Category: Uncategorized

  • Multas falsas por SMS: una campaña de smishing global golpea a los conductores

    Multas falsas por SMS: una campaña de smishing global golpea a los conductores

    Una nueva investigación de Bitdefender revela una campaña internacional de fraude por SMS (smishing) que utiliza falsas notificaciones de multas, peajes o sanciones de aparcamiento para engañar a miles de conductores.
    El objetivo final de los atacantes varía según la campaña, abarcando desde el robo de dinero y la sustracción de datos personales y bancarios, hasta la instalación de malware capaz de interceptar SMS, acceder a la información del dispositivo de la víctima o incluso tomar su control de forma remota.

    Así son los mensajes de estas campañas de smishing

    Los mensajes se entregan en varios idiomas –incluidos inglés, español, francés, portugués e hindi– y, según advierte Bitdefender, suplantan a autoridades del sector transporte, operadores de peaje y servicios de estacionamiento.

    “Estos mensajes fraudulentos están diseñados para generar una sensación de urgencia y presionar a los conductores para que actúen con rapidez. Un mensaje típico afirma que el destinatario tiene un peaje, una multa de tráfico o una sanción de estacionamiento impagada y establece un plazo breve, generalmente entre 24 y 72 horas, para resolver el problema. Para aumentar la sensación de riesgo, el mensaje suele amenazar con consecuencias como cargos adicionales, suspensión de la licencia, acciones legales o incluso órdenes de arresto”, explica la firma de ciberseguridad, y agrega:

    “A continuación, insta al destinatario a hacer clic en un enlace para ‘resolver’ el asunto. Ese enlace lleva a un sitio web fraudulento diseñado para parecerse mucho a un portal oficial de pago de peajes o del gobierno. Una vez allí, se les puede pedir a las víctimas que ingresen información confidencial, como datos de la tarjeta, información personal y, en algunos casos, credenciales bancarias. En ciertas regiones, el ataque va un paso más allá y, en lugar de una página de pago, instala malware”.  

    Tácticas sofisticadas en una operación global sin atribución clara

    Además, la compañía de ciberseguridad alerta que estos ataques utilizan técnicas avanzadas para aumentar su credibilidad y evitar los sistemas de detección. Entre ellas:

    • Suplantación de organismos de tráfico legítimos
    • Páginas web que imitan portales oficiales.
    • Utilización de enlaces acortados y rotación constante de dominios.
    • Trucos específicos para dispositivos móviles, como pedir al usuario que responda al mensaje para activar el enlace malicioso.

    Según Bitdefender, la actividad de esta operación, bautizada como “Operation Road Trap”, es generalizada y altamente coordinada. No obstante, los investigadores no han encontrado vínculos claros entre las campañas más allá del uso de los mismos ganchos, por lo que no se las atribuye a un actor o grupo de amenazas específico.

    Suplantación de la DGT: el anzuelo en España

    En el caso de España, los ciberdelincuentes se hacen pasar por la Dirección General de Tráfico (DGT) mediante SMS que alertan de supuestas multas pendientes y simulan proceder tanto de la DGT como de otros remitentes, como “miMultas”.

    Entre las comunidades más afectadas se encuentran Madrid, Cataluña y Andalucía, según señala Bitdefender, que aporta estos dos mensajes como ejemplo de los que se están distribuyendo:

    • “[DGT]: Último recordatorio antes del aumento de su multa pendiente de pago. Consulte su expediente en el siguiente enlace: https://seguridad-ahora[.]im/dgt.php”.
    • “Último recordatorio antes del aumento de su multa pendiente de pago. Consulta tú expediente: https://mimultas-es[.]wasmer STOP/INFO: https://mcsms[.]io/aua1bG”.

    Recomendaciones para evitar ser víctima de este tipo de campañas

    Bitdefender subraya que este tipo de campañas de smishing sobre multas impagadas, peajes o sanciones de aparcamiento llevan años circulando, pero que su alcance está creciendo rápidamente.

    Para protegerse ante ellas, recomienda que aplicar las siguientes medidas si se recibe un mensaje de estas características:

    Instalar una solución de ciberseguridad en el dispositivo móvil.

    No pulsar en el enlace incluido en el texto.

