DeadLock se traslada a Polygon, la ciberpolicía ucraniana desmanteló una red de casas de cambio falsas y otros eventos de la semana

La semana pasada trajo un amplio espectro de incidentes, desde la eliminación de una estafa offline hasta el uso innovador de blockchain en el arsenal de los extorsionadores. Analizo los eventos clave en el mundo de la ciberseguridad.
Ucrania: el falso exchange Money 24/7 operaba "offline"
La ciberpolicía de Ucrania neutralizó la actividad de la red fraudulenta Money 24/7, que se hacía pasar por una casa de cambio legítima. Los organizadores abordaron el asunto a fondo: registraron una marca comercial, crearon un sitio web de calidad, gestionaron un canal de Telegram e incluso alquilaron una oficina con caja registradora. A los clientes que enviaban una solicitud en línea para comprar criptomonedas se les invitaba "en persona", donde entregaban efectivo, pero nunca recibían los activos. Para que las víctimas no acudieran de inmediato a la policía, los estafadores practicaban pagos parciales y emitían "garantías por escrito". Durante más de 20 allanamientos en siete regiones, se incautaron más de 20 millones de grivnas en efectivo. El organizador se enfrenta a hasta 12 años de prisión. Este es un ejemplo ilustrativo de cómo la estafa clásica se adapta al mercado de criptomonedas, aprovechando la confianza en la presencia "física".
El FBI advierte sobre una ola de hackeos para obtener contenido íntimo
La Oficina y la Asociación Nacional de Deportes Universitarios registran un aumento de ataques dirigidos a robar fotos y videos personales de cuentas en la nube. El esquema es estándar: SMS o correos electrónicos de phishing con amenazas de bloqueo de cuenta, robo de credenciales y luego chantaje. Se presta especial atención a los estudiantes atletas. Incluso después de pagar el rescate, el contenido a menudo se vende en la dark web, lo que provoca una nueva ola de acoso. Esto es un recordatorio de que la higiene digital no es solo una recomendación, sino una necesidad.
Ciberataque a bordo de un avión de Delta Air Lines
El vuelo 591, que viajaba de Las Vegas a Atlanta después de la DEF CON 34, se convirtió en el escenario de un ataque contra los pasajeros. Los atacantes, presumiblemente a bordo, utilizaron paquetes de datos falsificados para desconectar los dispositivos del Wi-Fi legítimo y desplegaron una red falsa "Delta WiFi Fast" con una página de inicio de sesión de phishing. La tripulación se vio obligada a cortar el internet a bordo durante 30 minutos. Tras el aterrizaje, la policía interrogó a los sospechosos e incautó el equipo. El incidente subraya la vulnerabilidad incluso en entornos cerrados, donde la confianza en el nombre de la red puede usarse en contra de los pasajeros.
Jewelbug: la doble vida de los hackers chinos
El grupo Jewelbug (Earth Alux) combinaba el espionaje gubernamental con un fraude criptográfico a gran escala. Los analistas de Symantec descubrieron que los hackers atacaban instituciones gubernamentales en Medio Oriente y Asia, utilizando una plataforma de alojamiento web comprometida. Paralelamente, gestionaban una red de sitios falsos que se hacían pasar por Binance y OKX, promocionándolos a través de botnets. En su base de datos se encontraron más de un millón de registros, cientos de miles de cookies robadas y miles de credenciales. Este es un claro ejemplo de la convergencia del ciberespionaje estatal y el crimen financiero.
DeadLock: extorsionadores en la blockchain de Polygon
El grupo DeadLock, que ataca a empresas en Estados Unidos y Europa, dio un paso revolucionario al trasladar por completo su infraestructura a soluciones descentralizadas. En lugar de servidores tradicionales, utilizan contratos inteligentes en Polygon para rotar las direcciones de los servidores proxy. La nota de rescate ahora es una aplicación HTML autónoma con chat integrado y un explorador de datos robados. Este enfoque hace que el bloqueo de la infraestructura sea prácticamente inútil: para restablecer la comunicación, basta con actualizar un registro en el contrato. Esta es una señal alarmante para toda la comunidad de seguridad.
Ataque al sistema eléctrico de Polonia a través de la red celular
CERT Polska reveló los detalles del incidente en una planta de cogeneración que proporciona calefacción a 50,000 personas. Los atacantes penetraron a través de la red celular privada del operador de la red eléctrica, utilizando funciones estándar del equipo. La cadena de ataques comenzó en un parque eólico sin MFA y condujo a la detención de una turbina de vapor a través de controladores Siemens S7. Este es el primer caso documentado del uso de este vector, lo que subraya la creciente complejidad de las amenazas para la infraestructura crítica.
Mi conclusión: La semana demostró que el cibercrimen se está volviendo cada vez más híbrido y tecnológico. La transición de los extorsionadores a la blockchain no es solo una tendencia, sino un cambio fundamental en su resiliencia. Los reguladores y las empresas tendrán que revisar sus estrategias de protección, prestando atención no solo al perímetro, sino también a los canales descentralizados que ahora se utilizan para gestionar ataques.