DeadLock осваивает Polygon, фейковые обменники в Украине и атака на Wi-Fi в небе: дайджест кибербезопасности

La semana en el ámbito de la ciberseguridad ha sido intensa: desde la eliminación de una gran red fraudulenta en Ucrania hasta el uso innovador de blockchain por parte de extorsionadores. Analizo los eventos clave que están dando forma al panorama de amenazas para la industria cripto.
La ciberpolicía ucraniana neutralizó una red de casas de cambio falsas
Las autoridades detuvieron la actividad del esquema fraudulento Money 24/7, que imitaba hábilmente un servicio de cambio legítimo. Los organizadores crearon un «escaparate» convincente: sitios web de calidad, un canal de Telegram activo, una marca registrada e incluso una oficina con caja. Atraían a los clientes con solicitudes en línea, los invitaban personalmente, donde entregaban efectivo, y luego se cortaba la comunicación y la criptomoneda nunca llegaba. Para retrasar las denuncias policiales, devolvían una pequeña parte de la suma a las víctimas y les entregaban «cartas de garantía».
El daño en uno de los episodios superó los 1,6 millones de grivnas. Durante más de 20 allanamientos en siete regiones se incautaron más de 20 millones de grivnas en efectivo, equipos y documentación. El organizador enfrenta hasta 12 años de prisión. Este es un ejemplo revelador de cómo la estafa offline clásica se adapta a las realidades de las criptomonedas.
El FBI registra una epidemia de hackeos por contenido íntimo
La Oficina advierte sobre un fuerte aumento de ataques a cuentas de redes sociales y almacenamiento en la nube con el objetivo de robar fotos y videos explícitos. Los delincuentes utilizan SMS y correos electrónicos de phishing, asustando con el bloqueo de cuentas. Se presta especial atención a los estudiantes deportistas. Tras el hackeo, los piratas informáticos exigen un rescate, amenazando con publicar el material. Incluso después del pago, el contenido a menudo se vende en la dark web, lo que provoca nuevas oleadas de extorsión.
Ataque al Wi-Fi a bordo de Delta Air Lines
En el vuelo Delta 591, que partía de Las Vegas después de DEF CON, los hackers utilizaron la técnica de desautenticación. Desconectaron por la fuerza los dispositivos de los pasajeros de la red legítima y desplegaron un punto de acceso falso «Delta WiFi Fast» con una página de phishing para robar contraseñas de Google. La tripulación cortó el Wi-Fi durante 30 minutos, y tras el aterrizaje, la policía incautó el equipo de los sospechosos. El incidente subraya la vulnerabilidad incluso de los sistemas de a bordo aislados frente a la ingeniería social.
Jewelbug: espionaje y criptoestafa en un solo paquete
El grupo Jewelbug, vinculado a China, combinaba el ciberespionaje contra estructuras gubernamentales con un fraude cripto a gran escala. Los analistas descubrieron que los hackers, al infiltrarse en el correo web de ministerios, generaban simultáneamente con redes neuronales cientos de artículos falsos en dominios que se hacían pasar por Binance y OKX. Para promocionar los recursos de estafa se utilizaban botnets. En la base de datos se encontraron más de un millón de registros, 580 000 cookies robadas y miles de credenciales. Esto confirma la convergencia del ciberespionaje estatal y los delitos financieros.
DeadLock traslada su infraestructura a Polygon
El grupo de extorsión DeadLock implementó un enfoque revolucionario: para gestionar su infraestructura utiliza contratos inteligentes en la blockchain de Polygon. En lugar de una nota de texto, el virus deja un archivo HTML que funciona como una aplicación web autónoma. El código JavaScript integrado lee la dirección IP actual del servidor proxy desde el contrato inteligente. Si las autoridades lo bloquean, los hackers simplemente actualizan el registro en el contrato y el chat vuelve a funcionar. Esto crea «infinitas variantes» para evadir bloqueos y eleva la resiliencia de la infraestructura a un nivel fundamentalmente nuevo.
Un ciberataque detuvo la turbina de una central térmica en Polonia
CERT Polska reveló los detalles de un ataque a una central de cogeneración que suministra calor a 50 000 residentes. La singularidad del vector: la penetración a través de la red celular privada del operador de la red eléctrica. Los hackers utilizaron protocolos estándar, comenzando por la MFA no protegida de un parque eólico, luego a través de un router Teltonika y un controlador WAGO con contraseña de fábrica llegaron al PLC Siemens S7. Detuvieron la turbina y eliminaron las pruebas, restableciendo la configuración del equipo. El incidente demuestra la importancia crítica de la segmentación de redes y la gestión de contraseñas predeterminadas en entornos industriales.
Mi análisis: El uso de blockchain en la infraestructura de los extorsionadores es una llamada de atención para toda la industria de la seguridad. La descentralización hace que la lucha contra estos grupos sea fundamentalmente más difícil, exigiendo a los especialistas nuevos enfoques de monitoreo y respuesta. Los métodos tradicionales de bloqueo de dominios y servidores pierden efectividad.