SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label delitos. Show all posts
Showing posts with label delitos. Show all posts

Jul 10, 2026

Operación First Light expone billetera de criptomonedas de U$S 122 vinculada a lavado de estafas románticas

La Operación First Light de Interpol descubrió lavado de criptomonedas vinculado a estafas románticas y las autoridades incautaron 293 millones de dólares en activos ilícitos.

Una billetera de criptomonedas vinculada a un presunto lavador de dinero de estafas románticas procesó más de 122,5 millones de dólares en 10 meses, según Interpol, mientras las autoridades expandían una ofensiva global contra el fraude en línea.

Interpol dijo el jueves que las autoridades tailandesas arrestaron a dos sospechosos y descubrieron una red de lavado de dinero que canalizaba los ingresos de estafas románticas hacia criptomonedas, utilizando exchanges de tokens entre cadenas para obscurecer el rastro.

La investigación tailandesa fue parte de la Operación First Light 2026, una campaña coordinada por Interpol que apunta a estafas de ingeniería social y la infraestructura financiera utilizada para lavar sus ingresos. La operación involucró a autoridades en 97 países y territorios, lo que resultó en 5.811 arrestos y la incautación de 293 millones de dólares en activos ilícitos vinculados a fraude y lavado de dinero.

Durante la Operación se identificaron más de 142.000 víctimas en todo el mundo, lo que pone de manifiesto la magnitud de las estafas y el fraude mediante ingeniería social, que se han convertido en una grave amenaza transnacional que afecta a personas, empresas y gobiernos. Otros resultados significativos incluyen:

  • 152.808 casos analizados
  • 31.014 cuentas bancarias bloqueadas
  • 23.715 casos resueltos
  • 15.606 sospechosos identificados
  • 99 notificaciones y comunicados emitidos

Tomonobu Kaya, director del Centro de Delitos Financieros y Anticorrupción de Interpol, dijo que las estafas de ingeniería social "siguen planteando una amenaza significativa para nuestra sociedad", agregando que ningún país puede abordar el problema solo.

Interpol dijo que las autoridades participantes apuntaron a cuentas bancarias y billeteras de criptomonedas utilizadas para mover fondos ilícitos. La operación analizó 152.808 casos, bloqueó 31.014 cuentas bancarias, resolvió 23.715 investigaciones e identificó a 15.606 sospechosos.

Las autoridades también utilizaron el sistema de congelación de pagos de Interpol, conocido como la Intervención Rápida Global de Pagos, para ayudar a bloquear transferencias ilícitas que involucran activos virtuales y fiduciarios.

Las autoridades de Palau también deportaron a 22 personas presuntamente involucradas en dos centros de estafas basados en hoteles que utilizaban criptomonedas y sitios web de juegos de azar ilegales para apuntar a víctimas en el extranjero.

El caso sigue a la creciente preocupación por el uso de criptomonedas en estafas románticas y de inversión.

En abril, el Buró Federal de Investigación de EEUU (FBI) informó que los estadounidenses presentaron 181.565 denuncias de estafas relacionadas con criptomonedas por un total de más de 11.000 millones de dólares en pérdidas en 2025.

Las estafas románticas, también conocidas como estafas de "matar cerdos", a menudo implican que los criminales construyen confianza con las víctimas a través de las redes sociales o plataformas de citas en línea antes de dirigirlos hacia esquemas de inversión fraudulentos.

Fuente:

Jul 7, 2026

Arresto de delincuente abre discusión sobre posibilidades de rastreo de dispositivos Windows

El FBI utilizó un identificador de dispositivo de Microsoft, denominado GDID, para vincular a un adolescente con un ataque informático atribuido a Scattered Spider, lo que generó preocupación sobre la privacidad y las capacidades de vigilancia de Windows.

El grupo habría estado implicado en más de 100 intrusiones, obteniendo más de 100 millones de dólares en rescates. En el caso que se le atribuye el hacker detenido no se consiguió rescate alguno, pese a que la demanda era de 8 millones de dólares. Eso sí, se ha confirmado que la empresa de joyas de lujo sufrió al menos 2 millones de dólares en pérdidas por interrupción del negocio, investigación y mitigación.

Según una denuncia federal sustitutiva presentada en el Distrito Norte de Illinois, se utilizó un identificador persistente de dispositivo de Microsoft para desenmascarar a un presunto operador de Scattered Spider. Peter Stokes, de 19 años, con doble nacionalidad estadounidense y estonia, quien supuestamente usaba los alias "Bouquet", "Spencer" y "Jordan", fue arrestado en Finlandia el 10 de abril de 2026, cuando intentaba abordar un vuelo a Japón.

Los fiscales alegan que es miembro de Scattered Spider, también conocido como Octo Tempest, UNC3944 y 0ktapus, un grupo vinculado a más de 100 intrusiones y pagos de rescate por más de 100 millones de dólares.

La detención de un joven ha revelado que Microsoft puede rastrear un PC con Windows y su actividad en línea mediante un "Identificador Global de Dispositivo" que, al parecer, no permite desactivarlo fácilmente, lo que ha generado temores sobre una posible vigilancia.

La semana pasada, Estados Unidos anunció la extradición de Peter Stokes, de 19 años, desde Europa, por presuntamente pertenecer al conocido grupo de hackers Scattered Spider. Sin embargo, el caso destaca porque Microsoft desempeñó un papel clave al vincular a Stokes con los presuntos delitos informáticos, según una denuncia penal que se hizo pública.

Al parecer, Stokes hackeó una joyería de lujo (cuyo nombre no se ha revelado) en mayo de 2025 utilizando una VPN. Finalmente, se extrajeron datos utilizando Teleport.sh y Amazon S3, por un total de al menos 77 GB, seguido de una amenaza de despliegue de ransomware y una demanda de extorsión de 8 millones de dólares que quedó impaga.

La denuncia penal de 39 páginas revela que el FBI utilizó los registros de Microsoft para descubrir que su dirección IP estaba asociada a un identificador de dispositivo de Microsoft conocido como ID Global de Dispositivo (GDID).

"Según un representante de Microsoft, un ID Global de Dispositivo en el ecosistema de Windows es un identificador persistente a nivel de dispositivo, diseñado para identificar de forma única una instalación del sistema operativo Windows en un dispositivo, ya sea físico (por ejemplo, un teléfono móvil o un portátil) o virtual, en determinados servicios y escenarios de Microsoft", explica la denuncia.

El ID Global de Dispositivo no resulta sorprendente, dado que es práctica habitual asignar un ID único a cada cuenta o dispositivo para que un proveedor de tecnología pueda reconocerlos y distinguirlos. Sin embargo, la denuncia revela que Microsoft puede asociar el GDID con servicios de terceros y también con la hora de uso, lo que le permite, en teoría, rastrear la actividad en línea de un usuario. En otras palabras, Microsoft podría rastrear la actividad en línea de su PC con Windows sin necesidad de cookies de navegador de terceros.

Se descubrió que Stokes estaba utilizando la herramienta ngrok para eludir las defensas de la red de la joyería. La denuncia indica que Microsoft tenía registros que mostraban que el 12 de mayo de 2025, a las 19:21 UTC, el GDID asociado al ordenador de Stokes "accedió, entre otras páginas de ngrok, a https://dashboard[.]ngrok.com/signup, la página de ngrok para crear una cuenta".

El documento añade que los registros de Microsoft también mostraban que el GDID accedió a "múltiples sitios" desde servidores de Tzulo, un proveedor de alojamiento web, para facilitar el ataque.

Por lo tanto, el hecho de que los investigadores federales usaran el identificador de Microsoft para atrapar a un presunto delincuente genera preocupación por su posible uso indebido con otros fines de vigilancia.

El identificador del dispositivo se menciona brevemente en esta página de soporte, pero Microsoft no se ha pronunciado públicamente al respecto. Según la denuncia penal, un usuario de Windows puede restablecer el GDID por sí mismo, aunque no es sencillo. "Un GDID se mantiene constante tras las actualizaciones del sistema operativo Windows en un dispositivo, pero una reinstalación de Windows, ya sea en el mismo dispositivo o en otro, se vinculará a un nuevo GDID único", indica el documento judicial. En una nota a pie de página, añade: "Por lo tanto, un usuario de Microsoft podría tener varios GDID".

¿Se puede desactivar el GDID?

No hay una forma clara y oficial de desactivar el GDID de Windows desde los ajustes del sistema. De hecho, Microsoft no ofrece ningún tipo de información al respecto en sus webs oficiales de soporte. Lo que sí existen son aplicaciones de terceros que permiten reducir la telemetría, bloquear servicios de diagnóstico, desactivar identificadores publicitarios, limitar experiencias personalizadas o impedir conexiones automáticas a ciertos servidores de Microsoft.