    No responder al mensaje y, además, eliminarlo y denunciarlo.

    Verificar la información directamente en la página web oficial.

  • Naturgy reconoce una brecha de datos que afecta a 200.000 de sus clientes en España

    Naturgy reconoce una brecha de datos que afecta a 200.000 de sus clientes en España

    Hace unas horas nos hacíamos eco de un anuncio en la dark web en el que el actor de amenazas Spain aseguraba tener en su poder detalles referentes a más de 1,8 millones de clientes españoles de la compañía energética Naturgy.

    Naturgy ha reconocido a Escudo Digital que la filtración es real y que ha salpicado a muchos de sus clientes. En concreto, según ha señalado un portavoz del gigante energético, habría impactado en un 3% de sus usuarios comerciales en España. 

    En su página web la compañía asegura contar con más de 16 millones a nivel global. En España, contabilizando los 5 millones de suministro en gas y los casi 4 millones en electricidad, y teniendo en cuenta que ambos pueden estar solapados, la cifra ascendería a unos 7 millones. Así, si tiramos de calculadora estaríamos hablando de unos 200.000 afectados en nuestro país.

    Desde Naturgy afirman que ya han puesto la brecha de datos en conocimiento de sus clientes. Además, también han notificado lo sucedido a la Asociación Española de Protección de Datos (AEPD) y a las fuerzas de seguridad. 

    “La compañía ha respondido reforzando sus medidas de seguridad e implementando medidas correctoras adicionales, entre otras la renovación de credenciales, bloqueos de accesos y auditorias técnicas de seguridad. Además, ha llevado a cabo una auditoría sobre los sistemas del proveedor afectado para esclarecer las causas del incidente”, explican en un comunicado. 

    No obstante, el agujero de seguridad no se habría producido directamente en la compañía ni en sus sistemas, sino a través de un tercero, volviendo a poner una vez más de manifiesto la importancia que juega la cadena de suministro. 

    En el escrito se indica que se ha dado un acceso no autorizado a una base de datos propiedad de un proveedor que “contiene datos identificativos y contractuales, incluyendo información bancaria”.  Entre dichos datos, asegura, “no se incluye información relacionada con contraseñas ni credenciales de acceso al Área Cliente de Naturgy”. 

    La empresa también afirma que valora “de forma absolutamente prioritaria la seguridad de la información de sus clientes y analiza constantemente cualquier posible robo o acceso no autorizado, lo que ha permitido detectar con rapidez este incidente”. 

    Spain ataca de nuevo

    Spain es un viejo conocido para las compañías energéticas españolas. A principios de este año el pirata informático atacaba a Endesa, haciéndose con datos de 20 millones de clientes. 

    En aquel momento el hacker se ponía en contacto con este medio para dar más detalles sobre el incidente. Durante los últimos meses el actor de amenazas parece haber mantenido negociaciones con la empresa dirigida por José Bogas sin que estas llegaran a buen puerto por el momento para el ciberdelincuente. Para presionar a la compañía y que le pagaran el rescate que pedía Spain llegó a liberar datos de 300.000 usuarios. 

    Entoces el ciberdelincuente señaló que trabajaba solo y que no estaba afiliado a ningún grupo. Además indicab que consiguió acceso a los detalles en menos de dos horas y media. “Este hackeo nunca se ha visto hasta ahora. Nadie ha hecho nada parecido”, afirmó. 

  • OpenAI anuncia que prepara un nuevo modelo de GPT-5.5-Cyber centrado en la ciberseguridad

    OpenAI anuncia que prepara un nuevo modelo de GPT-5.5-Cyber centrado en la ciberseguridad

    OpenAI ha compartido que está trabajando en el lanzamiento de un nuevo modelo de ciberseguridad del GPT-5.5-Cyber, que estará disponible para “defensores críticos de la ciberseguridad” en los próximos días, para proteger empresas e infraestructuras.
    Apenas una semana después de su lanzamiento, informa EP, la tecnológica ha dado a conocer que está “comenzando el despliegue” de una nueva versión de este modelo, especializada en llevar a cabo tareas de “ciberseguridad de vanguardia“.

