Otra semana más ha traído una serie de graves incidentes en el ámbito de la ciberseguridad, que invitan a reflexionar sobre la fiabilidad incluso de sistemas aparentemente protegidos. Desde ataques de phishing masivos contra inversores de criptomonedas hasta la infección de elementos críticos de la cadena de suministro de software, los atacantes siguen perfeccionando sus métodos, aprovechando los puntos más vulnerables del ecosistema.

Operación «Astérix»: casi un millón de inversores en peligro

He detectado una tendencia extremadamente preocupante: los hackers han obtenido acceso a una base de datos que contiene alrededor de 885 000 números de teléfono de inversores de criptomonedas en todo el mundo. Esta campaña, denominada «Operación “Astérix”», es un ataque combinado que utiliza llamadas telefónicas y correos de phishing. A las víctimas se les llamaba supuestamente desde el servicio de soporte o se les enviaban mensajes falsos en nombre de plataformas conocidas, como Crypto.com.

El objetivo principal es hacer que el usuario visite un sitio web falso o instale una aplicación falsa que imite la interfaz de carteras populares como Ledger, Trezor o Exodus, para extraer la frase semilla. Para aumentar la eficacia, los atacantes utilizaron scripts automatizados para contrastar los números con las bases de datos de los principales exchanges. Los resultados son impresionantes: solo en una muestra de Alemania, la coincidencia fue del 13,6%, lo que permitió identificar a 43 066 inversores reales. Más de 5500 cuentas verificadas de Binance fueron puestas en cola para el ataque. Es notable que se utilizaran activamente herramientas de IA para generar el contenido de phishing, lo que hace que los ataques sean aún más convincentes. El mayor fragmento de datos robados contiene números de ciudadanos alemanes (316 002), y también figuran en las listas residentes de Estados Unidos, Reino Unido, Hong Kong y Bulgaria.

Servicios AML falsos: una nueva trampa para los propietarios de carteras

Los atacantes crean servicios AML falsos para verificar la «limpieza» de las carteras de criptomonedas, copiando el diseño de plataformas legítimas como AMLBot. El esquema es simple: el sitio solicita permiso para conectar la cartera para «escanearla», y luego simula el proceso de análisis mostrando indicadores de carga falsos. Finalmente, la víctima recibe un resultado tranquilizador: «Limpio, riesgo bajo». Sin embargo, bajo la apariencia de pago de una comisión, se le pide al usuario que firme una transacción que otorga al contrato inteligente malicioso el derecho de retirar todos los fondos.

Vulnerabilidad crítica en el ecosistema Rust

Se produjo un incidente grave en el mundo del desarrollo: los hackers comprometieron la cuenta del programador del popular paquete Rust arrayref, insertando código malicioso que se ejecutaba durante la compilación de proyectos. En una ventana de 23 minutos, también se «envenenaron» otras dos bibliotecas del autor. Dado que arrayref tiene más de 245 millones de descargas y se utiliza activamente en herramientas blockchain para Ethereum y Solana, la magnitud del daño potencial es enorme. La dependencia maliciosa proc-macro1 estaba disfrazada como el popular elemento proc-macro2. El código recopilaba información del sistema y robaba bases de datos con contraseñas de los navegadores. Los expertos señalan similitudes en la infraestructura de red con los ataques a Mastra y Axios, que se vinculan con el grupo norcoreano Sapphire Sleet.

Hackeo de cámaras Dahua y el troyano Manic

En 35 días, los hackers comprometieron 14 530 cámaras de videovigilancia Dahua, centrándose en las redes de proveedores en Rusia y Ucrania. Utilizaron tres vectores de ataque, incluida la fuerza bruta de contraseñas y la explotación de vulnerabilidades obsoletas. Se recomienda a los propietarios revisar sus dispositivos en busca de cuentas ocultas y actualizar el firmware. Además, se ha descubierto un nuevo troyano Android llamado Manic, dirigido a 169 aplicaciones de los sectores bancario y de criptomonedas. Su característica distintiva es un mecanismo de respaldo para la transmisión de datos a través de dispositivos infectados cercanos mediante Wi-Fi Direct o Bluetooth, lo que le permite operar incluso en modo sin conexión.

Mi análisis: La semana actual demuestra que los ciberdelincuentes han pasado de ataques puntuales a operaciones masivas y complejas, utilizando activamente la IA y la automatización. Es especialmente preocupante el compromiso de la cadena de suministro de software, que pone en riesgo a miles de desarrolladores y sus proyectos. Los inversores y desarrolladores deben mostrar una mayor vigilancia, no confiar en enlaces y servicios no verificados, así como actualizar regularmente el software y utilizar carteras de hardware con precaución.