Categoría: Uncategorized

  • Polonia investiga un ciberataque contra su principal centro de investigación nuclear con Irán bajo sospecha

    Polonia investiga un ciberataque contra su principal centro de investigación nuclear con Irán bajo sospecha

    Las autoridades polacas han abierto una investigación para esclarecer el origen de un intento de ciberataque dirigido contra el Centro Nacional de Investigación Nuclear del país, un episodio que vuelve a situar a Irán bajo sospecha.
    El ministro de Asuntos Digitales de Polonia, Krzysztof Gawkowski, confirmó que los mecanismos de defensa informática del centro lograron bloquear la intrusión antes de que se produjeran daños operativos o filtraciones de datos sensibles.

    Según explicó en un comunicado oficial, los equipos de ciberseguridad nacionales reaccionaron de forma inmediata tras detectar el intento de acceso no autorizado.

    La instalación afectada es uno de los principales centros de investigación científica del país en materia nuclear. Aunque Polonia desarrolla programas relacionados con energía atómica y tecnologías de reactor, el país no dispone de armamento nuclear.

    Las investigaciones que se realizan en el complejo están centradas en aplicaciones energéticas, medicina nuclear y materiales avanzados.

    Primeros indicios apuntan a actores vinculados con Irán

    Tal y como informa el medio de comunicación Politico.eu, durante las primeras fases del análisis técnico, los especialistas en seguridad digital identificaron vectores de entrada que podrían estar relacionados con infraestructuras previamente utilizadas por grupos asociados con Irán. Sin embargo, el propio ministro subrayó que estas pistas preliminares no constituyen una atribución definitiva.

    Los expertos en ciberinteligencia examinan actualmente los registros de tráfico, los patrones de intrusión y el código utilizado durante el intento de penetración en los sistemas del centro.

    Este proceso puede prolongarse semanas, ya que las investigaciones forenses digitales requieren reconstruir con precisión la secuencia completa del ataque.

    Gawkowski también advirtió que los ciberdelincuentes suelen utilizar técnicas de falsa atribución. En este tipo de operaciones es frecuente que los atacantes dejen rastros deliberados para señalar a otro país o grupo con el objetivo de ocultar su identidad real. Por este motivo, el gobierno polaco ha insistido en que todas las hipótesis siguen abiertas.

    Coordinación entre agencias de seguridad y el sector energético

    Tras el incidente, las autoridades polacas activaron protocolos de cooperación entre los servicios nacionales de ciberseguridad, el ministerio de energía y los responsables técnicos del centro de investigación nuclear. El objetivo es revisar todos los sistemas informáticos críticos y reforzar las capas de protección ante posibles intentos de intrusión adicionales.

    El director del Centro Nacional de Investigación Nuclear, Jakub Kupecki, aseguró en un comunicado que los sistemas de seguridad del complejo funcionaron conforme a los procedimientos establecidos. Según explicó, el reactor experimental de la instalación continúa operando con normalidad y a plena potencia, sin que el intento de intrusión haya afectado a su funcionamiento.

    Las autoridades también han iniciado auditorías técnicas para verificar que no se haya producido ningún acceso a datos científicos o a redes internas de control industrial. Este tipo de infraestructuras suelen estar aisladas de internet, pero los especialistas revisan cualquier posible vector de acceso indirecto.

    Un contexto de creciente de tensión cibernética en Europa

    El incidente se produce en un momento obvio: un aumento generalizado de los ciberataques contra infraestructuras estratégicas en Europa.

    Desde el inicio de la guerra en Ucrania en 2022, Polonia se ha convertido en uno de los países más activos en la defensa digital del flanco oriental de la OTAN.

