Según un análisis detallado de la firma de ciberseguridad Huntress, un grupo de ciberdelincuentes ha estado atacando a investigadores de seguridad bajo el pretexto de organizar una conferencia de criptomonedas falsa. La campaña se desarrolló durante las conferencias Black Hat y Def Con a principios de agosto, aprovechando las plataformas de redes sociales para llegar a víctimas potenciales. Los atacantes utilizaron una combinación de tácticas engañosas, incluido un documento de Google fabricado, para atraer a sus objetivos a instalar malware en sus dispositivos. El ataque comenzó con mensajes enviados a través de la plataforma de redes sociales X, donde el autor se presentó como representante de un prominente medio de noticias de criptomonedas.
La comunicación inicial fue elaborada en inglés roto, con el objetivo de generar confianza con los destinatarios. El atacante preguntó sobre la asistencia a una conferencia supuestamente próxima y luego ofreció un documento de planificación aparentemente legítimo a través de Google Docs. Este documento incluía una barra lateral personalizada, diseñada para imitar las características de encriptación, y así engañar a los usuarios para que creyeran que estaban interactuando con un archivo seguro. Al abrir el documento, al objetivo se le pidió que ingresara una clave de descifrado falsa, un paso crítico en el proceso de implementación de malware. Dependiendo del sistema operativo, ya sea macOS o Windows, el malware podría instalar diferentes tipos de software malicioso.
En concreto, la campaña tenía como objetivo desplegar un infostealer para computadoras Apple, un visor de escritorio remoto reutilizado como malware para sistemas Windows, y un instalador de falsificación para la billetera de criptomonedas Ledger. Estas herramientas son comúnmente utilizadas por los ciberdelincuentes para robar datos confidenciales o obtener acceso no autorizado a las redes. Los investigadores de Huntress observaron toda la secuencia de eventos, con uno de los miembros de su equipo actuando como señuelo para comprender el alcance de la amenaza. La cuenta del atacante no respondió cuando TechCrunch lo contactó a través de un mensaje directo en X, lo que indica un posible nivel de anonimato o seguridad operativa.
Este método de participación destaca la creciente sofisticación de los ataques de phishing, donde el uso de plataformas familiares y interfaces realistas aumenta la probabilidad de éxito. Tales tácticas no son nuevas, como lo demuestran los incidentes anteriores que involucran a hackers patrocinados por el estado y otros grupos cibercriminales sofisticados. Sin embargo, la integración de Google Docs de aspecto legítimo y la utilización de Google App Script para crear una interfaz de usuario convincente marcan una evolución notable en este tipo de ataques. Al imitar a servicios de confianza, los autores aumentaron la credibilidad de su esquema, lo que hace que sea más difícil incluso para los profesionales de ciberseguridad experimentados detectar el engaño.
Google aún no ha comentado sobre el incidente, a pesar de haber sido contactado por TechCrunch. Esta falta de respuesta subraya los desafíos que enfrentan las empresas para abordar tales amenazas, especialmente cuando se originan en cuentas que operan en las áreas grises de la actividad en línea. Las implicaciones más amplias de este incidente sugieren una tendencia creciente en el delito cibernético, donde las líneas entre las interacciones digitales legítimas y la intención maliciosa se vuelven cada vez más borrosas. A medida que el panorama de la ciberseguridad continúa evolucionando, también lo hacen los métodos empleados por quienes buscan explotarlo.
★
Mantengamos las noticias honestas.
ObjectiveNews se financia con los lectores y no tiene anuncios: te mostramos el sesgo en lugar de ocultarlo. Apoya el periodismo independiente por 4 €/mes.
Hazte suscriptor