    Protección de empresas e infraestructuras

    Se trata del nuevo modelo GPT-5.5-Cyber, como ha difundido el propio Altman en una publicación en la red social X, donde ha matizado que llegará durante los próximos días exclusivamente para “defensores críticos de la ciberseguridad”.

    Aunque no han trascendido sobre este nueva versión y sus características concretas para la protección y ciberseguridad, el directivo ha detallado que trabajarán con “todo el ecosistema y el gobierno para determinar un acceso confiable para ciberseguridad”. “Queremos ayudar rápidamente a proteger empresas e infraestructuras”, añadió.

    Los peligros de Claude Mythos

    En este contexto, se ha de tener en cuenta que su competidor Anthropic ya presentó a principios de abril su nuevo modelo Claude Mythos, capaz de identificar vulnerabilidades de alta gravedad en todos los principales sistemas operativos y navegadores web. Este modelo se dio a conocer bajo el Proyecto Glasswing, con el objetivo de “transformar la ciberseguridad”.

    Sin embargo, tras poner a prueba sus capacidades, se han identificado que más allá de enfocarse en la ciberseguridad, también puede ser un arma peligrosa en las manos equivocadas, pues tiene la capacidad de ejecutar ataques por sí mismo a pequeñas empresas con defensas débiles, así como descubrir y explotar vulnerabilidades de forma autónoma.

    Además, a pesar de que Claude Mythos se lanzó en vista anticipada para que sus capacidades no se aprovechen de manera malintencionada, un grupo de informáticos también aseguró haber accedido de forma no autorizada al modelo.

  • La plataforma de vídeo Vimeo confirma una brecha de datos de usuarios y clientes

    La plataforma de vídeo Vimeo confirma una brecha de datos de usuarios y clientes

    Vimeo, el servicio de vídeo online dirigido a profesionales, ha sufrido una brecha de datos que habría afectado a numerosos usuarios y clientes de la plataforma.Su investigación inicial ha determinado que las bases de datos a las que accedieron los cibermalos contenían principalmente datos técnicos, títulos y metadatos de vídeos y, en algunos casos, direcciones de correo electrónico de clientes. 

    Los actores de amenazas no se habrían hecho con contenido de vídeo, credenciales de inicio de sesión de usuario válidas ni información de tarjetas de pago, según aseguran. 

    Además, desde Vimeo insisten en que “las credenciales de acceso de los usuarios y clientes de Vimeo son seguras” y en que el incidente no ha causado ninguna interrupción en sus sistemas ni en su servicio. 

    “Tras enterarnos del incidente, desactivamos de inmediato todas las credenciales de Anodot, eliminamos la integración de Anodot con los sistemas de Vimeo y contratamos a expertos en seguridad externos para que nos ayudaran en la investigación. Asimismo, hemos notificado a las autoridades policiales”, señalan. 

    La investigación continúa y desde la firma se han comprometido a “tomar las medidas pertinentes” a medida que obtengan más información. 

    Por ahora, la empresa audiovisual no ha dado información sobre el número de usuarios y clientes que se habrían visto salpicados por este acceso no autorizado. 

    Cazadores de brechas

    La banda de ciberdelincuentes ShinyHunters se ha apuntado el tanto del ciberataque y han añadido a Vimeo a su página de filtraciones. El grupo asegura haber obtenido datos de las instancias de Snowflake y BigQuery de la compañía. 

    Además, amenazan con filtrar los datos robados si no se paga un rescate, dando a la víctima hasta este jueves 30 de abril para responder. La cuantía del mismo, por ahora, no se ha hecho pública. 

    Más allá de Vimeo, el colectivo ha enumerado otras dos organizaciones que habrían sido blanco de Anodot: la empresa de videojuegos Rockstar Games y nuestro gigante de la moda Zara. 

    ShinyHunters nació en 2019 y se ha especializado en el robo masivo de datos y la extorsión económica, alejándose en gran medida del ransomware tradicional basado en cifrado. Su modelo consiste en infiltrarse en sistemas corporativos —principalmente a través de ingeniería social, robo de credenciales y ataques a servicios en la nube como plataformas SaaS— para extraer grandes volúmenes de información sensible y posteriormente exigir un rescate bajo la amenaza de filtrarla o venderla en la dark web. 

