DeadLock se traslada a Polygon, casas de cambio falsas en Ucrania y ataque a Wi-Fi en el avión: resumen de ciberseguridad

La semana en el ciberespacio ha sido intensa: desde la eliminación de redes fraudulentas en Ucrania hasta los innovadores métodos de extorsionadores que adoptan tecnologías descentralizadas. Analizo los eventos clave que están dando forma al panorama de amenazas.
Ucrania: red clandestina de casas de cambio falsas
Las autoridades frustraron la actividad de la red fraudulenta Money 24/7, que se hacía pasar por un servicio legítimo de cambio de divisas y criptoactivos. El esquema estaba meticulosamente planeado: los delincuentes crearon sitios web de calidad, gestionaban activamente un canal de Telegram, registraron una marca comercial e incluso alquilaron una oficina con caja para crear una ilusión de confiabilidad. A los clientes que solicitaban en línea la compra de criptomonedas se les invitaba a la oficina, donde entregaban efectivo, pero nunca recibían los activos digitales. Para ganar tiempo, los estafadores devolvían parcialmente los fondos y emitían "garantías por escrito". Durante más de 20 registros en siete regiones, se incautaron más de 20 millones de grivnas en efectivo, y el organizador enfrenta hasta 12 años de prisión. El daño en uno de los episodios superó los 1,6 millones de grivnas.
DeadLock: extorsión a través de blockchain
El grupo DeadLock, que ataca a empresas en Estados Unidos, Europa y Turquía, ha revolucionado su infraestructura. En lugar de servidores tradicionales, los hackers ahora utilizan contratos inteligentes en la red Polygon. La nota de rescate es una aplicación HTML autónoma que interactúa directamente con la blockchain para rotar las direcciones de los servidores proxy. Si las autoridades bloquean una dirección, los operadores simplemente actualizan el registro en el contrato inteligente y la comunicación con la víctima se restablece. Esto hace que la infraestructura de los extorsionadores sea prácticamente indestructible. Técnicamente, el malware utiliza cifrado híbrido Curve25519 y XChaCha20, y también puede ocultar su actividad reduciendo la carga del procesador. Es una señal alarmante: estamos viendo cómo los ciberdelincuentes adaptan tecnologías avanzadas para crear sistemas resistentes al bloqueo.
Ataque en el vuelo de Delta Air Lines
A bordo del vuelo 591, que viajaba de Las Vegas a Atlanta después de DEF CON 34, ocurrió un incidente con el Wi-Fi. Los atacantes enviaban paquetes de datos falsos, desconectando a los pasajeros de la red legítima, y desplegaron un punto de acceso falso llamado Delta WiFi Fast con una página de autenticación de phishing para robar contraseñas de Google. La tripulación cortó el Wi-Fi del avión durante 30 minutos. Tras el aterrizaje, la policía interrogó a los sospechosos e incautó el equipo. Afortunadamente, los sistemas de navegación del avión estaban aislados y la seguridad del vuelo no corrió peligro.
Espionaje chino y criptoestafa
Los analistas revelaron la doble actividad del grupo Jewelbug. Por un lado, los hackers atacaban estructuras gubernamentales en Oriente Medio y Asia, robando datos a través de correos web comprometidos. Por otro, llevaban a cabo simultáneamente una campaña masiva de criptoestafa, utilizando redes neuronales para generar artículos falsos y botnets para promocionar sitios falsos que se hacían pasar por Binance y OKX. En la base de datos del grupo se encontraron más de 580,000 cookies robadas y miles de credenciales. Es un claro ejemplo de la convergencia entre el ciberespionaje estatal y los delitos financieros.
Polonia: ciberataque a una planta de cogeneración
CERT Polska reveló los detalles del ataque a una planta de cogeneración que suministra calor a 50,000 personas. Los atacantes penetraron en el sistema a través de la red celular privada del operador de la red eléctrica, aprovechando vulnerabilidades: falta de MFA en un parque eólico y una contraseña predeterminada en un controlador WAGO. Finalmente, detuvieron la turbina de vapor, poniendo los controladores Siemens S7 en modo de parada. Es el primer caso documentado del uso de este vector de ataque en instalaciones industriales.
Mi comentario: La transición de DeadLock a la blockchain no es solo una tendencia, sino un cambio de paradigma en la lucha contra el cibercrimen. Los métodos tradicionales de bloqueo de dominios y servidores se vuelven inútiles. La industria de la seguridad tendrá que desarrollar nuevos enfoques, posiblemente incluyendo el monitoreo de contratos inteligentes y la colaboración con validadores de redes. El ataque a la planta en Polonia es otro recordatorio de que la infraestructura crítica sigue siendo vulnerable debido al factor humano y a los estándares de seguridad obsoletos.