Entre las aplicaciones más populares tenemos, WinDebloatO&O ShutUp10++, WPDPrivatezilla, DoNotSpyMajorPrivay, WinTenPrivacy, y BlackBird que se han hecho un hueco entre muchos usuarios de Windows 11. Estas permiten modificar opciones de privacidad, diagnóstico, anuncios, permisos de aplicaciones, historial de actividad o sincronización desde una misma pantalla.

Fuente: PCMag

Jun 13, 2026

Interpol y Europol desmantelan operaciones Sniper Dz y AudiA6

Interpol desmantela Sniper Dz

Una operación liderada por la INTERPOL el mes pasado logró desmantelar Sniper Dz, una plataforma de phishing como servicio (PhaaS) que operaba desde hacía una década, según informó Group-IB.

La operación liderada por Interpol, denominada Ramz, se llevó a cabo entre octubre de 2025 y febrero de 2026, y en ella participaron autoridades de 13 países de la región de Oriente Medio y Norte de África (MENA), quienes realizaron 201 arrestos.

Entre los detenidos se encontraba Guedz, principal desarrollador y administrador de Sniper Dz, un servicio PhaaS que, según se informa, había recopilado más de 45.000 registros de víctimas. El arresto fue realizado por la Policía Nacional de Argelia. A lo largo de los años, la plataforma cambió de nombre a Joker Dz, Storm Dz y Spam Dz.

Como parte de la Operación Ramz, se desmanteló el sitio web utilizado para ofrecer servicios PhaaS a otros ciberdelincuentes. Las autoridades también incautaron hardware que contenía software y scripts de phishing.

"Activa desde al menos 2015, Sniper Dz se ha convertido en una sofisticada plataforma criminal que ofrece kits de phishing listos para usar, infraestructura de alojamiento y soporte operativo a ciberdelincuentes", declaró la empresa de ciberseguridad con sede en Singapur.

Desde entonces, se han identificado más de 20.000 dominios únicos asociados al servicio PhaaS. El kit de herramientas se dirigió principalmente a 30 importantes organizaciones globales, como PayPal, Facebook, Instagram, Yahoo, Netflix y Steam, utilizando 80 plantillas de phishing disponibles en cinco idiomas: árabe, inglés, francés, español y hebreo.

Las campañas de phishing que utilizaban Sniper Dz se dirigían a usuarios de plataformas tecnológicas, redes sociales y streaming en diversas regiones, suplantando la identidad de marcas populares y entidades gubernamentales mediante sitios web falsos muy convincentes, con el objetivo de obtener credenciales, información personal y otros datos confidenciales.

Más allá del robo de credenciales tradicional, la plataforma también empleó técnicas de ingeniería social que explotaron la popularidad y credibilidad de figuras públicas en Oriente Medio y el Norte de África. Los ciberdelincuentes crearon cuentas falsas en redes sociales suplantando la identidad de personalidades políticas conocidas y las utilizaron para promocionar enlaces de phishing disfrazados de ofertas promocionales o acceso gratuito a internet».

Sniper Dz fue objeto de un análisis exhaustivo realizado por Palo Alto Networks Unit 42 en octubre de 2024, que detalló el uso que hacía el ciberdelincuente de un canal de Telegram con más de 7.300 suscriptores para compartir vídeos tutoriales y las opciones que ofrecía para alojar las páginas de phishing en su propia infraestructura, detrás de un servidor proxy.

Lo que diferenciaba a Sniper Dz del saturado mercado de PhaaS era que ofrecía toda su infraestructura de forma gratuita, facilitando a los aspirantes a ciberdelincuentes la realización de campañas de phishing a gran escala. Las vías de monetización, en cambio, se basaban en el robo de credenciales y el tráfico de las víctimas.

"Las credenciales robadas podrían obtenerse mediante campañas de phishing, mientras que los usuarios que no proporcionaran sus credenciales podrían ser redirigidos a fraudes de facturación de operadores, suscripciones premium de SMS, esquemas de abuso de notificaciones del navegador y otras campañas de estafa impulsadas por afiliados", dijo Group-IB.

Europol desmantela AudiA6

En un comunicado emitido el jueves, Europol afirmó que el desmantelamiento de AudiA6 interrumpió una "clave de financiación utilizada para blanquear cientos de millones de euros en ganancias ilícitas". Se estima que el servicio se utilizó para blanquear más de 336 millones de euros (unos 389 millones de dólares) desde su lanzamiento en 2021.

"La plataforma se había convertido en un centro neurálgico para los operadores de ransomware y los ciberdelincuentes que buscaban cobrar activos digitales robados ocultando el rastro del dinero a las autoridades".

Se sospecha que los operadores de AudiA6 también administraban un foro de ciberdelincuencia en la dark web conocido como Dark2Web, donde los ciberdelincuentes anunciaban servicios ilícitos y se conectaban con otros actores de amenazas en todo el mundo.

Como parte de la operación llevada a cabo el 10 de junio de 2026, se realizaron varias acciones coordinadas, entre ellas:

  • La detención de dos presuntos administradores de nacionalidad ucraniana y rusa en Georgia.
  • Tres registros patrimoniales.
  • La eliminación de 25 dominios y la incautación de más de 30 servidores.
  • La incautación de más de 80 vehículos y múltiples propiedades en Georgia.
  • La congelación de criptoactivos por valor de 692.000 € (798.000 $) y la incautación de 86.000 € (99.400 $) en criptomonedas.
  • El bloqueo de las cuentas de Telegram utilizadas por la red.

"De los aproximadamente 10.333 bitcoins depositados, unos 393,39 BTC (con un valor aproximado de 19.234.331 dólares en el momento de las transacciones) se recibieron directamente de mercados de la dark web conocidos, organizaciones de ransomware, servicios de ciberdelincuencia y otras fuentes ilícitas, mientras que fondos adicionales se depositaron indirectamente desde fuentes ilícitas en las carteras de AudiA6", declaró el Departamento de Justicia.

AudiA6 ha sido descrita como una operación de lavado de criptomonedas a escala industrial que se basaba en miles de cuentas de intercambio fraudulentas abiertas con identidades robadas o compradas. Este servicio criminal ha sido vinculado a más de 15 investigaciones en todo el mundo relacionadas con ataques de ransomware y robo masivo de criptomonedas.

Antes de su desarticulación, AudiA6 se promocionaba como un servicio de mezcla de criptomonedas que garantizaba anonimato y rapidez. Permitía a los clientes transferir sus ganancias ilícitas a monederos controlados por el grupo y recibir fondos "limpios" a cambio en menos de una hora mediante una compleja cadena de transacciones diseñada para ocultar el origen de los fondos.

Estas transacciones se realizaban a través de plataformas de mensajería privada, y los operadores cobraban comisiones que oscilaban entre el 3% y el 10%.

Según Europol, durante la investigación se identificaron más de 6.000 registros de verificación de identidad (KYC) vinculados a cuentas de mulas de dinero. "Muchas de estas cuentas estaban conectadas a intermediarios de habla rusa reclutados específicamente para facilitar el blanqueo de capitales a través de plataformas de intercambio de criptomonedas".

También se alega que AudiA6 utilizó proveedores de correo electrónico comerciales y direcciones de correo electrónico vinculadas a dominios bajo su control para registrar cuentas de mulas de dinero en diversas plataformas de intercambio de criptomonedas.

En un informe publicado en noviembre de 2021, Intel 471 reveló que AudiA6 requería un saldo mínimo de 27 bitcoins y cobraba una comisión fija de entre el 3% y el 5,5%. En diciembre de 2025, un análisis de TRM Labs descubrió que los fondos robados en el hackeo de LastPass de 2022 se canalizaron a través de Cryptex y AudiA6.

Fuente: THN I | THN II

Apr 17, 2026

Operación PowerOFF: incauta 53 dominios DDoS y expone 3 millones de cuentas delictivas

Una operación policial internacional ha desactivado 53 dominios y arrestado a cuatro personas en relación con operaciones comerciales de denegación de servicio distribuido (DDoS) utilizadas por más de 75.000 ciberdelincuentes.

La Operación PowerOFF, interrumpió el acceso a los servicios de DDoS contratados, desmanteló la infraestructura técnica que los sustentaba y obtuvo acceso a bases de datos con más de 3 millones de cuentas de usuarios delincuentes. Las autoridades también están enviando correos electrónicos y cartas de advertencia a los usuarios identificados y se han emitido 25 órdenes de registro.

En la operación participaron 21 países: Australia, Austria, Bélgica, Brasil, Bulgaria, Dinamarca, Estonia, Finlandia, Alemania, Japón, Letonia, Lituania, Luxemburgo, Países Bajos, Polonia, Portugal, Suecia, Tailandia, Reino Unido y Estados Unidos.

"Los servicios de "booter" permiten a los usuarios lanzar ataques DDoS contra sitios web, servidores o redes específicos", declaró Europol en un comunicado. Su infraestructura se compone de servidores, bases de datos y otros componentes técnicos que posibilitan las actividades de DDoS por encargo. Al incautar estas infraestructuras, las autoridades pudieron obstaculizar estas operaciones delictivas y prevenir mayores daños a las víctimas.

