DeadLock осваивает Polygon, украинская киберполиция ликвидировала сеть фейковых обменников и другие ключевые события недели

La semana estuvo repleta de eventos en el ámbito de la ciberseguridad: desde la eliminación de un gran esquema fraudulento en Ucrania hasta el enfoque revolucionario de los extorsionadores en el uso de la blockchain. Analizo los incidentes clave que están dando forma a nuevas tendencias en las amenazas digitales.
Ucrania: el falso exchange Money 24/7 operaba "en modo offline"
La ciberpolicía ucraniana detuvo la actividad de una red de estafadores que operaba bajo la marca Money 24/7. Los organizadores crearon una ilusión completa de legitimidad: registraron una marca comercial, alquilaron una oficina con caja registradora y mantenían un canal de Telegram activo. Sin embargo, en realidad era una estafa "física" clásica: los clientes entregaban efectivo en la oficina, pero nunca recibían la criptomoneda. Para ganar tiempo, devolvían parcialmente los fondos a las víctimas y emitían falsas "cartas de garantía". Durante más de 20 allanamientos se incautaron más de 20 millones de grivnas en efectivo. El organizador se enfrenta a hasta 12 años de prisión. Este es un claro ejemplo de cómo los estafadores adaptan esquemas tradicionales a las realidades del mercado cripto, apostando por la presión psicológica y la presencia offline.
El FBI advierte: caza de contenido íntimo
La oficina estadounidense registra un aumento de ataques dirigidos al robo de fotos y videos personales de servicios en la nube y redes sociales. Los delincuentes utilizan campañas de phishing y páginas de autenticación falsas. Tras el hackeo, exigen un rescate amenazando con publicar el material. Un grupo de riesgo particular son los estudiantes deportistas. Incluso después del pago, los datos de las víctimas a menudo se venden en la dark web, lo que provoca una ola de ataques secundarios y ciberacoso. Esto es un recordatorio de que la higiene digital no es solo una recomendación, sino una necesidad.
Ataque a bordo: DEF CON se eleva hacia el cielo
El incidente en un vuelo de Delta Air Lines demostró que los hackers no conocen fronteras. Los pasajeros que volaban desde la conferencia DEF CON sufrieron un ataque al Wi-Fi del avión. Los atacantes utilizaron paquetes falsos para desactivar la red legítima y desplegaron un punto de acceso falso "Delta WiFi Fast" que recopilaba contraseñas de cuentas de Google. La tripulación se vio obligada a cortar el Wi-Fi durante 30 minutos. Al aterrizar en Atlanta, la policía detuvo a los sospechosos e incautó el equipo. Es notable que los sistemas de navegación del avión están aislados, por lo que la seguridad del vuelo no corrió peligro, pero el simple hecho de un ataque de este tipo a bordo es una señal alarmante.
Jewelbug: espionaje y criptoestafa en un solo paquete
Los analistas de Symantec revelaron la doble vida del grupo Jewelbug. Por un lado, llevaban a cabo complejas operaciones de ciberespionaje contra estructuras gubernamentales en Oriente Medio y Asia, hackeando el correo web a través de un hosting comprometido. Por otro lado, paralelamente ganaban dinero con el fraude cripto: sus redes neuronales generaban artículos falsos y sus botnets promocionaban en los primeros resultados de los buscadores sitios falsos que se hacían pasar por Binance y OKX. En la base de datos del grupo se encontraron más de un millón de registros y 580,000 cookies robadas. Esto confirma que la línea entre el ciberespionaje estatal y el fraude financiero común es cada vez más difusa.
DeadLock: los extorsionadores se mudan a Polygon
El grupo DeadLock ha logrado un avance en la resiliencia de la infraestructura. En lugar de servidores clásicos, utilizan la blockchain de Polygon para la rotación dinámica de direcciones de servidores proxy. La nota de rescate es una aplicación HTML autónoma que se comunica directamente con contratos inteligentes. Bloquear una dirección IP no tiene importancia: los operadores simplemente actualizan los datos en el contrato y el chat vuelve a funcionar. Esto crea "infinitas variantes" para evadir bloqueos. El propio malware está escrito en Rust y utiliza cifrado híbrido. Este enfoque hace que la lucha contra el ransomware sea una tarea fundamentalmente más compleja.
Central térmica polaca: ataque a través de la red celular
CERT Polska reveló los detalles del ataque a una central de cogeneración que suministra calefacción a 50,000 personas. La singularidad del vector es la penetración a través de la red celular privada del operador de la red eléctrica. Los hackers utilizaron funciones estándar del equipo y protocolos permitidos, comenzando por una planta de energía eólica no protegida y terminando con una contraseña de fábrica en el controlador WAGO. Finalmente, detuvieron la turbina de vapor y luego destruyeron metódicamente las pruebas. Este caso es una seria advertencia de que la infraestructura crítica es vulnerable a través de elementos aparentemente secundarios de la red.
Mi conclusión: La principal tendencia de la semana es la convergencia de métodos. Los ciberdelincuentes ya no se limitan a una sola táctica: combinan phishing, espionaje, presencia física y tecnologías descentralizadas. El uso de la blockchain por parte de los extorsionadores no es solo un experimento, sino un cambio de paradigma que exigirá a la industria de la seguridad soluciones fundamentalmente nuevas.