    Sus campañas han afectado a gigantes tecnológicos, compañías de retail, firmas de lujo, entidades financieras y organismos públicos, con víctimas como Salesforce, Snowflake, LVMH o SoundCloud, además de filtraciones masivas recientes que han impactado a decenas de compañías en una sola operación. 

    En el caso de España, su actividad ha tenido un impacto directo relevante, especialmente con el robo de datos en Banco Santander y la afectación a Zara dentro de campañas globales.

  • Amazon retira 15 millones de productos falsificados en todo el mundo gracias a la inteligencia artificial

    Amazon retira 15 millones de productos falsificados en todo el mundo gracias a la inteligencia artificial

    Amazon detalla en su Informe de experiencia de compra fiable los métodos que emplea la compañía para la protección de clientes, colaboradores y marcas contra el fraude y el abuso. El texto muestra el impacto de los sistemas de IA, que han permitido incautar 15 millones de productos falsificados en todo el mundo, cerrar más de 100 sitios web fraudulentos y evitar millones de llamadas sospechosas de estafa.

    Evitar los problemas antes de que lleguen a los clientes

    Se facilita el proceso de registro a las empresas legítimas, pero dificultan su tarea a los actores malintencionados que ocultan su identidad. Todos los nuevos vendedores deben completar un riguroso proceso de verificación antes de poder vender en la tienda.

    Monitorización de forma continua de la actividad del vendedor en las distintas fases. Con la tecnología automatizada y herramientas de IA se analizan diariamente miles de millones de intentos de modificación en las páginas de detalle de los productos en busca de señales de posibles abusos. Los sistemas multimodales también analizan simultáneamente miles de millones de señales —incluyendo texto, imágenes, comportamiento del vendedor y patrones de la cadena de suministro— para ayudar a identificar posibles abusos antes de que lleguen a los clientes.

    Programa de validación directa de productos, que permite trabajar directamente con laboratorios de seguridad acreditados para verificar el cumplimiento normativo de los productos.

    Solución Omniscan. Se trata de un sistema que captura imágenes de seis caras de cada producto que llega en un centro logístico de Amazon, y verifica con IA todos los detalles de seguridad: nombres de marca, advertencias, fecha de caducidad, direcciones… El objetivo de este sistema es garantizar que los clientes dispongan de una información de seguridad precisa y completa, cuando compran un producto, y también reducir la complejidad para los vendedores. Desde su lanzamiento, Omniscan ha generado imágenes para más de 12 millones de productos diferentes.

    Para proteger la integridad de las reseñas de los clientes, los sistemas analizan miles de puntos de datos en miles de millones de reseñas antes de que aparezcan en la tienda. Se emplea el aprendizaje logrado en el análisis de reseñas desde 1995 para detectar contenido falso o abusivo. En 2025, se bloquearon de forma proactiva cientos de millones de reseñas falsas sospechosas.

    Desarrollo de sistemas de alerta temprana

    Al integrar, en tiempo real, señales procedentes de redes sociales y otros minoristas, se pueden anticipar posibles infracciones incluso antes de que las marcas compartan sus nuevos elementos de propiedad intelectual.

    En 2025, los equipos de Amazon anticiparon con éxito un ataque de actores malintencionados sobre un nuevo producto de marca viral que era tendencia en redes sociales, bloqueando las descripciones de producto infractores ocho días antes de que la propia marca compartiera su propiedad intelectual y elementos de marca.

    Lanzamiento de SENTRIX. Esta nueva tecnología de inteligencia artificial para combatir la estafas de suplantación de identidad (phishing) y que permite identificar y eliminar sitios web sospechosas de phising aún más rápido. SENTRIX aumenta las capacidades de protección proactiva, analizando más de 50.000 URLs sospechosas cada semana. SENTRIX ha aumentado en más de un 10% la eliminación con éxito de URLs de phishing en 2025, lo que mejora la capacidad para evitar que las estafas por suplantación afecten a los clientes.

    Responsabilidades a los actores malintencionados

    Amazon actúa contra los actores malintencionados combatiendo múltiples dimensiones de su actividad ilegal, incluyendo la prevención global de estafas, el crimen organizado en el comercio minorista, el cibercrimen, la lucha contra las falsificaciones y el fraude en devoluciones y reembolsos.