La agencia describió los ataques DDoS-for-Hire como una de las tendencias más prolíficas y accesibles en el cibercrimen, ya que permite incluso a personas con escasos o nulos conocimientos técnicos ejecutar ataques maliciosos a gran escala e infligir daños significativos a las empresas.

Europol también señaló que la actividad DDoS puede provenir de ciberdelincuentes con amplios recursos y experiencia, quienes podrían utilizar estos servicios para personalizar u optimizar sus actividades ilícitas. Los ataques DDoS suelen dirigirse a diversos servicios web, con motivaciones tan variadas como amplias.

Estas motivaciones abarcan desde la simple curiosidad y el beneficio económico mediante la extorsión hasta el hacktivismo impulsado por razones ideológicas y la interrupción de los servicios de la competencia. Se ha descubierto que algunos operadores de estos servicios ocultan sus verdaderas motivaciones y eluden el control policial disfrazándolos como herramientas de pruebas de estrés.

Este avance representa el último paso dado por las autoridades para desmantelar infraestructuras criminales de ataques DDoS por encargo en todo el mundo, como parte de la operación PowerOFF. En agosto de 2025, el gobierno estadounidense anunció el desmantelamiento de una botnet DDoS llamada RapperBot, utilizada para llevar a cabo ataques disruptivos a gran escala contra víctimas en más de 80 países desde al menos 2021.

Autoridades estadounidenses desmantelan servicios de botnets DDoS para IoT

En un anuncio paralelo, el Departamento de Justicia de Estados Unidos (DoJ) informó que se emprendieron acciones autorizadas por un tribunal para desmantelar algunos de los principales servicios de botnets DDoS para el Internet de las Cosas (IoT) del mundo, como parte de su compromiso continuo de responsabilizar a los administradores de botnets DDoS e incautar sitios web que permiten a usuarios de pago lanzar potentes ataques DDoS.

Estos ataques están diseñados para saturar sitios web, servidores y redes con tráfico basura, degradando el acceso a servicios legítimos, provocando cuellos de botella en el rendimiento y, en algunos casos, dejándolos completamente fuera de servicio.

El Departamento de Justicia de EE.UU. informó que las autoridades estadounidenses incautaron servicios asociados con ocho dominios de ataques DDoS por encargo, incluyendo Vac Stresser y Mythical Stress, los cuales afirmaban lanzar miles de ataques DDoS al día. Asimismo, anunció el lanzamiento de una campaña publicitaria para disuadir a posibles ciberdelincuentes que busquen servicios DDoS en EE. UU. y otros países, y para alertar al público sobre la ilegalidad de estos ataques.

Los nombres de los dominios asociados con estos servicios de ataque DDoS se enumeran a continuación:

  • vacstresser[.]net
  • mythicalstress[.]com

Los visitantes de estos sitios ahora se encuentran con un aviso de incautación que dice: "Los ataques DDoS son ilegales. Durante años, las fuerzas del orden de todo el mundo han incautado bases de datos de estos servicios, arrestado a sus administradores y recopilado información relacionada con su funcionamiento, incluyendo información sobre sus clientes. Cualquier persona que opere o utilice servicios DDoS está sujeta a investigación, enjuiciamiento y otras acciones legales".

Fuente: THN

Mar 28, 2026

Chronus Team, actor activo en América Latina y Argentina [Informe de actividad]

Desde Segu-Info, con nuestro servicio de tratamiento de incidentes y Wazuh, monitoreamos de forma activa distintos actores y grupos delictivos.

No todos los actores persiguen sofisticación técnica de alto nivel; algunos operan con una lógica mucho más directa: comprometer objetivos débiles o ya expuestos para generar impacto reputacional, político y mediático. Dentro de esa categoría, Chronus Team merece atención por su reciente "amenaza" de atacar el 30 de marzo a Organizaciones Argentinas.

No estamos ante la presencia de una "APT de élite", sino ante algo mucho más práctico y, para muchas instituciones públicas, bastante más incómodo: intrusión oportunista, exposición de datos sensibles, presión reputacional y amplificación pública. Chronus Team se perfila como un clúster hacktivista centrado en intrusión, filtración de datos y daño reputacional sobre instituciones públicas de América Latina.

Debido a esta amenazas y el posible compromiso de Instituciones Gubernamentales, en esta ocasión junto al equipo operativo de IQBack, hemos desarrollado un resumen del perfil operativo de Chronus Team:

Su actividad conocida se concentra principalmente sobre instituciones mexicanas, muchas de ellas bajo órbita gubernamental, judicial, sanitaria, educativa o política. El tipo de víctimas sugiere una preferencia por objetivos estatales o paraestatales con alto valor simbólico y con potencial de exponer datos sensibles de ciudadanos, empleados públicos, contribuyentes, estudiantes, afiliados políticos o beneficiarios de programas oficiales.

Hasta el momento, la actividad atribuida a Chronus Team y a operadores vinculados a su ecosistema incluye intrusiones con filtración de datos, defacements y, en menor medida, doxing. Entre los sectores afectados aparecen poderes judiciales, secretarías de salud, entidades educativas, municipios, sistemas de transparencia, registros de contribuyentes, bases de afiliación política y servicios administrativos estatales. En otras palabras, el grupo parece priorizar objetivos donde el daño público y el valor propagandístico de una filtración resultan más importantes que la persistencia silenciosa o el espionaje prolongado.

Otro rasgo relevante es que Chronus Team no parece comportarse como una estructura rígida y centralizada, sino más bien como una marca operativa bajo la cual distintos actores ejecutan acciones con distinto nivel de exposición. Nombres como adrxx, L0stex, SoftVoid, Z1k3n, Sh3llhunter, Wrench, Lizard, Entropy, Nihil, SoyCrypton y otros aparecen asociados a incidentes concretos. Esta dinámica sugiere un clúster colaborativo o semi-descentralizado, más cercano a una identidad compartida que a una organización jerárquica tradicional. Como ellos mismos indican, otros miembros (Koda, Wall3/SOC y Blackout) decidieron retirarse del grupo.

Más allá de México, ya existen señales de expansión regional. Uno de los integrantes vinculados al grupo fue asociado a operaciones en Brasil y Venezuela. También se registró un defacement en Argentina, lo que ya ubica al país dentro del radar operativo o, al menos, narrativo del clúster.

Pero el dato más importante es otro: Chronus Team anunció públicamente que el 30 de marzo realizaría una "megafiltración de instituciones gubernamentales argentinas", mencionando entre los potenciales afectados organismos como IOMA (Instituto de Obra Médico Asistencial), el Ministerio de Seguridad de Salta, OSEP (Obra Social de Empleados Públicos de Mendoza), la Corte Suprema de Justicia (CSJN), la Jefatura de Gabinete de Ministros (JGM), el Ministerio de Salud (MSal) y el Banco Central (BCRA). Incluso, algunas capturas de pantalla sugieren robo de fotografías del DNI (otra vez).

El flujo operativo más probable que sigue el grupo va desde el reconocimiento de portales públicos vulnerables hasta la filtración, defacement y rotación hacia nuevos objetivos bajo la misma marca.

Ese anuncio debe tratarse con cuidado. No equivale a una intrusión confirmada. En el terreno hacktivista, la amenaza pública también cumple una función propagandística. Puede anticipar una filtración real, exagerar capacidades o buscar atención antes de una operación.

El valor del anuncio no depende únicamente de su futura confirmación. Su sola existencia ya ofrece información útil: muestra intención, priorización temática, orientación geográfica y voluntad de amplificación.

Sin dudas, el grupo representa un tipo de amenaza especialmente incómodo para instituciones públicas latinoamericanas: no necesita ser extremadamente sofisticado para generar daño real; le alcanza con encontrar credenciales reutilizadas, servicios expuestos, segmentación deficiente, portales mal administrados o prácticas pobres de seguridad operacional para convertir un acceso oportunista en una filtración de alto impacto reputacional.

En contextos estatales, donde la superficie de exposición suele ser amplia y heterogénea, ese modelo es particularmente efectivo. Una filtración de datos de salud, justicia, educación o administración pública no solo compromete sistemas; compromete confianza, gestión, privacidad y narrativa institucional.

Chronus Team, en ese sentido, no debería ser leído como una rareza aislada. Es un síntoma. Refleja cómo clústers regionales, con identidad digital fuerte y operaciones de costo relativamente bajo, pueden presionar a instituciones públicas mediante intrusión, exposición y propaganda. México ha sido, hasta ahora, su principal escenario. La pregunta abierta es si Argentina será el realmente  próximo objetivo.

Actualización 29/03 - 18hs: a modo de herramienta de prevención, desde Segu-Info también hemos publicado una actualización a la base de datos de fugas de datos (leaks) de sitios gubernamentales. Los datos y credenciales filtrados podrían ser utilizados por atacantes. Su uso es extremadamente sencillo, si el dominio aparece listado, es porque en algún momento los usuarios de la organización se han visto comprometidos.

