DeadLock осваивает Polygon, украинская киберполиция ликвидировала сеть фейковых обменников: дайджест недели

La semana pasada estuvo repleta de eventos en el ámbito de la ciberseguridad. Desde estafas físicas con «oficinas» hasta ataques complejos a infraestructuras críticas y el uso de blockchain con fines oscuros, analizamos los casos más resonantes.
Ucrania: desmantelamiento de una red de casas de cambio falsas
La ciberpolicía de Ucrania detuvo la actividad de la red fraudulenta Money 24/7, que se hacía pasar por un servicio legítimo de cambio de divisas y criptoactivos. El esquema estaba pensado al detalle: los delincuentes crearon sitios web de calidad, gestionaron activamente un canal de Telegram, registraron una marca comercial e incluso alquilaron una oficina con caja registradora para aparentar fiabilidad.
Se invitaba a los clientes a la oficina para realizar una transacción «física», donde entregaban efectivo, pero nunca recibían la criptomoneda. Para ganar tiempo, los estafadores transferían parte del importe y emitían «garantías» por escrito. Durante más de 20 registros en siete regiones del país, se incautaron más de 20 millones de grivnas en efectivo, equipos informáticos y documentación. El organizador se enfrenta a hasta 12 años de prisión. En uno de los episodios confirmados, el daño ascendió a casi 1,6 millones de grivnas.
El FBI advierte sobre una ola de ciberacoso
El FBI, junto con la Asociación Nacional de Deportes Universitarios, está registrando un aumento de ataques dirigidos a robar fotos y videos íntimos de redes sociales y almacenamientos en la nube. Los hackers prestan especial atención a los estudiantes deportistas. El ataque comienza con un SMS o correo de phishing sobre el bloqueo de la cuenta. Tras el hackeo, los delincuentes exigen un rescate, amenazando con publicar el material. Incluso después del pago, el contenido robado y los datos personales de las víctimas a menudo se venden en la dark web, provocando una nueva ola de acoso.
Ataque en el aire: incidente en el vuelo de Delta Air Lines
La aerolínea Delta Air Lines está investigando un ciberincidente en el vuelo 591, que viajaba de Las Vegas a Atlanta justo después de la conferencia de hackers DEF CON 34. Según los datos disponibles, los delincuentes a bordo desconectaron por la fuerza a los pasajeros del Wi-Fi legítimo, enviando paquetes de datos falsos, y crearon una red falsa llamada «Delta WiFi Fast». Al conectarse a ella, se abría una página de autenticación fraudulenta para robar contraseñas de cuentas de Google.
La tripulación, al detectar el problema, cortó por completo el Wi-Fi del avión durante 30 minutos. La aerolínea destacó que los sistemas de navegación no se vieron afectados. A la llegada a Atlanta, la policía subió a bordo, los sospechosos fueron interrogados y su equipo fue incautado.
Jewelbug: la doble vida de los hackers chinos
Los analistas de Symantec revelaron el grupo Jewelbug (Earth Alux), que combinaba el ciberespionaje gubernamental con un fraude criptográfico a gran escala. Los ataques estaban dirigidos a estructuras gubernamentales y militares en Oriente Medio y Asia. Los hackers comprometieron la plataforma de alojamiento web de un proveedor estatal e insertaron código JavaScript malicioso para robar cookies de sesión de 15 ministerios.
Paralelamente, el grupo gestionaba una red de cientos de dominios falsos que se hacían pasar por los exchanges Binance y OKX. Para promocionar estos sitios en los buscadores, se utilizaban botnets y el contenido se generaba con redes neuronales. En la infraestructura de Jewelbug se descubrieron más de un millón de registros, 580 000 cookies robadas y miles de credenciales.
DeadLock: ransomware en la blockchain de Polygon
El grupo de ransomware DeadLock, que ataca a empresas en EE. UU., Europa y Turquía, ha revolucionado su enfoque de infraestructura. En lugar de servidores tradicionales, han pasado a soluciones descentralizadas basadas en la blockchain de Polygon, según informan los expertos de Microsoft Threat Intelligence y Group-IB.
La innovación clave es el formato de la nota de rescate. En lugar de un archivo de texto, la víctima recibe un archivo HTML llamado RECOVERY_CHAT, que es una aplicación web autónoma. Su código JavaScript interactúa directamente con los contratos inteligentes en Polygon para rotar las direcciones de los servidores proxy. Si las autoridades bloquean una dirección, los operadores solo necesitan actualizar el registro en el contrato inteligente y la comunicación se restablece. Esto crea «opciones literalmente infinitas» para evadir bloqueos.
El propio malware utiliza cifrado híbrido Curve25519 y XChaCha20, asignando a los archivos la extensión .dlock. Oculta su actividad pausándose bajo alta carga del sistema y se autodestruye después de completar su trabajo.
Ciberataque a la central térmica polaca
CERT Polska reveló los detalles de un ataque a una central de cogeneración que suministra calor a 50 000 residentes. El incidente ocurrió en diciembre de 2025, pero la investigación solo ha concluido ahora. La singularidad del caso radica en el vector de penetración: los hackers accedieron a la red a través de la red celular privada del operador de la red eléctrica, utilizando únicamente funciones estándar del equipo.
Comenzando con un parque eólico sin MFA, los atacantes, a través de un firewall y un enrutador Teltonika, llegaron al controlador WAGO en la central térmica, protegido con una contraseña de fábrica. El 29 de diciembre, pusieron los controladores Siemens S7 en modo de parada, lo que provocó la detención física de la turbina de vapor. Los hackers destruyeron metódicamente las pruebas, restableciendo la configuración del equipo, pero el personal logró restaurar el funcionamiento de los sistemas.
Mi comentario: La transición de DeadLock a la blockchain es una llamada de atención para todo el mercado de la seguridad. El uso de contratos inteligentes para gestionar la infraestructura de los ransomware hace que combatirlos sea fundamentalmente más difícil. Esto no es solo una evolución, sino un cambio de paradigma que exige a los defensores enfoques completamente nuevos, incluido el monitoreo de la actividad on-chain.