    Desde su lanzamiento en 2020, la Unidad contra los delitos de falsificación de Amazon ha perseguido a más de 32.000 actores malintencionados mediante litigios y procedimientos penales en 14 países.

    En 2025, identificaron y se incautaron de más de 15 millones de productos falsificados en todo el mundo, mientras que las acciones legales llevaron al cierre de más de 100 sitios web que intentaban facilitar reseñas falsas y estafas dirigidas a la tienda de Amazon.

    En España, la colaboración con los Mossos d’Esquadra ha permitido desmantelar una organización criminal que tenía su centro de operaciones en Cataluña, y que se especializaba en el robo de mercancías, por las rutas de toda Europa.

    El año pasado, la colaboración de Amazon con las fuerzas del orden y las marcas chinas dio lugar a más de 70 operaciones locales exitosas contra fabricantes, proveedores y distribuidores de productos falsificados. Estas acciones significaron condenas penales, incluyendo multas y penas de prisión.

    Protección a los consumidores

    En 2025, Amazon contactó directamente con millones de clientes para informarles sobre la seguridad de los productos que habían adquirido, y colaboraron con 34 organizaciones de consumidores para difundir información de seguridad sobre 71 temas clave en siete países.

    La página “Tus retiradas de productos y alertas de seguridad” garantiza que, cuando un Gobierno anuncia una retirada de producto, cada cliente afectado recibe una notificación personalizada con un enlace directo a los detalles del riesgo y sus opciones de reembolso, devolución o reparación.

    Amazon colabora con Gobiernos, organizaciones de seguridad y grupos de defensa del consumidor de todo el mundo, asegurando que todos los consumidores tengan acceso al conocimiento y las herramientas que necesitan para comprar con confianza y seguridad.

  • Ralph Lauren sufre un ataque de ransomware y se filtran 220 GB de datos

    Ralph Lauren sufre un ataque de ransomware y se filtran 220 GB de datos

    El conocido grupo de ransomware Shiny Hunters ha incorporado varias víctimas a su página de filtraciones en las últimas horas y, entre ellas, se encuentra la firma de ropa Ralph Lauren Corporation.

    El actor de amenazas asegura tener en su poder 220 GB de la compañía que contendrían datos de identificación personal de clientes (PII), historiales de compras y datos de transacciones financieras, así como información sobre lanzamientos futuros, detallando planes estratégicos y colecciones previstas para 2027 en adelante.

    Los cibermalos han dado a Ralph Lauren hasta el próximo domingo, 14 de junio, para que pague el rescate que les ha exigido o publicarán todos estos detalles y desatarán “problemas digitales adicionales”. Aunque no está claro a que se refieren, esto podría traducirse en ataques DDoS o campañas de acoso a clientes. 
    La cuantía que han pedido los extorsionadores no ha salido a la luz. Tampoco se ha conocido cuántos clientes podrían estar afectados ni de qué países.

    “No estamos bromeando. Tomen la decisión correcta, no se conviertan en el próximo titular de las noticias”, reza el mensaje de extorsión de la banda.

    En el momento de escribir este artículo desde la multinacional textil aún no se habían pronunciado respecto a este supuesto agujero de seguridad. 

    Si la empresa no paga, el mayor riesgo para los clientes será el phishing de alta precisión. Con nombres, correos e historiales de compra reales, los estafadores enviarán mensajes hiperpersonalizados suplantando a la marca para robar contraseñas y tarjetas de crédito, o intentarán hackear otras cuentas de los usuarios mediante la reutilización de claves.

    A nivel corporativo, la filtración de los lanzamientos previstos para 2027 abre la puerta al espionaje industrial y la falsificación. Redes ilegales podrían acceder a los diseños y planes estratégicos para replicar las colecciones de lujo de Ralph Lauren y lanzarlas al mercado pirata mucho antes de su estreno oficial.

  • Un ciberdelincuente anuncia la supuesta venta de una base de datos de Carrefour PASS España

    Un ciberdelincuente anuncia la supuesta venta de una base de datos de Carrefour PASS España

    Un actor de amenazas especializado en el comercio de datos robados ha puesto a la venta en un conocido foro de la dark web una base de datos que ―presuntamente― pertenece a Carrefour PASS España. Esta plataforma gestiona los servicios financieros, tarjetas de crédito y préstamos al consumo de la multinacional de origen francés en territorio español. 