Como recurso adicional desde Segu-Info y IQBack hemos preparado un Hunting Playbook de Chronus Team con guías prácticas de detección, consideraciones de monitoreo y líneas defensivas útiles frente a actividad de intrusión y filtración orientada a organismos públicos y objeivos de Latinoamérica. Estas reglas puede ser fácilmente aplicables a SIEM como Splunk y Wazuh.

Actualización 30/30. Finalmente la amenaza se cumplió. Llevará tiempo el análisis pero, a primera vista en los archivos publicados hay muchos datos antiguos y, en algunos casos, un conjunto muy acotado a algunas Instituciones provinciales. El listado incluye archivos con datos personales y financieros en TXT/JSON/CSV y fotos de las siguientes instituciones.

ORGANISMOS DE GOBIERNO Y JUSTICIA

  • Ministerio de Educación, Ciencia y Tecnología de Catamarca
  • Suprema Corte de Justicia de Buenos Aires
  • Dirección General de Escuelas (DGE)
  • Ministerio de Seguridad de la Nación AR (SIMES)
  • Ministerio de Seguridad de Salta
  • Jefatura de Gabinete de Ministros AR

SECTOR FINANCIERO Y PRIVADO

  • Banco Central de la República AR
  • Río Uruguay Seguro

FUERZAS DE SEGURIDAD

  • Policía de Córdoba
  • Policía de Entre Ríos
  • Policía de Santiago del Estero
  • Policía de Tucumán
  • Policía de Misiones
  • Gendarmería Nacional AR

SALUD PÚBLICA Y OBRAS SOCIALES

  • Ministerio de Salud de Neuquén
  • Ministerio de Salud de Misiones
  • Ministerio de Salud de Buenos Aires
  • Ministerio de Salud de AR (análisis clínicos)
  • Salud Federal Salta (SAFESA)
  • OSEP Mendoza
  • IOMA
  • Agencia Nacional de Discapacidad

OTROS ORGANISMOS PÚBLICOS

  • Dirección General de Bomberos de Misiones
  • Consejo General de Educación de Entre Ríos
  • Ministerio de Educación de AR
  • Ministerio de Educación de Jujuy
  • Ministerio de Educación de Chubut
  • ReNPE (Relevamiento Nacional de Personal Educativo)

OTROS SISTEMAS / REGISTROS

  • Sistema Federal de Medidas de Seguridad y Alojamientos (SIMES)
  • Sistema de Revisión Técnica Obligatoria (RTO) AR

Equipo de Segu-Info

Mar 25, 2026

Incautan el foro LeakBase utilizado para intercambiar credenciales robadas

El presunto administrador del foro de ciberdelincuencia LeakBase ("leakbase[.]la") fue arrestado por las autoridades rusas, según informaron medios estatales el jueves.

Según TASS y MVD Media, un sitio web de noticias vinculado al Ministerio del Interior ruso, el sospechoso reside en la ciudad de Taganrog. Se le acusa de crear y administrar un sitio web delictivo que permitía el comercio de bases de datos personales robadas desde 2021. Además, durante un registro en su domicilio, se confiscaron equipos técnicos y otros elementos de valor probatorio.

Una operación conjunta de las fuerzas del orden ha desmantelado LeakBase, uno de los foros en línea más grandes del mundo donde los ciberdelincuentes compraban y vendían datos robados y herramientas para el cibercrimen. Quienes intentan acceder al sitio web ahora se encuentran con un aviso de incautación que indica que fue confiscado por el FBI  como parte de una operación policial internacional.

En un comunicado coordinado, Europol afirmó que LeakBase se especializaba en la venta de registros de robo de información, que contienen archivos de credenciales obtenidas mediante malware de robo de información. La información podría utilizarse como arma para robar cuentas, cometer fraudes y realizar otras intrusiones cibernéticas. La agencia informó que se llevaron a cabo alrededor de 100 operaciones policiales en todo el mundo, incluyendo medidas no especificadas contra 37 de los usuarios más activos de las plataformas.

"La plataforma albergaba cientos de millones de cuentas de usuario, datos bancarios, nombres de usuario y contraseñas, así como documentos corporativos obtenidos mediante piratería informática", declaró Irina Volk, portavoz oficial del Ministerio del Interior ruso. "Más de 147.000 usuarios registrados en el foro podían comprar y vender estos datos, así como utilizarlos para cometer actos fraudulentos contra los ciudadanos".

Esto incluía cientos de millones de credenciales de cuenta e información financiera, como números de tarjetas de crédito y débito, información bancaria y de enrutamiento, nombres de usuario y contraseñas asociadas, que podían utilizarse para realizar ataques de robo de cuentas.

En diciembre de 2025, la plataforma contaba con más de 142.000 miembros y más de 215.000 mensajes entre ellos. Los visitantes del sitio web en la red abierta se encontraban con un aviso de incautación que decía: "Todo el contenido del foro, incluidas las cuentas de los usuarios, las publicaciones, los detalles de las tarjetas de crédito, los mensajes privados y los registros de IP, ha sido protegido y preservado con fines probatorios".

LeakBase es obra de un ciberdelincuente conocido con los alias Chucky, beakdaz, Chuckies y Sqlrip. En los informes publicados tras el cierre del foro, KELA y TriTrace Investigations vincularon a Chucky con un individuo de 33 años de Taganrog. Según SOCRadar, este ciberdelincuente tiene un historial de compartir vastas colecciones de bases de datos, que a menudo contienen información confidencial de entidades globales.

Además, SpyCloud reveló a principios del mes pasado que el foro había estado inactivo durante algunos días y que Chucky estaba buscando un nuevo proveedor de alojamiento. Entre los otros administradores y moderadores conocidos de LeakBase se encuentran BloodyMery, OrderCheck y TSR.

Según un informe publicado por Flare en abril de 2023, LeakBase prohibía explícitamente a sus usuarios distribuir o publicar bases de datos rusas, probablemente para evitar ser objeto de escrutinio. El foro ha estado activo desde junio de 2021.

Fuente: THN

Mar 23, 2026

Desmantela botnets de IoT con capacidad para 3 millones de dispositivos

El Departamento de Justicia de Estados Unidos (DoJ) anunció la interrupción de la infraestructura de comando y control (C2) utilizada por varias botnets del Internet de las Cosas (IoT), como AISURU, Kimwolf, JackSkid y Mossad, en el marco de una operación policial autorizada por un tribunal.

En esta operación, las autoridades de Canadá y Alemania también se centraron en los operadores de estas botnets, con la colaboración de varias empresas del sector privado, entre ellas Akamai, Amazon Web Services, Cloudflare, DigitalOcean, Google, Lumen, Nokia, Okta, Oracle, PayPal, SpyCloud, Synthient, Team Cymru, Unit 221B y QiAnXin XLab.

"Las cuatro botnets lanzaron ataques de denegación de servicio distribuido (DDoS) dirigidos a víctimas en todo el mundo", declaró el DoJ. "Algunos de estos ataques alcanzaron aproximadamente 30 terabits por segundo, lo que supuso un récord histórico".

En un informe del mes pasado, Cloudflare atribuyó a AISURU/Kimwolf un ataque DDoS masivo de 31,4 Tbps ocurrido en noviembre de 2025, que duró tan solo 35 segundos. Hacia finales del año pasado, la botnet también fue responsable de una serie de ataques DDoS hipervolumétricos con un tamaño promedio de 3 mil millones de paquetes por segundo (Bpps), 4 Tbps y 54 millones de solicitudes por segundo (Mrps).

El periodista independiente especializado en seguridad Brian Krebs también identificó al administrador de Kimwolf como Jacob Butler (alias Dort), de 23 años, residente en Ottawa, Canadá. Butler le comentó a Krebs que no ha usado la identidad de Dort desde 2021 y afirmó que alguien lo está suplantando tras comprometer su antigua cuenta.

Butler también declaró: "Pasa la mayor parte del tiempo en casa ayudando a su madre en las tareas domésticas porque tiene dificultades con el autismo y la interacción social". Según Krebs, el otro principal sospechoso es un joven de 15 años residente en Alemania. No se han anunciado arrestos.

Kimwolf, documentada por primera vez por XLab en diciembre de 2025, ha incorporado a su red más de 2 millones de dispositivos Android, la mayoría de ellos televisores inteligentes y decodificadores Android genéricos comprometidos. Se trata de una versión para Android de otra botnet conocida como AISURU, que se sabe que está activa desde al menos agosto de 2024.

"Kimwolf es una botnet compilada con el NDK [Native Development Kit]", afirmó la compañía en un informe publicado hoy. "Además de las capacidades típicas de ataque DDoS, integra funciones de reenvío de proxy, shell inversa y gestión de archivos".

