La semana estuvo repleta de incidentes en el ámbito de la seguridad digital. He destacado varias amenazas clave que requieren atención especial de todos aquellos que, de una u otra manera, están relacionados con las criptomonedas.

Operación de phishing masivo «Astérix»

Los atacantes obtuvieron acceso a una base de datos que contiene aproximadamente 885 000 números de teléfono de inversores en criptomonedas de todo el mundo. El esquema de ataque es clásico, pero perfeccionado hasta el automatismo: llamadas en nombre del soporte técnico o correos que se hacen pasar por notificaciones de grandes plataformas como Crypto.com. A la víctima se la atraía a un sitio de phishing o se la obligaba a instalar una aplicación falsa que copiaba visualmente las interfaces de Ledger, Trezor o Exodus. El objetivo era extraer la frase semilla.

Lo que causa especial preocupación es la automatización del proceso. Los scripts contrastaban los números con las bases de datos de los mayores exchanges, incluidos Binance y Kraken. La eficacia resultó ser alarmantemente alta: en una muestra de Alemania, la coincidencia fue del 13,6%, lo que permitió identificar a más de 43 000 titulares reales de criptoactivos. Más de 5 500 cuentas confirmadas de Binance fueron puestas en cola para el ataque. Es notable que se utilizaran activamente herramientas de IA para generar el contenido de phishing, lo que hace que los ataques sean aún más personalizados y peligrosos. El fragmento de datos más grande —316 002 números— pertenece a ciudadanos alemanes; también figuran en las listas residentes de EE. UU., Reino Unido, Hong Kong y Bulgaria.

Servicios AML falsos como trampa para carteras

Los estafadores crean plataformas falsas para verificar la «pureza» de las carteras de criptomonedas, copiando el diseño de servicios legítimos como AMLBot. La esencia de la trampa: el sitio pide conectar la cartera para escanearla, tras lo cual simula un análisis y muestra un resultado tranquilizador. Sin embargo, bajo la apariencia de pagar una comisión o durante el proceso de conexión, el usuario firma una transacción que otorga al contrato inteligente malicioso acceso total a los fondos. Los estafadores utilizan la misma plantilla, cambiando solo los logotipos, lo que indica la industrialización de este tipo de fraude.

Ataque a la cadena de suministro del ecosistema Rust

Un incidente grave ocurrió en el mundo del desarrollo. Se comprometió la cuenta del autor del popular paquete de Rust arrayref (más de 245 millones de descargas), que se utiliza en herramientas de blockchain para Ethereum y Solana. El código malicioso se ejecutaba en el momento de la compilación de los proyectos. En 23 minutos, los hackers también «envenenaron» las bibliotecas append-only-vec e internment. El troyano, disfrazado como dependencia proc-macro1, recopilaba información del sistema y robaba contraseñas de los navegadores. Los expertos señalan similitudes en la infraestructura con los ataques atribuidos al grupo norcoreano Sapphire Sleet. Esto es un recordatorio de que las vulnerabilidades en el código de código abierto pueden tener consecuencias catastróficas para toda la industria.

Compromiso de cámaras Dahua: 14 500 dispositivos

Del 17 de junio al 22 de julio, los hackers comprometieron 14 530 cámaras de videovigilancia Dahua. La operación recibió el nombre de CameraSwarm. Los atacantes utilizaron tres vectores: fuerza bruta de contraseñas en el puerto abierto 37777, explotación de vulnerabilidades de cinco años para instalar una cuenta de puerta trasera oculta «p2pwn», así como la interceptación del control de dispositivos detrás de NAT. Los atacantes cometieron un descuido al dejar su servidor sin protección, del cual los investigadores copiaron 407 MB de datos, incluidos registros y herramientas. El foco principal de los ataques se centró en Rusia y Ucrania, y en el código se encontraron comentarios en ruso. Recomiendo encarecidamente a los propietarios de cámaras que verifiquen sus dispositivos en busca de la cuenta oculta p2pwn, desactiven P2P y actualicen el firmware.

Troyano Manic: robo de datos a través de red mesh

El nuevo troyano para Android, Manic, está dirigido a 169 aplicaciones, incluidas las bancarias y de criptomonedas. Intercepta pulsaciones de teclas, notificaciones y puede proporcionar acceso remoto a la pantalla. Una característica única es el canal de transmisión de datos de respaldo. Si el teléfono inteligente infectado está sin conexión, el virus busca otros dispositivos infectados cercanos y transmite los datos cifrados a través de Wi-Fi Direct o Bluetooth, creando una red mesh de hasta cuatro nodos. Esto dificulta significativamente la detección y el bloqueo de las fugas.

Mi comentario: La semana actual demuestra una tendencia preocupante: los ciberdelincuentes utilizan cada vez más la automatización y la IA para aumentar la eficacia de los ataques, y también dominan métodos técnicos complejos, como ataques a cadenas de suministro y redes mesh para evadir las medidas de protección tradicionales. Los inversores en criptomonedas y los desarrolladores deben revisar sus protocolos de seguridad, apostando por carteras de hardware, autenticación multifactor y una verificación exhaustiva del software utilizado.