En los últimos siete días he detectado varios vectores de ataque graves que requieren atención urgente por parte de la comunidad cripto. Desde phishing masivo basado en bases de datos telefónicas robadas hasta la infección de elementos críticos de la infraestructura de desarrollo, las amenazas son cada vez más sofisticadas y dirigidas.
Operación «Astérix»: caza de frases semilla
He podido analizar datos sobre una campaña de phishing masiva en la que los atacantes obtuvieron acceso a una base de aproximadamente 885 000 números de teléfono de inversores cripto en todo el mundo. El esquema de ataque parece clásico, pero la ejecución es de altísimo nivel. A las víctimas se les llamaba haciéndose pasar por soporte técnico o se les enviaban correos falsos que imitaban servicios legítimos como Crypto.com. El objetivo principal es atraer al usuario a un sitio de phishing o hacer que instale una aplicación falsa que copia visualmente las interfaces de Ledger, Trezor o Exodus, para robar la frase semilla.
Lo que resulta especialmente alarmante es la automatización del proceso. Los hackers utilizaron scripts para verificar masivamente los números contra las bases de datos de los principales exchanges. La eficacia resultó ser sorprendentemente alta: en una muestra de Alemania, las coincidencias alcanzaron el 13,6% (43 066 inversores reales), y más de 5500 cuentas verificadas de Binance fueron puestas en cola para un ataque prioritario. El fragmento más grande de datos robados contiene 316 002 números de ciudadanos alemanes; también en las listas hay residentes de EE. UU., Reino Unido, Hong Kong y clientes de Ledger. Tenga en cuenta: para generar contenido de phishing se utilizaron activamente herramientas de IA, lo que hace que los ataques sean más personalizados y peligrosos.
Verificadores AML falsos: nueva trampa para carteras
Otro esquema que he rastreado es la creación de servicios AML falsos para verificar la «limpieza» de las carteras cripto. Los estafadores copian el diseño de plataformas legítimas como AMLBot o utilizan marcas neutrales. La trampa se activa cuando el sitio solicita permiso para conectar la cartera para «escanear». Después, se simula el proceso de análisis y la víctima recibe un resultado tranquilizador: «Limpio, riesgo bajo». Sin embargo, bajo la apariencia de pago de una comisión o durante el proceso de conexión, se le presenta al usuario una transacción para firmar que otorga al contrato inteligente malicioso el derecho de retirar fondos. Los estafadores utilizan la misma plantilla de sitio web, cambiando solo los logotipos.
El ecosistema Rust bajo ataque: ataque a arrayref
El incidente más preocupante, en mi opinión, es el hackeo de la cuenta del desarrollador del popular paquete Rust arrayref. Los atacantes insertaron código malicioso que se ejecutaba directamente durante la compilación de proyectos. Dado que arrayref tiene más de 245 millones de descargas y se utiliza en herramientas blockchain para Ethereum y Solana, el alcance potencial de la infección es enorme. El ataque incluyó la inserción de una dependencia del paquete malicioso proc-macro1 (disfrazado como el legítimo proc-macro2), y un script falso build.rs descargaba un cargador adaptado al sistema operativo de la víctima. El troyano recopilaba información del sistema y robaba bases de datos de contraseñas de los navegadores. Los expertos señalan similitudes en la infraestructura con los ataques a Mastra y Axios, que se vinculan con el grupo norcoreano Sapphire Sleet.
Hackeo de 14 500 cámaras Dahua y el troyano Manic
También he analizado la operación CameraSwarm, en la que se hackearon 14 530 cámaras de videovigilancia Dahua en 35 días, principalmente en redes de proveedores de Rusia y Ucrania. Los hackers utilizaron tres vectores: fuerza bruta de contraseñas en el puerto 37777, explotación de vulnerabilidades obsoletas a través de p2pwn e interceptación del control mediante números de serie. Recomiendo encarecidamente a los propietarios de cámaras que verifiquen la existencia de una cuenta oculta p2pwn y actualicen el firmware.
Además, se ha detectado el troyano Manic para Android, dirigido a 169 aplicaciones, incluidas las bancarias y de criptomonedas. Su singularidad radica en el mecanismo de transmisión de datos de respaldo: si el teléfono inteligente está sin conexión, el virus transfiere datos a otros dispositivos infectados a través de Wi-Fi Direct o Bluetooth, creando una red mesh para evadir bloqueos.
Mi veredicto: estamos observando una consolidación de los esfuerzos de los ciberdelincuentes y su transición hacia ataques masivos y automatizados con el uso de IA. Los inversores cripto deben mostrar la máxima vigilancia: nunca introducir frases semilla en sitios sospechosos ni firmar transacciones cuyo propósito no se comprenda completamente. La seguridad no es una acción puntual, sino un proceso constante.