En total, se estima que las cuatro botnets han infectado no menos de 3 millones de dispositivos en todo el mundo, como grabadoras de vídeo digital, cámaras web o routers Wi-Fi, de los cuales cientos de miles se encuentran en Estados Unidos.

Cloudflare describió el tráfico máximo de ataque de las botnets AISURU y Kimwolf combinadas como equivalente a "la población combinada del Reino Unido, Alemania y España escribiendo simultáneamente una dirección web y pulsando 'Intro' al mismo tiempo".

Las botnets Kimwolf y JackSkid están acusadas de atacar e infectar dispositivos que tradicionalmente están protegidos y aislados del resto de internet. Los operadores de las botnets esclavizaron los dispositivos infectados, según informó el Departamento de Justicia. Posteriormente, los operadores utilizaron un modelo de "ciberdelincuencia como servicio" para vender el acceso a los dispositivos infectados a otros ciberdelincuentes.

Estos dispositivos infectados se utilizaron luego para realizar ataques DDoS contra objetivos de interés en todo el mundo. Documentos judiciales alegan que las cuatro variantes de la botnet Mirai han emitido cientos de miles de comandos de ataque DDoS:

  • AISURU: >200.000 comandos de ataque DDoS
  • Kimwolf: >25.000 comandos de ataque DDoS
  • JackSkid: >90.000 comandos de ataque DDoS
  • Mossad: >1.000 comandos de ataque DDoS

"Kimwolf representó un cambio fundamental en la forma en que operan y escalan las botnets. A diferencia de las botnets tradicionales que escanean internet en busca de dispositivos vulnerables, Kimwolf explotó un nuevo vector de ataque: las redes proxy residenciales", afirmó Tom Scholl, vicepresidente e ingeniero distinguido de AWS.

"Al infiltrarse en las redes domésticas a través de dispositivos comprometidos —incluidos reproductores multimedia y otros dispositivos IoT—, la botnet obtuvo acceso a redes locales que normalmente están protegidas de amenazas externas por los routers domésticos".

Lumen Black Lotus Labs, afirmó haber bloqueado casi 1.000 servidores C2 utilizados por AISURU y posteriormente por Kimwolf. Según datos recopilados por la empresa de ciberseguridad, JackSkid registró un promedio de más de 150.000 víctimas diarias durante las dos primeras semanas de marzo de 2026, alcanzando las 250.000 el 8 de marzo. Mossad, por su parte, registró un promedio de más de 100.000 víctimas diarias durante el mismo periodo.

"El problema radica en la enorme cantidad de dispositivos vulnerables, lo que dio lugar a dos situaciones: primero, Kimwolf demostró ser increíblemente resistente", declaró Ryan English, investigador de seguridad de Black Lotus Labs de Lumen. "El segundo problema fue que varias botnets nuevas comenzaron a emular la técnica de aprovechar la vulnerabilidad para crecer rápidamente y en gran tamaño".

XLab comunicó a la publicación que proporcionó hashes de muestra, configuraciones C2 descifradas y capturas de pantalla de ataques DDoS como prueba. Akamai afirmó que "las botnets hipervolumétricas generaron ataques que superaron los 30 Tbps, 14 mil millones de paquetes por segundo y 300 Mrps", y añadió que "los ciberdelincuentes aprovecharon estas botnets para lanzar cientos de miles de ataques y, en algunos casos, exigir pagos de extorsión a las víctimas".

"Estos ataques pueden paralizar la infraestructura central de internet, causar una degradación significativa del servicio para los proveedores de servicios de internet y sus clientes, e incluso saturar los servicios de mitigación basados ​​en la nube de alta capacidad", declaró la empresa.

Fuente: THN

Feb 13, 2026

Campañas falsas de reclutamiento permite que Lazarus instale paquetes maliciosos en NPM y PyPI

Investigadores de ciberseguridad han descubierto un nuevo conjunto de paquetes maliciosos en NPM y el repositorio Python Package Index (PyPI), vinculados a una campaña falsa de reclutamiento orquestada por el Grupo Lazarus, vinculado a Corea del Norte.

Al igual que muchas campañas de búsqueda de empleo llevadas a cabo por actores de amenazas norcoreanos, la cadena de ataque comienza con la creación de una empresa falsa como Veltrix Capital en el sector de la blockchain y el comercio de criptomonedas, y posteriormente con la creación de los recursos digitales necesarios para crear una ilusión de legitimidad.

La campaña coordinada se conoce como graphalgo en referencia al primer paquete publicado en el registro NPM. Se estima que está activa desde mayo de 2025. "Se contacta a los desarrolladores a través de plataformas sociales como LinkedIn y Facebook, o mediante ofertas de trabajo en foros como Reddit", declaró Karlo Zanki, investigador de ReversingLabs, en un informe. "La campaña incluye una historia bien orquestada sobre una empresa involucrada en blockchain y plataformas de intercambio de criptomonedas".

Cabe destacar que uno de los paquetes NPM identificados, bigmathutils, registró más de 10.000 descargas tras la publicación de la primera versión, que no contenía malware, y antes de la publicación de la segunda versión, que contenía una carga maliciosa. Los nombres de los paquetes se enumeran en el informe.

La campaña incluye el registro de un dominio y la creación de una organización de GitHub relacionada para alojar varios repositorios destinados a evaluaciones de programación. Se ha descubierto que los repositorios contienen proyectos basados ​​en Python y JavaScript.

"El análisis de estos repositorios no reveló ninguna funcionalidad maliciosa evidente", afirmó Zanki. "Esto se debe a que la funcionalidad maliciosa no se introdujo directamente a través de los repositorios de entrevistas de trabajo, sino indirectamente, a través de dependencias alojadas en los repositorios de paquetes de código abierto npm y PyPI".

La idea tras la creación de estos repositorios es engañar a los candidatos que se postulan a sus ofertas de empleo en Reddit y grupos de Facebook para que ejecuten los proyectos en sus equipos, instalando así la dependencia maliciosa y desencadenando la infección. En algunos casos, las víctimas son contactadas directamente por reclutadores aparentemente legítimos en LinkedIn.

Los paquetes actúan como conducto para implementar un troyano de acceso remoto (RAT) que obtiene y ejecuta periódicamente comandos desde un servidor externo. Admite diversos comandos para recopilar información del sistema, enumerar archivos y directorios, listar procesos en ejecución, crear carpetas, renombrar archivos, eliminar archivos y cargar/descargar archivos.

Curiosamente, la comunicación de comando y control (C2) está protegida por un mecanismo basado en tokens para garantizar que solo se acepten solicitudes con un token válido. Este enfoque se observó previamente en campañas de 2023 vinculadas a un grupo de hackers norcoreano llamado Jade Sleet, también conocido como TraderTraitor o UNC4899.

Funciona básicamente así: los paquetes envían datos del sistema como parte de un paso de registro al servidor C2, que responde con un token. Este token se devuelve al servidor C2 en solicitudes posteriores para establecer que provienen de un sistema infectado ya registrado. "El enfoque basado en tokens es similar [...] en ambos casos y, hasta donde sabemos, no ha sido utilizado por otros actores en malware alojado en repositorios públicos de paquetes", declaró Zanki.

Los hallazgos muestran que actores de amenazas patrocinados por el estado norcoreano continúan contaminando los ecosistemas de código abierto con paquetes maliciosos con la esperanza de robar datos confidenciales y realizar robos financieros, hecho que se evidencia en las comprobaciones del RAT para determinar si la extensión del navegador MetaMask está instalada en el equipo.

"La evidencia sugiere que se trata de una campaña altamente sofisticada", afirmó ReversingLabs. "Su modularidad, su larga duración, la paciencia para generar confianza en los diferentes elementos de la campaña y la complejidad del malware multicapa y cifrado apuntan a la acción de un actor de amenazas patrocinado por el estado".

Se encuentran más paquetes npm maliciosos

Esta revelación se produce después de que JFrog descubriera un sofisticado paquete NPM malicioso llamado "duer-js", publicado por el usuario "luizaearlyx". Si bien la biblioteca afirma ser una utilidad para "hacer más visible la ventana de la consola", alberga un ladrón de información de Windows llamado Bada Stealer.

Es capaz de recopilar tokens de Discord, contraseñas, cookies y datos de autocompletado de Google Chrome, Microsoft Edge, Brave, Opera y Yandex Browser, detalles de monederos de criptomonedas e información del sistema. Los datos se exfiltran posteriormente a un webhook de Discord, así como al servicio de almacenamiento de archivos Gofile como respaldo.

"Además de robar información del host infectado, el paquete malicioso descarga una carga útil secundaria", explicó el investigador de seguridad Guy Korolevski. "Esta carga útil está diseñada para ejecutarse en el inicio de la aplicación de escritorio de Discord, con capacidad de actualización automática, robando directamente de ella, incluidos los métodos de pago utilizados por el usuario".

