "escaparate" convincente: sitios web de calidad, un canal activo de Telegram, una marca registrada e incluso una oficina con caja. A los clientes que enviaban una solicitud en línea para comprar criptomonedas se les invitaba a la oficina, donde entregaban efectivo, pero nunca recibían los activos digitales.

Para retrasar las denuncias ante la policía, los delincuentes utilizaban tácticas psicológicas: pagos parciales y "garantías por escrito". Durante más de 20 registros en siete regiones del país, se incautaron más de 20 millones de grivnas en efectivo, equipos informáticos y documentación. En uno de los episodios confirmados, el daño ascendió a casi 1,6 millones de grivnas. El organizador se enfrenta a hasta 12 años de prisión con confiscación de bienes. Este es un ejemplo ilustrativo de cómo la estafa clásica offline se adapta al mercado cripto, aprovechando la confianza en la presencia "física".

El FBI advierte sobre una ola de ataques a fotos íntimas y datos de deportistas

La Oficina y la Asociación Nacional de Deportes Universitarios de EE. UU. registran un aumento de ciberataques dirigidos al robo de fotos y videos personales de redes sociales y almacenamiento en la nube. Los atacantes prestan especial atención a los estudiantes deportistas. El escenario típico comienza con un SMS o correo electrónico de phishing que simula una advertencia sobre el bloqueo de la cuenta. Tras el hackeo, los piratas informáticos exigen un rescate para no divulgar el material, pero incluso después del pago, a menudo venden el contenido robado y los datos personales en la dark web, lo que provoca una nueva ola de extorsiones.

Ciberataque a bordo de un avión de Delta Air Lines: hackers de DEF CON pusieron a prueba el Wi-Fi

El incidente en el vuelo 591, que viajaba de Las Vegas a Atlanta, se convirtió en una clara ilustración de la vulnerabilidad de las redes de pasajeros. Los atacantes, presuntamente asistentes a la conferencia DEF CON 34 que acababa de terminar, desconectaron por la fuerza los dispositivos de otros pasajeros del Wi-Fi legítimo y desplegaron una red falsa llamada "Delta WiFi Fast". Al conectarse a ella, los usuarios veían una página de inicio de sesión de phishing destinada a robar contraseñas de cuentas de Google. Como medida de precaución, la tripulación cortó la energía del Wi-Fi a bordo durante 30 minutos. Tras el aterrizaje, la policía interrogó a los sospechosos e incautó su equipo. Es importante señalar que los sistemas de navegación del avión están aislados de la red de pasajeros, por lo que la seguridad del vuelo no corrió peligro.

El grupo chino Jewelbug: la doble vida de espías y estafadores cripto

Analistas de Symantec revelaron las actividades del grupo Jewelbug (Earth Alux), que combinaba el ciberespionaje en estructuras gubernamentales con un fraude cripto a gran escala. Los hackers, presuntamente vinculados a una empresa SEO legal, atacaron agencias gubernamentales y militares en Oriente Medio y Asia. Comprometieron la plataforma de alojamiento web de un proveedor de telecomunicaciones, lo que les dio acceso al correo de 15 ministerios. El código JavaScript inyectado robaba cookies de sesión, y para objetivos de alto valor instalaban los backdoors Antino y la extensión PDF Viewer.

Paralelamente, el grupo dirigía un negocio fraudulento: las redes neuronales generaban artículos falsos en cientos de dominios falsos que se hacían pasar por Binance y OKX, y las botnets los posicionaban en los primeros resultados de los buscadores. En la base de datos de los hackers se encontraron más de un millón de registros de actividad maliciosa, 580 000 cookies robadas y miles de credenciales. Para infectar servidores Linux se utilizaba un troyano personalizado llamado ClientKing en Rust, y las cargas maliciosas se ocultaban en documentos públicos de Google Docs.

El extorsionador DeadLock se descentraliza: contratos inteligentes de Polygon en la base de su infraestructura

El grupo de extorsión DeadLock, responsable de alrededor de un centenar de víctimas en EE. UU., Europa y Turquía, dio un paso revolucionario en la construcción de su infraestructura. En lugar de servidores tradicionales, se han trasladado por completo al ecosistema blockchain de Polygon. La nota de rescate ahora es un archivo HTML autónomo (RECOVERY_CHAT.<UID>.html) que funciona en el navegador como una aplicación web completa con chat, un explorador de datos robados y un registro de filtraciones.

El código JavaScript dentro del archivo interactúa con los contratos inteligentes de Polygon para rotar las direcciones de los servidores proxy. Si las fuerzas del orden bloquean una dirección, a los hackers les basta con actualizar el registro en el contrato inteligente y la comunicación con la víctima se restablece. Las publicaciones sobre hackeos y los datos filtrados también están vinculados a contratos inteligentes y se distribuyen a través del protocolo descentralizado Wasabi. Técnicamente, el malware utiliza cifrado híbrido Curve25519 y XChaCha20, oculta sus procesos bajo alta carga de CPU y RAM, y está estrictamente bloqueado para ejecutarse en los países de la CEI.

Ciberataque a una central térmica polaca: primer caso de intrusión a través de una red celular privada

El equipo CERT Polska reveló los detalles de un ataque a una central de cogeneración que suministra calor a unos 50 000 residentes. El incidente ocurrió en diciembre de 2025, pero su análisis se publicó solo ahora. La singularidad del vector radica en la intrusión a través de la red celular privada del operador de la red eléctrica. Los atacantes comenzaron con un parque eólico donde no había MFA, luego, a través del firewall y el router Teltonika RUTX50, accedieron a la red donde, debido a una configuración incorrecta, se permitía el tráfico directo entre clientes. Finalmente, encontraron un controlador WAGO PFC200 en la central térmica objetivo, protegido solo con la contraseña de fábrica.

El 29 de diciembre, los hackers pusieron los controladores Siemens S7 en modo stop y cambiaron las contraseñas, lo que provocó la parada física de la turbina de vapor y del sistema de tratamiento de agua. Para borrar sus huellas, destruyeron las pruebas restableciendo la configuración del equipo. La intervención rápida del personal permitió restaurar el funcionamiento de los sistemas. Este caso es un claro recordatorio de que la protección de la infraestructura crítica requiere un enfoque integral, que incluya la gestión de contraseñas predeterminadas y la segmentación de redes.

Mi comentario: La transición de DeadLock a una infraestructura descentralizada a través de Polygon es una señal alarmante para toda la comunidad blockchain. El uso de redes públicas para gestionar malware crea un precedente en el que los métodos tradicionales de bloqueo de dominios y servidores se vuelven ineficaces. La industria necesita desarrollar de manera más activa herramientas de análisis de datos on-chain para identificar y neutralizar tales amenazas; de lo contrario, corremos el riesgo de ver una replicación en cascada de este modelo por parte de otros grupos de ciberdelincuentes.