    Las autoridades polacas han denunciado en numerosas ocasiones campañas de intrusión dirigidas contra organismos públicos, redes energéticas y empresas tecnológicas. Muchas de estas operaciones han sido atribuidas a grupos vinculados con Rusia, aunque también se han detectado ataques procedentes de otros actores estatales y redes criminales.En paralelo, agencias occidentales de inteligencia y ciberseguridad han advertido recientemente de un aumento de las actividades ofensivas procedentes de grupos iraníes. Varias instituciones críticas en Europa y América del Norte han recibido alertas para reforzar sus defensas ante posibles intentos de espionaje digital o sabotaje informático.

    El gobierno polaco mantiene actualmente contacto con socios internacionales y organismos europeos especializados en seguridad digital para intercambiar información técnica sobre el incidente.

  • Los cibermalos aprovechan tu interés por los Oscar para quedarse con tus criptomonedas

    Los cibermalos aprovechan tu interés por los Oscar para quedarse con tus criptomonedas

    Todos los años, en las jornadas previas a la gala de los Oscar, muchas personas tratan de ponerse al día con los filmes que han sido nominados a Mejor Película. Es común que muchas lo hagan sin ir al cine o buscar estas cintas en plataformas de streaming como Filmin, sino queriendo ver estas películas gratis online en servicios no demasiado legítimos.

    El ataque utiliza un malware llamado Efimer, que se esconde en páginas web que prometen ofrecer películas gratis. Sin embargo, en lugar de descargar filmes como Marty SupremeBugonia Frankenstein, el usuario termina instalando un programa malicioso en su ordenador. 

    Objetos de deseo con trampas de SEO

    Para más inri, los cibermalos no se limitan a colocar su herramienta en páginas sospechosas o de torrents, sino que han conseguido posicionarla en resultados de Google, lo que hace que parezcan más fiables de lo que realmente son. 

    Para lograrlo, hackean páginas legítimas, por ejemplo, sitios creados con WordPress, y las convierten en trampas que simulan ser plataformas de descarga.

    Cuando la víctima entra en una de estas webs, se le pide que instale un supuesto reproductor de vídeo para poder ver la película. Pero ese archivo es en realidad el malware.

    Una vez dentro del sistema, Efimer puede vigilar lo que se copia en el portapapeles y detectar si se va a hacer un pago con criptomonedas y sustituir la dirección del destinatario por la del atacante, de modo que el dinero acabe en manos de los ciberdelincuentes sin que la víctima se dé cuenta.

    Cómo defenderse

    Los expertos advierten de que este tipo de campañas no es nuevo. Grandes eventos como la gala de los Oscar suelen utilizarse como ‘cebo’ porque generan mucho interés y urgencia entre los usuarios. En este caso, el ataque ha sido especialmente amplio, ya que se han encontrado resultados maliciosos asociados a varias películas nominadas, lo que aumenta las probabilidades de caer en la trampa.

    Evitar este riesgo es bastante sencillo. Basta con no descargar películas de fuentes ilegales o desconocidas, desconfiar de webs que obligan a instalar programas para ver contenido, utilizar plataformas de streaming oficiales, mantener el antivirus y el sistema operativo actualizados, y evitar hacer clic en enlaces sospechosos, incluso si aparecen en Google.

  • Starbucks sufre una brecha de seguridad y expone datos de sus empleados

    Starbucks sufre una brecha de seguridad y expone datos de sus empleados

    La cadena de cafeterías Starbucks ha notificado una brecha de seguridad que ha afectado a datos personales de algunos de sus empleados tras el acceso no autorizado a una plataforma interna utilizada para la gestión de información laboral. 

    Según la compañía, el ataque se produjo mediante una campaña de phishing dirigida contra trabajadores de la empresa. 

    Los atacantes habrían creado páginas web falsas que imitaban el portal interno de empleados para robar credenciales de acceso. Con esas credenciales comprometidas, lograron entrar en varias cuentas de Partner Central, el sistema que Starbucks utiliza para gestionar información relacionada con RR.HH.

    La investigación interna determinó que el acceso no autorizado se produjo entre el 19 de enero y el 11 de febrero. 

