DeadLock se expande en Polygon, los intercambios falsos ucranianos fueron desmantelados y otras ciberamenazas de la semana

Otra semana más ha traído un amplio espectro de incidentes, desde la estafa más básica con oficinas y cajas registradoras hasta el uso revolucionario de blockchain en la infraestructura de ransomware para el cibercrimen. Analizo los eventos clave que definirán el rumbo de las amenazas en el futuro cercano.
La ciberpolicía ucraniana desmantela la red de casas de cambio falsas Money 24/7
Un esquema fraudulento a gran escala, disfrazado de servicio de cambio legítimo, ha llegado a su fin. Los organizadores actuaron a lo grande: crearon sitios web de calidad, gestionaron un canal activo de Telegram, registraron una marca comercial e incluso alquilaron una oficina equipada con caja registradora. A los clientes que enviaban una solicitud en línea para comprar criptomonedas se les invitaba a esta oficina, donde entregaban efectivo, pero nunca recibían los activos digitales. Para ganar tiempo, los estafadores transferían una pequeña parte del monto a las víctimas y les entregaban "garantías por escrito". Durante más de 20 allanamientos en siete regiones, se incautaron más de 20 millones de grivnas en efectivo y equipos. El organizador se enfrenta a hasta 12 años de prisión. Este es un ejemplo ilustrativo de cómo los delincuentes intentan combinar la puesta en escena offline con la estafa online para crear una falsa sensación de confiabilidad.
El FBI registra una epidemia de hackeos para robar fotos íntimas
La Oficina advierte sobre un aumento de ataques a cuentas de redes sociales y almacenamiento en la nube. Los delincuentes utilizan SMS de phishing y correos electrónicos con amenazas de bloqueo, obligando a las víctimas a hacer clic en enlaces o compartir códigos de verificación. Tras obtener acceso a material explícito, comienza el chantaje. Es notable que, incluso después de pagar el rescate, el contenido a menudo se vende en la dark web junto con datos personales, lo que desencadena una nueva ola de acoso. Los estudiantes deportistas se han convertido en un objetivo particular de los hackers. Esto ya no es solo un robo de datos, sino una industria completa de explotación y acoso.
Ataque a bordo: hackers del DEF CON ponen a prueba el Wi-Fi de Delta Air Lines
El incidente en el vuelo 591 de Delta Air Lines, que viajaba de Las Vegas a Atlanta, es un claro ejemplo de ciberataque "físico". Los pasajeros, muchos de los cuales regresaban de la conferencia de hackers DEF CON, se enfrentaron a la desconexión forzada de sus dispositivos del Wi-Fi legítimo del avión. Paralelamente, los atacantes desplegaron una red falsa "Delta WiFi Fast" con una página de inicio de sesión de phishing para robar contraseñas de Google. La tripulación cortó la energía del Wi-Fi durante 30 minutos, y a la llegada a Atlanta, la policía detuvo a los sospechosos. Este caso subraya la vulnerabilidad incluso de las redes de pasajeros aisladas y demuestra que los hackers están dispuestos a utilizar cualquier entorno para sus ataques.
Jewelbug: la doble vida de los hackers espías chinos y estafadores de criptomonedas
Los analistas de Symantec han revelado las actividades del grupo Jewelbug (Earth Alux, REF7707), que combinaba el espionaje gubernamental sofisticado con el fraude cripto a gran escala. Por un lado, los hackers atacaban estructuras gubernamentales y militares en Oriente Medio y Asia, comprometiendo el correo web a través de una plataforma de hosting vulnerada. Por otro lado, su infraestructura se utilizaba para generar artículos falsos y cientos de dominios falsos que se hacían pasar por Binance y OKX. Se empleaban botnets para posicionar los sitios de estafa en los primeros resultados de los motores de búsqueda. En la base de datos del grupo se encontraron millones de registros, cientos de miles de cookies robadas y miles de credenciales. Esta diversificación es una señal alarmante: los hackers patrocinados por estados están monetizando cada vez más sus habilidades de forma privada.
DeadLock: los extorsionadores migran a la blockchain de Polygon para ser invulnerables
El grupo DeadLock ha dado el paso más avanzado tecnológicamente en los últimos tiempos. En lugar de servidores clásicos, han construido su infraestructura sobre contratos inteligentes en Polygon. A las víctimas se les deja un archivo HTML llamado RECOVERY_CHAT, que es una aplicación web autónoma con un chat y un explorador de datos robados. El código JavaScript dentro del archivo lee la dirección IP actual del servidor proxy desde el contrato inteligente. Si las autoridades lo bloquean, los operadores solo necesitan actualizar el registro en el contrato y el chat vuelve a funcionar. Esto crea "opciones literalmente infinitas" para evadir bloqueos. Técnicamente, el malware utiliza cifrado híbrido Curve25519 y XChaCha20, oculta sus procesos y evita ejecutarse en los países de la CEI. Esto no es solo una evolución, sino un cambio de paradigma: la descentralización hace que la lucha contra el ransomware sea fundamentalmente más difícil.
Ciberataque a una central térmica polaca: primer caso de intrusión a través de una red celular privada
CERT Polska ha revelado los detalles de un ataque a una central de cogeneración que proporciona calefacción a 50,000 personas. Los atacantes penetraron en la infraestructura crítica a través de la red celular privada del operador de la red eléctrica, siendo este el primer caso registrado de este vector. La cadena de intrusión incluyó un parque eólico sin MFA, un enrutador celular Teltonika y un controlador WAGO con contraseña de fábrica. Finalmente, los hackers detuvieron la turbina de vapor y el sistema de tratamiento de agua, y luego destruyeron metódicamente las pruebas. Este incidente es un duro recordatorio de que la seguridad de la infraestructura crítica depende de los detalles más pequeños de configuración.
Mi comentario: La migración de los extorsionadores a la infraestructura blockchain no es solo una tendencia, sino una nueva etapa en la carrera armamentista. Las fuerzas del orden tendrán que desarrollar métodos de contramedida fundamentalmente diferentes, ya que los mecanismos tradicionales de bloqueo de dominios y servidores están perdiendo efectividad. La industria de la seguridad debe adaptarse urgentemente a una realidad donde los delincuentes utilizan las mismas tecnologías descentralizadas que el mercado cripto legal.