DeadLock осваивает Polygon, украинская киберполиция ликвидировала сеть фейковых обменников: дайджест кибербезопасности

Otra semana trajo varios incidentes significativos que demuestran la evolución de las amenazas: desde estafas primitivas hasta ataques complejos de múltiples niveles contra infraestructuras críticas y el uso de blockchain para proteger redes de hackers.
La ciberpolicía ucraniana desmantela la red fraudulenta Money 24/7
Las autoridades ucranianas detuvieron al organizador de un gran esquema fraudulento que operaba bajo la apariencia de un intercambiador legal de divisas y criptoactivos, Money 24/7. Los delincuentes crearon una completa "vitrina" de confianza: sitios web de calidad, un canal activo de Telegram, una marca registrada e incluso una oficina con caja.
La mecánica del engaño era cínicamente simple. La víctima dejaba una solicitud en línea para comprar criptomonedas, tras lo cual se la invitaba a la oficina para entregar el efectivo. El dinero desaparecía y las monedas prometidas nunca llegaban a las carteras. Para ganar tiempo, los estafadores realizaban pagos parciales en cripto y emitían "garantías por escrito" de finalización de la transacción.
Durante más de 20 allanamientos en siete regiones del país, se incautaron más de 20 millones de grivnas en efectivo, equipos y documentación. El daño solo en uno de los episodios confirmados superó los 1,6 millones de grivnas. El organizador se enfrenta a hasta 12 años de prisión con confiscación de bienes.
El FBI registra una epidemia de hackeos para robar fotos íntimas
La oficina estadounidense advierte sobre un fuerte aumento de ataques dirigidos a robar fotos y videos privados de cuentas en la nube y redes sociales. Los estudiantes atletas se han convertido en un objetivo específico de los hackers. El esquema es estándar: un mensaje de phishing con amenaza de bloqueo de cuenta, hacer clic en un enlace o proporcionar el código de verificación.
Tras obtener acceso, los delincuentes chantajean a la víctima exigiendo un rescate para no difundir el material. Sin embargo, incluso después del pago, el contenido robado a menudo termina en la darknet junto con datos personales, provocando una nueva ola de acoso y extorsión. Es un ejemplo clásico de cómo un delito genera una serie de delitos posteriores.
Ataque de hackers a bordo de un avión de Delta Air Lines
La aerolínea Delta Air Lines está investigando un incidente en el vuelo 591, que viajaba de Las Vegas a Atlanta. A bordo se encontraban participantes de la conferencia de hackers DEF CON 34. Los atacantes desconectaron por la fuerza los dispositivos de los pasajeros del Wi-Fi legítimo y desplegaron una red falsa "Delta WiFi Fast" con una página de inicio de sesión de phishing para robar contraseñas de Google.
La tripulación, al detectar la anomalía, cortó por completo el Wi-Fi del avión durante 30 minutos. Delta enfatiza que los sistemas de navegación de la aeronave están aislados y no se vieron afectados. Tras el aterrizaje en Atlanta, la policía interrogó a los sospechosos e incautó su equipo de hackeo de Wi-Fi.
Hackers chinos Jewelbug: la doble vida de espías y estafadores
Analistas de Symantec revelaron las actividades del grupo Jewelbug, que combinaba el ciberespionaje en interés del gobierno con un fraude criptográfico a gran escala. Los ataques contra instituciones gubernamentales en Oriente Medio y Asia se llevaron a cabo a través de una plataforma de alojamiento web comprometida, lo que dio acceso al correo de 15 ministerios. El código inyectado robaba cookies de sesión, y para objetivos especialmente valiosos se instalaba el backdoor Antino.
Paralelamente, el grupo ganaba dinero con estafas. Las redes neuronales generaban artículos falsos en cientos de dominios que se hacían pasar por Binance y OKX. Las botnets posicionaban estos sitios en los primeros resultados de los buscadores. En la base de datos de los hackers se encontraron más de un millón de registros, 580 000 cookies robadas y miles de credenciales. El uso del troyano Rust ClientKing para infectar servidores Linux y routers ASUS indica un alto nivel técnico.
El ransomware DeadLock se traslada a infraestructura descentralizada en Polygon
El grupo de ransomware DeadLock, que ataca a empresas en EE. UU., Europa y Turquía, ha dado un paso revolucionario. En lugar de servidores tradicionales, utiliza la blockchain de Polygon para gestionar su infraestructura. La nota de rescate ahora es un archivo HTML autónomo (RECOVERY_CHAT.<UID>.html) que funciona en el navegador sin servidor.
El código JavaScript dentro del archivo lee directamente la dirección IP del servidor proxy desde un contrato inteligente. Si las autoridades bloquean la dirección, a los hackers les basta con actualizar el registro en el contrato y el chat vuelve a funcionar. Esto crea "literalmente infinitas opciones" para evadir bloqueos. Técnicamente, el malware utiliza cifrado híbrido Curve25519 y XChaCha20, y para camuflarse pausa el proceso cuando la carga de la CPU es alta. El grupo también evita ejecutarse en países de la CEI.
Ciberataque a una central térmica polaca a través de una red celular privada
CERT Polska reveló los detalles de un ataque a una central de cogeneración que suministra calefacción a 50 000 residentes. El incidente ocurrió en diciembre de 2025, pero los detalles de la investigación se publicaron solo ahora. La singularidad del caso radica en el vector de penetración: los hackers utilizaron la red celular privada del operador de la red eléctrica.
El ataque comenzó en un parque eólico donde no había MFA. Desde allí, los atacantes, a través de un firewall y un router celular Teltonika, accedieron a la red donde la configuración permitía el tráfico directo entre clientes. El objetivo era un controlador WAGO PFC200 con contraseña de fábrica. A través de él, los hackers penetraron en la red interna de la central térmica, detuvieron los controladores Siemens S7 y apagaron físicamente la turbina de vapor. Para borrar sus huellas, destruyeron las pruebas restableciendo la configuración del equipo. El trabajo se pudo restaurar gracias al personal.
Mi comentario: El uso de blockchain para gestionar la infraestructura de ransomware es una señal alarmante. La descentralización hace que la lucha contra estos grupos sea fundamentalmente más difícil, exigiendo a las agencias de inteligencia nuevos enfoques, incluido el monitoreo de la actividad en redes como Polygon. El incidente en Polonia, por su parte, recuerda que incluso los sistemas de seguridad más modernos son inútiles si los elementos básicos —contraseñas por defecto y falta de segmentación— se descuidan.