También coincide con el descubrimiento de otra campaña de malware que utiliza NPM para extorsionar a los desarrolladores con criptomonedas durante la instalación de paquetes mediante el comando "npm install". La campaña, registrada por primera vez el 4 de febrero de 2026, ha sido bautizada como XPACK ATTACK por OpenSourceMalware.

"A diferencia del malware tradicional que roba credenciales o ejecuta shells inversos, este ataque abusa de forma innovadora del código de estado HTTP 402 'Pago requerido' para crear un muro de pago aparentemente legítimo", declaró el investigador de seguridad Paul McCarty. "El ataque bloquea la instalación hasta que las víctimas pagan 0,1 USDC/ETH al monedero del atacante, a la vez que recopila nombres de usuario de GitHub y huellas digitales del dispositivo".

"Si se niegan a pagar, la instalación simplemente falla después de perder más de 5 minutos de su tiempo de desarrollo, y es posible que ni siquiera se den cuenta de que se han topado con malware en lugar de lo que parecía ser un muro de pago legítimo para acceder a los paquetes".

Fuente: THN

Jan 19, 2026

Líder del ransomware Black Basta se añade a los más buscados de la UE y a la notificación roja de INTERPOL

Las autoridades policiales ucranianas y alemanas han identificado a dos ucranianos sospechosos de trabajar para Black Basta, un grupo de ransomware como servicio (RaaS), vinculado a Rusia.

Además, el presunto líder del grupo, Oleg Evgenievich Nefedov (Нефедов Олег Евгеньевич), ciudadano ruso de 35 años, ha sido incluido en las listas de los más buscados de la Unión Europea y de notificaciones rojas de INTERPOL, según informaron las autoridades.

La agencia indicó que los acusados ​​actuaban como "crackers de hash", especializados en extraer contraseñas de sistemas informáticos mediante software especializado. Una vez obtenida la información de las credenciales, los miembros del grupo de ransomware irrumpían en las redes corporativas y, finalmente, implementaron el ransomware y extorsionaron para recuperar la información cifrada.

Black Basta surgió en el panorama de amenazas en abril de 2022 y, según se informa, ha atacado a más de 500 empresas en Norteamérica, Europa y Australia. Se estima que el grupo de ransomware obtuvo cientos de millones de dólares en criptomonedas mediante pagos ilícitos.

A principios del año pasado, se filtraron en línea registros de chat internos de Black Basta correspondientes a un año completo, lo que ofrece un vistazo al funcionamiento interno del grupo, su estructura y miembros clave, así como a las diversas vulnerabilidades de seguridad explotadas para obtener acceso inicial a organizaciones de interés.

El expediente filtrado también desenmascaró a Nefedov como el cabecilla de Black Basta, añadiendo que utiliza varios alias, como Tramp, Trump, GG y AA. Algunos documentos alegaban que Nefedov tenía vínculos con políticos rusos de alto rango y agencias de inteligencia, como el FSB y el GRU.

Se cree que Nefedov aprovechó estas conexiones para proteger sus operaciones y evadir la justicia internacional. Un análisis posterior de Trellix reveló que Nefedov logró obtener su libertad a pesar de ser arrestado en Ereván, Armenia, en junio de 2024. Sus otros alias incluyen kurva, Washingt0n y S.Jimmi. Aunque se dice que Nefedov se encuentra en Rusia, se desconoce su paradero exacto.

Además, existen pruebas que vinculan a Nefedov con Conti, un grupo ya extinto que surgió en 2020 como sucesor de Ryuk. En agosto de 2022, el Departamento de Estado de EE.UU. anunció una recompensa de 10 millones de dólares por información relacionada con cinco personas asociadas con el grupo de ransomware Conti. Entre ellas se encontraban Target, Tramp, Dandis, Professor y Reshaev.

Cabe mencionar que Black Basta surgió como grupo autónomo, junto con BlackByte y KaraKurt, tras el retiro de la marca Conti en 2022. Otros miembros se unieron a grupos como BlackCat, Hive, AvosLocker y HelloKitty, todos ellos inactivos en este momento.

Otro informe detallado publicado por Analyst1 esta semana también reveló la gran dependencia de Black Basta de Media Land, un proveedor de servicios de alojamiento bulletproof sancionado por Estados Unidos, el Reino Unido y Australia en noviembre de 2025, junto con su director general, Aleksandr Volosovik (alias Yalishanda). A pesar de la infraestructura adquirida a través de Media Land, se afirma que el grupo recibió un trato VIP.

"[Nefedov] era el líder del grupo. Como tal, decidía quién o qué organizaciones serían el objetivo de los ataques, reclutaba miembros, les asignaba tareas, participaba en las negociaciones de rescates, gestionaba el rescate obtenido mediante extorsión y lo utilizaba para pagar a los miembros del grupo", declaró la Oficina Federal de Policía Criminal de Alemania (BKA o Bundeskriminalamt).

Las filtraciones han provocado la aparente desaparición de Black Basta, que permaneció en silencio después de febrero y desmanteló su filtración de datos a finales de ese mismo mes. Pero dado que se sabe que las bandas de ransomware desaparecen, cambian de nombre y resurgen con una identidad diferente, no sorprenderá que los miembros del antiguo sindicato criminal se unan a otros grupos de ransomware o formen otros nuevos.

De hecho, según informes de ReliaQuest y Trend Micro, se sospecha que varias de las antiguas filiales de Black Basta podrían haber migrado a la operación de ransomware CACTUS. Esta evaluación se basa en el hecho de que hubo un aumento masivo de organizaciones mencionadas en el sitio web de esta última en febrero de 2025, coincidiendo con la caída del sitio web de Black Basta.

Fuente: THN

Dec 30, 2025

Campaña de malware con KMSAuto modificado y con 2,8 millones de descargas

Un ciudadano lituano fue arrestado por su presunta participación en la infección de 2,8 millones de sistemas con malware de robo de portapapeles camuflado en la herramienta KMSAuto para la activación ilegal de Windows y Office.

El hombre de 29 años fue extraditado de Georgia a Corea del Sur tras una solicitud relacionada bajo la coordinación de Interpol.

Según la Agencia Nacional de Policía de Corea, el sospechoso utilizó KMSAuto para engañar a las víctimas y hacer que descargaran un ejecutable malicioso que escaneaba el portapapeles en busca de direcciones de criptomonedas y las reemplazaba por las controladas por el atacante. Este tipo de amenaza se denomina malware clipper.

Según la Agencia Nacional de Policía de Corea, el sospechoso añadió malware a la herramienta KMSAuto, que verificaba el contenido del portapapeles en busca de direcciones de criptomonedas y cambiaba la dirección de destino a una controlada por el atacante. 

"De abril de 2020 a enero de 2023, el delincuente distribuyó 2,8 millones de copias de malware en todo el mundo camuflado en un programa ilegal de activación de licencias de Windows (KMSAuto)", afirma la policía. "Mediante este malware, robó activos virtuales por un valor aproximado de 1.700 millones de KRW (1,2 millones de dólares) en 8.400 transacciones de usuarios de 3.100 direcciones de activos virtuales".

La policía inició la investigación en agosto de 2020, tras un informe sobre cryptojacking, en el que el sistema de la víctima fue infectado por malware clipper, que intercambiaba la dirección de la billetera del destinatario para dirigir los pagos al atacante.

La investigación descubrió una infección de malware a través de la mencionada herramienta KMSAuto. modificada. Tras rastrear las cantidades robadas e identificar al autor, en diciembre de 2024 se llevó a cabo un allanamiento en Lituania, donde se confiscaron 22 artículos, entre ellos ordenadores portátiles y teléfonos móviles. El análisis de los objetos incautados reveló pruebas incriminatorias, lo que finalmente condujo al arresto en abril de 2025, mientras viajaba de Lituania a Georgia.

El uso de software ilegal que infringe los derechos de autor es arriesgado, ya que estas herramientas pueden introducir malware en el sistema. Este tipo de utilidad se ha utilizado con frecuencia para distribuir malware. Recientemente, ciberdelincuentes suplantaron la herramienta Microsoft Activation Scripts (MAS) para distribuir scripts de PowerShell que distribuyeron el malware Cosmali Loader.

Según los informes, los atacantes habían creado un dominio similar, "get.activate[.]win", que se parece mucho al legítimo que aparece en las instrucciones oficiales de activación de MAS, get.activated.win.

Se recomienda evitar el uso de activadores de productos de software no oficiales y, en general, cualquier ejecutable de Windows que no esté firmado digitalmente y cuya fuente o integridad no pueda validarse.

Fuente: BC

Dec 27, 2025

Las PyMEs son el sector más atacado por los ciberdelincuentes

Cada año, los ciberdelincuentes encuentran nuevas formas de robar dinero y datos a las empresas. Vulnerar la red empresarial, extraer datos confidenciales y venderlos en la dark web se ha convertido en una forma segura de obtener ganancias.