    Según las afirmaciones del ciberdelincuente, el paquete comprometido no solo afecta a los clientes de la entidad, sino que incluye también información detallada de empleados y datos de la estructura interna de la organización.

    El atacante asegura que el volumen de la información supera los 300.000 registros independientes. Para respaldar la veracidad de su mensaje y atraer a posibles compradores, ha publicado una muestra de los datos en el mencionado foro.

    El formato expuesto revela que la filtración contiene campos altamente sensibles, entre los que destacan números de DNI españoles, nombres y apellidos completos, fechas de nacimiento, códigos de cuentas bancarias en formato IBAN, números de teléfono tanto móviles como fijos, correos electrónicos y direcciones postales físicas. 

    El perfil del atacante y el formato de la publicación, encabezada por expresiones habituales de saludo dirigidas a la comunidad criminal del foro y acompañada de muestras estructuradas, sugieren que se trata de un intermediario de datos (data broker) o un afiliado de grupos de ransomware con experiencia previa en este tipo de operaciones. 

    Al no incluirse demandas de rescate ni amenazas de cifrado de sistemas, la operación se perfila como un ataque estrictamente dirigido a la exfiltración y monetización directa de activos digitales en el mercado negro, donde la base de datos se vende al mejor postor o por una tarifa fija en criptomonedas. Hasta el momento, el vendedor no ha revelado detalles técnicos sobre el vector de entrada utilizado, los sistemas vulnerados o la cronología exacta de la intrusión.

    Riesgos para los afectados

    De confirmarse la autenticidad del conjunto de datos, el impacto para los afectados podría ser inmediato y severo. Disponer de forma conjunta del DNI y el IBAN facilita la ejecución de estafas financieras complejas, suplantaciones de identidad para la apertura de microcréditos online y campañas masivas de ingeniería social. 

    Los ciberdelincuentes suelen utilizar estos datos reales para realizar llamadas telefónicas fraudulentas (vishing) en las que se hacen pasar por el departamento de fraude de la propia entidad bancaria, ganándose la confianza de la víctima al dictarle sus datos personales correctos para así autorizar transferencias de dinero ilegítimas. 

    Por ahora, ninguna fuente oficial ha verificado de forma independiente la integridad absoluta de la base de datos ni si corresponde a un incidente de seguridad reciente o a una recopilación de datos antiguos.

    En el momento de escribir este artículo, Carrefour no se había pronunciado públicamente respecto a la posible brecha de datos. Desde Escudo Digital nos hemos puesto en contacto con la compañía para conocer más detalles de lo ocurrido y saber qué medidas ha tomado. En respuesta, desde la cadena de supermercados se nos ha respondido que, “tras el análisis realizado por los equipos de ciberseguridad te confirmamos que no existe evidencia de ninguna brecha de seguridad como tal”.

  • EE.UU. desmonta la pieza clave del grupo de ciberdelincuentes ruso Void Blizzard

    EE.UU. desmonta la pieza clave del grupo de ciberdelincuentes ruso Void Blizzard

    Un ciudadano ruso de 36 años, identificado como Denis Obrezko, ha sido acusado en EE.UU. de participar en una operación de ciberespionaje vinculada a intereses del Kremlin a través del grupo de ciberdelincuentes conocido como ‘Void Blizzard‘. 

    El caso, que se está tramitando en un tribunal federal de Boston, forma parte de una investigación más amplia sobre campañas de intrusión digital dirigidas contra organizaciones occidentales.

    Obrezko fue arrestado el pasado noviembre en Phuket (Tailandia) en una operación conjunta entre las autoridades locales y el FBI, después de que su habitación de hotel fuera registrada y se incautaran varios dispositivos electrónicos, incluidos portátiles, teléfonos móviles y monederos de criptomonedas. Posteriormente fue extraditado a EE.UU., donde ha comparecido por primera vez ante el juez esta semana.

    Según la acusación, el investigado habría desempeñado un papel de apoyo técnico dentro de la infraestructura utilizada por estos actores de amenazas. Su función no habría sido la de ejecutar los ataques directamente, sino facilitar parte del andamiaje de TI necesario para que el grupo pudiera operar de forma encubierta.

