DeadLock осваивает Polygon, украинская киберполиция ликвидировала сеть фейковых обменников: дайджест кибербезопасности

La semana estuvo repleta de eventos en el ámbito de la seguridad digital. Desde estafas físicas en oficinas de «casas de cambio» hasta ataques complejos a sistemas energéticos y el uso de blockchain para proteger la infraestructura de ransomware — analizamos los incidentes clave.
La ciberpolicía ucraniana desmanteló la red fraudulenta Money 24/7
Las autoridades detuvieron al organizador del esquema que operaba bajo la apariencia de un servicio de cambio legal. Los delincuentes crearon una ilusión de confiabilidad: sitios web de calidad, un canal de Telegram activo, una marca registrada e incluso una oficina con caja. Invitaban a los clientes en persona, donde entregaban efectivo, pero nunca recibían la criptomoneda. Para ganar tiempo, transferían una pequeña parte del monto a las víctimas y les entregaban «garantías por escrito».
Durante más de 20 allanamientos en siete regiones del país, se incautaron más de 20 millones de grivnas en efectivo. En uno de los episodios, el daño ascendió a casi 1,6 millones de grivnas. El organizador enfrenta hasta 12 años de prisión con confiscación de bienes.
El FBI registra una ola de ataques a fotos íntimas
La Oficina advierte sobre el aumento de ciberataques dirigidos al robo de fotos y videos personales de cuentas en la nube. Se presta especial atención a los estudiantes deportistas. El esquema comienza con SMS o correos de phishing, donde se asusta a la víctima con el bloqueo de su cuenta. Tras el hackeo, los piratas informáticos exigen un rescate bajo amenaza de publicar el material. Incluso después del pago, el contenido robado a menudo se vende en la darknet junto con datos personales, lo que provoca una nueva ola de extorsiones.
Hackers de DEF CON atacaron a pasajeros de Delta Air Lines
En el vuelo 591, que iba de Las Vegas a Atlanta, ocurrió un incidente con el Wi-Fi a bordo. Los atacantes desconectaron los dispositivos de los pasajeros de la red legítima y desplegaron un punto de acceso falso «Delta WiFi Fast». Al conectarse, se mostraba a los usuarios una página de autenticación fraudulenta para recopilar contraseñas. La tripulación cortó el Wi-Fi durante 30 minutos. Tras el aterrizaje, la policía interrogó a los sospechosos e incautó su equipo. Es importante señalar que los sistemas de navegación del avión no se vieron afectados.
Hackers chinos Jewelbug: espionaje y criptoestafa
El grupo Jewelbug, también conocido como Earth Alux, combinaba el ciberespionaje con el fraude financiero. Los analistas descubrieron que los hackers atacaban estructuras gubernamentales en Oriente Medio y Asia, utilizando una plataforma de alojamiento web comprometida. Paralelamente, llevaban a cabo una campaña de estafa a gran escala: redes neuronales generaban artículos falsos en cientos de dominios que se hacían pasar por Binance y OKX, y botnets los posicionaban en los primeros resultados de los buscadores. En la base de datos del grupo se encontraron más de un millón de registros, 580 000 cookies robadas y miles de credenciales.
DeadLock: ransomware en la blockchain de Polygon
El grupo DeadLock, que ataca a empresas en EE. UU., Europa y Turquía, ha migrado por completo a una infraestructura descentralizada. En lugar de servidores tradicionales, utilizan contratos inteligentes en la red Polygon para rotar las direcciones de los servidores proxy. La nota de rescate es una aplicación HTML autónoma con chat y un explorador de datos robados. Si las autoridades bloquean el servidor, los hackers simplemente actualizan el registro en el contrato inteligente. Técnicamente, el malware utiliza cifrado híbrido Curve25519 y XChaCha20, y para camuflarse pausa el proceso bajo alta carga de CPU.
Ciberataque a una central térmica polaca a través de la red celular
CERT Polska reveló los detalles del incidente ocurrido en diciembre de 2025. Los atacantes penetraron en la red de la central eléctrica a través de la red celular privada del operador de la red eléctrica. Utilizando vulnerabilidades en los controladores WAGO y Siemens S7 con contraseñas de fábrica, detuvieron la turbina de vapor y el sistema de tratamiento de agua. El ataque se llevó a cabo con funciones estándar del equipo, lo que lo convierte en el primer caso documentado de este vector. Los hackers destruyeron cuidadosamente las pruebas, restableciendo los dispositivos a la configuración de fábrica.
Mi comentario: El incidente con DeadLock es una llamada de atención para todo el mercado de la ciberseguridad. El uso de blockchains públicas para gestionar la infraestructura de ransomware los hace prácticamente invulnerables a los métodos tradicionales de bloqueo. Las autoridades tendrán que desarrollar enfoques fundamentalmente nuevos para contrarrestarlos, incluido el monitoreo de la actividad en los contratos inteligentes. Al mismo tiempo, el ataque a la central térmica polaca demuestra que la infraestructura crítica sigue siendo extremadamente vulnerable debido al descuido de medidas básicas de protección, como la autenticación multifactor y el cambio de contraseñas predeterminadas.