Antes de 2025, las grandes empresas eran objetivos populares para los ciberdelincuentes debido a sus amplios recursos. Se asumía que las empresas más pequeñas simplemente no eran tan vulnerables a los ciberataques porque atacarlas tenía menos valor.

Pero una nueva investigación de seguridad del Observatorio de Filtraciones de Datos de Proton muestra que esto está cambiando: las pequeñas y medianas empresas (PyMEs) ahora tienen más probabilidades de convertirse en objetivo. Este cambio de táctica se debe a que las grandes empresas invierten en ciberseguridad y se niegan a pagar rescates. Es menos probable que los ciberdelincuentes obtengan algo de valor atacando a estas empresas, por lo que están recurriendo a atacar a empresas más pequeñas.

Si bien el beneficio puede ser menor al atacar a PyMEs, al aumentar el volumen de ataques, los ciberdelincuentes pueden compensar la pérdida. Las pequeñas empresas cuentan con menos recursos para proteger sus redes y, por lo tanto, se han convertido en objetivos más fiables. Cuatro de cada cinco pequeñas empresas han sufrido una filtración de datos reciente.

Al examinar algunas de estas filtraciones de datos y las empresas afectadas, surge un patrón y se pueden identificar fallos. A continuación, se presentan tres filtraciones de datos clave de pymes de 2025:

  • Tracelo: Más de 1,4 millones de registros robados de esta empresa estadounidense de geolocalización móvil aparecieron en la dark web tras un ataque de un delincuente conocido como Satanic. Nombres, direcciones, números de teléfono, direcciones de correo electrónico y contraseñas de clientes se pusieron a la venta.
  • PhoneMondo: Esta empresa alemana de telecomunicaciones fue infiltrada py más de 10,5 millones de registros fueron robados y publicados en línea. Nombres, fechas de nacimiento, direcciones, números de teléfono, direcciones de correo electrónico, nombres de usuario, contraseñas e IBAN de los clientes se filtraron en la red oscura.
  • SkilloVilla: El equipo de 60 personas detrás de esta plataforma india de tecnología educativa no pudo proteger la extensa información de clientes recopilada por la plataforma, y ​​más de 33 millones de registros se filtraron en la red oscura. Nombres, direcciones, números de teléfono y direcciones de correo electrónico de los clientes se detectaron en línea.

10 estadísticas imprescindibles sobre filtraciones de datos en pymes

  • Más del 60% de las filtraciones se deben al uso indebido, el robo o la compra de credenciales.
  • Se estima que el 85% de las filtraciones de datos implican un factor humano.
  • El phishing es la principal amenaza que provoca una filtración.
  • El número de filtraciones que implican ransomware se ha duplicado.
  • El 34% de las filtraciones de datos involucran a actores internos.
  • Más del 80% de las filtraciones son descubiertas por terceros.
  • Se estima que el 36% de las organizaciones a nivel mundial sufrieron una filtración de datos en la nube en los últimos 12 meses.
  • El 74% de las organizaciones en Estados Unidos fueron víctimas de un ataque de phishing exitoso que resultó en una filtración de datos en los últimos 12 meses.

Al observar estas filtraciones en particular y teniendo en cuenta el panorama general de las filtraciones de datos, podemos identificar las tendencias que marcaron el año 2025:

Las PyMEs fueron el objetivo principal de los hackers en 2025, representando el 70,5% de las filtraciones de datos identificadas en el Observatorio. Esto significa que las empresas de entre 1 y 249 empleados fueron las más vulnerables a las filtraciones de ciberseguridad durante todo el año. Las empresas minoristas, tecnológicas y de medios de comunicación/entretenimiento fueron los objetivos más frecuentes. Las empresas más grandes (de 250 a 999 empleados) representaron el 13,5% de las filtraciones de datos, y las organizaciones empresariales de más de 1.000 empleados representaron el 15,9 % restante.

Los nombres y la información de contacto son los registros que aparecen con más frecuencia en la dark web, lo que aumenta el riesgo de ataques de phishing dirigidos a los trabajadores. Los nombres y correos electrónicos aparecieron en 9 de cada 10 filtraciones de datos.

Teniendo en cuenta estas tendencias, es probable que los ciberdelincuentes sigan atacando a las PyMEs este año. Si su organización se encuentra en esta categoría, el riesgo de una filtración de datos podría ser mayor.

Sin embargo, no es inevitable. Al considerar los datos confidenciales de su empresa, cómo se almacenan y qué utiliza para protegerlos, puede proteger su organización.

Cómo evitar filtraciones de datos en 2026

Evitar una filtración de datos no tiene por qué ser costoso ni complicado, siempre que su empresa adopte el enfoque adecuado y cuente con las herramientas adecuadas.

Emplee la autenticación de dos factores

Si solo se necesita un nombre de usuario y una contraseña para acceder a una de sus herramientas empresariales, su red será mucho más fácil de vulnerar. La autenticación de dos factores (2FA) dificulta el acceso de personas no autorizadas.

Al introducir un método de autenticación secundario, como un código OTP, una clave de seguridad o un inicio de sesión biométrico, la autenticación y la autorización requieren menos tiempo para su sistema y, además, aumentan las barreras de entrada.

Control de acceso seguro a su red

El principio del mínimo privilegio es un método utilizado para decidir quién tiene acceso a qué herramientas y datos empresariales. Establece que cada miembro del equipo debe tener acceso estrictamente a la información necesaria para desempeñar su función y a nada más. Este enfoque de control de acceso protege a su organización al reducir el número de puntos de entrada a su red.

Cuando se concede acceso a miembros del equipo estrictamente necesarios, dicho acceso debe protegerse con una buena higiene de contraseñas. Esto incluye crear contraseñas seguras, no reutilizarlas para varias cuentas y garantizar que su empresa reciba notificaciones si alguno de sus datos aparece en la dark web. Unas políticas de contraseñas seguras y ejecutables fomentan una buena higiene de contraseñas, y puede asegurarse de que la dark web se analice periódicamente en busca de datos empresariales con una herramienta o servicio como un gestor de contraseñas.

Almacene datos confidenciales de forma segura

Las contraseñas y direcciones de correo electrónico filtradas aumentan el riesgo de que sus empleados sean blanco de ataques de phishing o vean sus cuentas comprometidas. Incluso una sola cuenta comprometida puede provocar una filtración de datos.

Cree un repositorio único y seguro para cada credencial empresarial adoptando un gestor de contraseñas empresarial seguro. Con un gestor de contraseñas, cada miembro del equipo puede generar de forma segura contraseñas seguras que cumplan con la política de contraseñas de su empresa, autocompletarlas en sitios web y aplicaciones visitados con frecuencia y compartir credenciales de forma segura cuando sea necesario. Esto protege todos estos puntos de acceso vitales a su red empresarial.

Fuente: THN

Nov 13, 2025

Operación Endgame S03: desmantela Rhadamanthys, Venom RAT y la botnet Elysium

Familias de malware como Rhadamanthys Stealer, Venom RAT y la botnet Elysium han sido desarticuladas en el marco de una operación coordinada de las fuerzas del orden liderada por Europol y Eurojust.

Esta operación, que se desarrolla entre el 10 y el 13 de noviembre de 2025, constituye la última fase de la Operación Endgame, una iniciativa en curso diseñada para desmantelar infraestructuras criminales y combatir a quienes facilitan el ransomware en todo el mundo.

Además de desmantelar tres de las principales redes de ciberdelincuencia, las autoridades detuvieron el 3 de noviembre en Grecia al principal sospechoso de Venom RAT, desactivaron más de 1.025 servidores e incautaron 20 dominios.

"La infraestructura de malware desmantelada constaba de cientos de miles de ordenadores infectados que contenían varios millones de credenciales robadas", declaró Europol en un comunicado. "Muchas de las víctimas desconocían la infección de sus sistemas".

Actualmente no está claro si la botnet Elysium a la que se refiere Europol es el mismo servicio de botnet proxy que RHAD Security (también conocido como Mythical Origin Labs), el grupo de ciberdelincuentes asociado con Rhadamanthys, que se anunciaba el mes pasado.

Europol también señaló que el principal sospechoso del programa de robo de información tuvo acceso a no menos de 100.000 monederos de criptomonedas pertenecientes a las víctimas, lo que podría representar millones de euros.

Un análisis reciente publicado por Check Point reveló que la última versión de Rhadamanthys incorporó la capacidad de recopilar información sobre dispositivos y navegadores web, además de varios mecanismos para pasar desapercibida.

Entre las autoridades que participaron en la operación se encontraban las fuerzas del orden de Alemania, Australia, Canadá, Dinamarca, Estados Unidos, Francia, Grecia, Lituania, los Países Bajos y otros países.

Fuente: Operación EndGame

Nov 1, 2025

Los datos se roban con más frecuencia, pero se pagan menos y con menor frecuencia

Los datos se roban con más frecuencia, pero se pagan menos y con menor frecuencia. Pero es demasiado pronto para relajarse: ahora los delincuentes informáticos están buscando traidores dentro de su empresa.