    Las autoridades estadounidenses sostienen que Obrezko habría contribuido a la adquisición y gestión de recursos digitales clave, como servidores privados virtuales y dominios de Internet, empleando transacciones en criptomonedas. Estos elementos habrían sido utilizados para habilitar campañas de intrusión contra múltiples objetivos internacionales.

    Las víctimas del hacker

    El FBI afirma en una declaración jurada que al menos 11 empresas estadounidenses han sido identificadas como víctimas directas de estas operaciones, aunque los investigadores creen que el alcance real es mayor. 

    Entre los sectores afectados se incluyen compañías tecnológicas, organismos públicos, contratistas de defensa, medios de comunicación, empresas de transporte, centros sanitarios y organizaciones no gubernamentales en Norteamérica y Europa.

    El modus operandi atribuido a Void Blizzard se basa en el uso de credenciales robadas o adquiridas ilegalmente para acceder a redes corporativas. Una vez dentro, los atacantes habrían exfiltrado correos electrónicos, documentos internos y otros datos sensibles con fines de inteligencia o espionaje.

    Tras su detención, diplomáticos rusos visitaron a Obrezko en prisión y solicitaron su repatriación. Además, Rusia lo incluyó en una lista internacional de personas buscadas, lo que añade una dimensión geopolítica al asunto, todavía en desarrollo. 

  • OceanLotus, el grupo de ciberespionaje vinculado a Vietnam que ahora vigila incluso a inversores de bolsa

    OceanLotus, el grupo de ciberespionaje vinculado a Vietnam que ahora vigila incluso a inversores de bolsa

    OceanLotus, también conocido como APT32, es uno de los grupos de ciberespionaje más activos y sofisticados de Asia. Los investigadores llevan siguiendo su actividad desde hace más de una década y consideran que sus operaciones están alineadas con los intereses estratégicos del Gobierno de Vietnam, aunque las autoridades del país nunca han reconocido oficialmente ningún vínculo con el grupo, como suele ocurrir con estos colectivos de amenazas persistentes avanzadas.

    A diferencia de los ciberdelincuentes que buscan obtener beneficios económicos mediante fraudes o extorsiones, OceanLotus se dedica principalmente al espionaje digital. Su objetivo es infiltrarse en organizaciones, empresas y organismos públicos para robar información sensible, permanecer oculto durante largos periodos de tiempo y monitorizar las actividades de sus víctimas sin levantar sospechas.

    A lo largo de los años, el APT vietnamita ha atacado a ministerios, agencias gubernamentales, empresas tecnológicas, organizaciones de derechos humanos, periodistas, activistas y disidentes políticos. Sus campañas se han detectado en países como EE.UU., China, Filipinas, Alemania y otros Estados del sudeste asiático.

    El modus operandi de este actor de amenazas combina técnicas de ingeniería social con malware desarrollado específicamente para sus operaciones. Habitualmente, los atacantes envían correos electrónicos cuidadosamente elaborados para engañar a sus objetivos o comprometen páginas web frecuentadas por las víctimas. Cuando una persona abre un archivo aparentemente legítimo o descarga una supuesta actualización de software, el malware se instala de forma silenciosa en el sistema.

    Con el paso del tiempo, el grupo ha perfeccionado sus métodos y ha recurrido a ataques cada vez más sofisticados. Entre ellos se encuentran las campañas conocidas como watering hole, en las que comprometen sitios web visitados por sus objetivos, el aprovechamiento de vulnerabilidades de software e incluso ataques a la cadena de suministro, una técnica especialmente peligrosa porque permite distribuir malware a través de aplicaciones legítimas.

    La bolsa o la vida

    Precisamente una de sus campañas más recientes ha llamado la atención de los investigadores por dirigirse contra inversores bursátiles. Según descubrió la firma de seguridad ESET, OceanLotus logró comprometer el sistema de actualizaciones de FireAnt MetaKit, una plataforma utilizada por inversores vietnamitas para seguir los mercados financieros. Los atacantes consiguieron que el programa descargara una falsa actualización que instalaba una puerta trasera denominada SPECTRALVIPER, una herramienta diseñada para tomar el control remoto de los equipos infectados.

    Lo más llamativo es que los atacantes no intentaron comprometer a todos los usuarios de la aplicación. Aunque el software contaba con una amplia base de clientes, los investigadores comprobaron que únicamente determinados inversores recibieron finalmente la carga maliciosa, lo que apunta a una selección muy específica de los objetivos.

    La intrusión fue posible porque el sistema de actualizaciones de FireAnt MetaKit no incorporaba algunas medidas de seguridad consideradas básicas. Los expertos descubrieron que determinados archivos no estaban protegidos mediante mecanismos adecuados de autenticación y verificación, lo que permitió a la banda modificar el proceso de actualización para distribuir malware sin despertar sospechas.

    Una vez instalado, SPECTRALVIPER recopilaba información sobre el sistema comprometido, descargaba componentes adicionales y se ocultaba dentro de procesos legítimos de Windows para dificultar su detección. Después establecía contacto con servidores controlados por los atacantes, desde donde podía recibir órdenes y enviar la información robada.

    La campaña fue destapada gracias a un error poco habitual cometido por los propios atacantes. Durante el análisis de una de las muestras de malware, los expertos encontraron información interna que normalmente se elimina antes del despliegue de este tipo de herramientas. Ese descuido permitió reconstruir parte de la infraestructura utilizada por OceanLotus y comprender mejor el funcionamiento de SPECTRALVIPER.

    La investigación también reveló que el grupo había conseguido permanecer durante más de un año dentro de la red de una importante empresa vietnamita del sector de las infraestructuras y el transporte sin ser detectado. 

    Los expertos consideran que esta campaña refleja una evolución en los intereses del grupo. Tradicionalmente, OceanLotus había centrado gran parte de sus esfuerzos en objetivos extranjeros, organizaciones de la sociedad civil y personas consideradas de interés para Vietnam. Sin embargo, las operaciones identificadas durante los últimos años muestran un creciente interés por empresas e individuos dentro del propio país, incluidos inversores y compañías vinculadas a sectores estratégicos.

  • Los hackers usan reels virales y tiktoks para distribuir malware

    Los hackers usan reels virales y tiktoks para distribuir malware

    Todo lo que sea ‘masivo’ siempre llama la atención de los piratas informáticos, ya que saben que detrás de ello siempre se encuentra un gran volumen de potenciales víctimas. 

    Así, los amigos de lo ajeno están volcando sus esfuerzos en los vídeos cortos, al estilo de stories, reels, shorts o tiktoks que son tan consumidos hoy en día, particularmente entre los usuarios más jóvenes.

    Lo que están haciendo los hackers en particular es promocionar tutoriales y tucos falsos que prometen un acceso gratuito a versiones de pago de Spotify o Microsoft Word.

    Sin embargo, la realidad para los que siguen estos clips y tratan de ahorrarse unos euros acaba siendo muy distinta. En lugar de entrar en estas herramientas por la puerta grande lo que hacen es instalar malware que roba información u obtiene datos sin fin para scams. 

    Música pegadiza y voces de IA

    Los cibermalos se apoyan en voces generadas por IA y se apropian del branding de estos programas para que sus engaños sean más creíbles. De hecho, lo hacen tan bien que para algunos estos vídeos pueden ser indistinguibles de las cuentas de soporte de la herramientas oficiales. 

    Así, instan a los usuarios a abrir Windows PowerShell y ejecutar comandos específicos. Finalmente, el proceso acaba en la infección de Vidarstealer, un poderoso servicio de malware-as-a-service que obtiene credenciales, datos financieros y tokens de navegadores. 

    La otra estrategia es algo más populachera y abandona el enfoque profesional. En este caso suben vídeos más casuales que están acompañados con canciones bastante conocidas.

    Esta campaña pone de manifiesto cómo los actores de amenazas se están moviendo más allá de los clásicos emails de phising, aprovechándose de la confianza en en contenidos virales de redes sociales. 

    Así, los expertos de reversinglab, quienes han dado cuenta de estas nuevas técnicas, proponen que las empresas formen a sus empleados para educarlos e instruirlos en esta nueva tendencia de engaños. Asimismo, se insiste en la importancia de no dar permisos a cualquiera.