En medio de una creciente conciencia y esfuerzos coordinados entre los profesionales de la seguridad de la información, el número de empresas que aceptan pagos de rescate, alcanzó mínimos históricos. Según Coveware, en el tercer trimestre de 2025, solo el 23% de las organizaciones atacadas aceptaron condiciones de chantaje. Esto continúa la tendencia a la baja en la proporción de dichos pagos observada desde 2019, a pesar de los aumentos repentinos a corto plazo.

Los expertos atribuyen la disminución no sólo a una mayor protección técnica, sino también a un cambio de actitud hacia los pagos: las víctimas se niegan cada vez más a pagar incluso si se han robado datos. Los reguladores y los organismos encargados de hacer cumplir la ley también están pidiendo más activamente que no se hagan concesiones. Tal cambio, según Coveware, limita gravemente la financiación de operaciones criminales y socava la viabilidad esquemas de extorsión.

Al mismo tiempo, se registró un cambio en las tácticas de los atacantes. En la mayoría de los casos, ahora no sólo cifran archivos, sino que también descargan información confidencial, amenazando con publicarla. En el tercer trimestre, más del 76% de los ataques fueron acompañados robo de datos. Además, en situaciones en las que la información fue robada exclusivamente sin cifrado, el nivel de consentimiento para el pago cayó al 19%, esta es la cifra mínima para todo el período de observación.

El desempeño financiero de los delincuentes también está disminuyendo. En el tercer trimestre el promedio fue "solo" de 377 mil dólares. La causa probable es una revisión de los enfoques de incidentes por parte de las grandes empresas. En lugar de realizar pagos, invierten cada vez más en una mejor protección para evitar incidentes similares en el futuro.

Algunos grupos, en particular Akira y Qilin, se han adaptado a esta situación cambiante y han pasado a PyMEs. Según las estimaciones de Coveware, estos dos grupos fueron responsables del 44% de todos los ataques registrados en el tercer trimestre. Las empresas medianas siguen mostrando una mayor disposición a llegar a acuerdos, lo que las convierte en un objetivo atractivo en medio de la disminución de la rentabilidad en el gran sector corporativo.

Los vectores de acceso inicial más utilizados fueron la piratería remota y la explotación de vulnerabilidades de software. Al mismo tiempo, la proporción de ataques basados en técnicas de ingeniería social sigue creciendo. Según Coveware, a medida que aumenta la resiliencia de las grandes empresas, los delincuentes lo intentarán cada vez más involucrar a los empleados internos, ofreciendo cantidades significativas de dinero para acceder a la infraestructura.

En un ejemplo reciente que involucró a un empleado de la BBC, un miembro de la banda de ransomware Medusa contactó a un empleado de una organización y le ofreció una comisión del 15% del pago del rescate a cambio de acceso a la red a través de su computadora de trabajo. El objetivo era comprometer los sistemas de la organización y obtener un rescate por sus datos.

Fuente: SecurityLabs

Oct 19, 2025

Operación SIMCARTEL: desmantelan plataforma utilizada para SMiShing

Europol anunció el viernes la desmantelación de una sofisticada plataforma de ciberdelincuencia como servicio (CaaS) que operaba una granja de tarjetas SIM y permitía a sus clientes llevar a cabo una amplia gama de delitos, desde phishing hasta fraudes de inversión.

La operación coordinada de las fuerzas del orden, denominada Operación SIMCARTEL, incluyó 26 registros que resultaron en la detención de siete sospechosos y la incautación de 1.200 SIM-Box, que contenían 40.000 tarjetas SIM activas. Cinco de los detenidos son ciudadanos letones.

Además, se desmantelaron cinco servidores y el 10 de octubre de 2025 se interceptaron dos sitios web (gogetsms[.]com y apisim[.]com) que promocionaban el servicio para mostrar un banner de incautación. Por otra parte, se confiscaron cuatro vehículos de lujo y se congelaron 431.000 € en las cuentas bancarias de los sospechosos y 266.000 € en sus cuentas de criptomonedas.

Los países que participaron en la operación incluyeron autoridades de Austria, Estonia, Finlandia y Letonia, en colaboración con Europol y Eurojust. Según Europol, la red criminal ha sido responsable de más de 1.700 casos individuales de ciberfraude en Austria y 1.500 en Letonia, lo que ha provocado pérdidas totales de aproximadamente 4,5 millones de euros (5,25 millones de dólares) y 420.000 euros (489 000 dólares) en ambos países, respectivamente.

"La red criminal y su infraestructura eran técnicamente muy sofisticadas y permitían a delincuentes de todo el mundo utilizar este servicio de SIM-box para cometer una amplia gama de ciberdelitos relacionados con las telecomunicaciones, así como otros delitos", declaró la agencia.

La infraestructura ofrecía números de teléfono registrados a personas de más de 80 países para su uso en actividades delictivas, incluyendo la creación de cuentas falsas en redes sociales y plataformas de comunicación con el objetivo principal de ocultar su identidad y ubicación originales. En total, el servicio permitió la creación de más de 49 millones de cuentas en línea.

Estas cuentas se utilizaban posteriormente para realizar ataques de phishing y SMiShing, así como para cometer fraudes financieros, engañando a las víctimas para que invirtieran sus fondos en esquemas comerciales falsos. Otro método consistía en contactarlas por WhatsApp haciéndose pasar por su hijo o hija, alegando que ya tenían un número nuevo y pidiéndoles que transfirieran dinero de cuatro cifras para una emergencia.

Otros delitos que se posibilitaron a través de la plataforma incluían extorsión, tráfico de migrantes y distribución de Material de Abuso Sexual Infantil (MASI).

Según imágenes capturadas en Internet Archive, GoGetSMS se promocionaba como una forma de obtener "números de teléfono temporales rápidos y seguros", con más de 10 millones de números disponibles, y recibir códigos de verificación de más de 160 servicios en línea.

En su sitio web, GoGetSMS también ofrecía la posibilidad de monetizar tarjetas SIM existentes, convirtiéndolas en "poderosos activos para generar ingresos pasivos mediante su software especializado", lo que permitía a los titulares de tarjetas obtener ingresos por cada mensaje SMS que se les enviara.

En el sitio web de reseñas Trustpilot, usuarios de pago se quejaron de problemas para obtener un número temporal a través de GoGetSMS. Un usuario afirmó haber pagado por un número estadounidense en la plataforma y no haber recibido un número operativo a cambio. "Lo intenté varias veces, perdí tiempo y dinero. El servicio de atención al cliente es completamente inoperante: no hay ayuda, no hay reembolso, nada", añadió el usuario.

La Policía Estatal de Letonia, en un comunicado coordinado, declaró que la plataforma fue diseñada para comunicaciones y pagos anónimos, afectando a 3.200 personas en varios países.

Fuente: THN

Aug 24, 2025

Empleado condenado por plantar un bomba lógica contra su empleador

Un desarrollador de software ha sido condenado a cuatro años de prisión por sabotear la red de su exempleador con malware personalizado y un interruptor de seguridad que bloqueaba el acceso a los empleados cuando su cuenta era desactivada.

Davis Lu, de 55 años y ciudadano chino residente legalmente en Houston, trabajó para una empresa con sede en Ohio, supuestamente Eaton Corporation, desde 2007 hasta su despido en 2019. Tras una reestructuración corporativa y su posterior degradación en 2018, el Departamento de Justicia afirma que Lu tomó represalias integrando código malicioso en el entorno de producción de Windows de la empresa.

El código malicioso incluía un bucle infinito de subprocesos de Java diseñado para saturar los servidores y bloquear los sistemas de producción. Lu también creó un interruptor de seguridad llamado "IsDLEnabledinAD" ("¿Está Davis Lu habilitado en Active Directory?") que bloqueaba automáticamente el acceso de todos los usuarios a sus cuentas si su cuenta era desactivada en Active Directory.

Cuando fue despedido el 9 de septiembre de 2019 y su cuenta fue desactivada, el interruptor de seguridad se activó, bloqueando el acceso a los sistemas de miles de usuarios. "El acusado traicionó la confianza de su empleador al usar su acceso y conocimientos técnicos para sabotear las redes de la empresa, causando estragos y cientos de miles de dólares en pérdidas para una empresa estadounidense", declaró el fiscal general adjunto interino Matthew R. Galeotti.

Cuando se le indicó que devolviera su computadora portátil, Lu supuestamente borró datos cifrados de su dispositivo. Posteriormente, los investigadores descubrieron búsquedas en el dispositivo que buscaban cómo elevar privilegios, ocultar procesos y eliminar archivos rápidamente.

Lu fue declarado culpable a principios de este año de causar daños intencionales a computadoras protegidas. Tras su condena de cuatro años, Lu también cumplirá tres años de libertad supervisada tras su condena.

Fuente: BC