    Un ‘café amargo’ para los empleados

    En total, alrededor de 889 cuentas de la plantilla se habrían visto afectadas por el incidente. La intrusión fue detectada el 6 de febrero, momento en el que la firma cafetera inició un análisis forense con especialistas en ciberseguridad para determinar el alcance del ataque.

    La información potencialmente expuesta incluye datos personales y financieros de trabajadores, como nombre completo, fecha de nacimiento, número de la Seguridad Social o datos bancarios utilizados para la gestión de nóminas. Este tipo de información podría ser utilizada para cometer fraude financiero o suplantación de identidad si llegara a manos de ciberdelincuentes.

    Tras descubrir la brecha, Starbucks asegura haber reforzado las medidas de seguridad en sus sistemas y ha procedido a notificar el incidente a las personas afectadas. Además, la empresa ha ofrecido servicios de monitorización de crédito y protección frente al robo de identidad  como medida preventiva.

  • Michelin pincha y sufre una filtración de datos

    Michelin pincha y sufre una filtración de datos

    El gigante de los neumáticos Michelin ha confirmado oficialmente que ha experimentado una brecha de datos. Esta se ha producido en el contexto de una campaña masiva de ciberataques dirigida a compañías que usan la plataforma Oracle E‑Business Suite (EBS), un software empresarial para gestionar finanzas, abastecimiento y otros procesos críticos dentro de grandes organizaciones. 

    Según la firma, tras detectar actividad inusual, sus equipos de seguridad investigaron el incidente exhaustivamente y con prontitud y determinaron que los atacantes explotaron una vulnerabilidad zero‑day en Oracle EBS para acceder a algunos de sus sistemas.

    Dicha vulnerabilidad fue aprovechada como parte de una campaña más amplia atribuida públicamente a la banda de ransomware Cl0p, aunque analistas de seguridad consideran que detrás de la operación hay una red más compleja de actores, incluyendo al grupo FIN11.

    «Al igual que innumerables organizaciones cada día, Michelin es en ocasiones objeto de ciberataques. A pesar de los altísimos niveles de protección que tenemos implementados, Michelin ha sufrido recientemente un incidente de este tipo al mismo tiempo que muchas otras empresas», ha señalado un portavoz de la casa. 

    «Gracias a la experiencia y los procesos de Michelin en este asunto, todas las medidas correctivas se tomaron en el momento oportuno y resultaron totalmente efectivas. La situación ya está resuelta”, ha aseverado. 

    ¿Ha desinflado los datos afectados?

    Desde la compañía de neumáticos no han negado que los piratas informáticos llegaron a acceder a algunos archivos, aunque han declarado que únicamente un pequeño volumen de datos localizado, sin información sensible o técnica, se vio afectado por el incidente. 

    A pesar de las declaraciones de Michelin minimizando el alcance, los ciberdelincuentes han puesto públicamente a disposición más de 315 GB de archivos que, según ellos, proceden de la infraestructura informática de la compañía.

    Lo cierto es que este ciberataque no es aislado, sino que forma parte de una ola de ataques que ha afectado a más de 100 organizaciones de diferentes sectores alrededor del mundo, muchas de ellas también listadas por los atacantes y, en algunos casos, con filtraciones de datos personales o corporativos publicados.

  • El administrador de BreachForums busca sustituto que asuma su ‘liderazgo y soporte’

    El administrador de BreachForums busca sustituto que asuma su ‘liderazgo y soporte’

    BreachForums, el mayor y más popular foro de piratas informáticos, puede volver a cambiar de gestor (y van unas cuantas ocasiones). Su administrador ha publicado un mensaje en el que anuncia su marcha para atender asuntos personales y busca sucesor. 

    En este momento, sin embargo, debo dar un paso atrás. Asuntos importantes y esenciales de mi vida personal requieren mi atención, incluyendo el inicio de un nuevo proyecto. A pesar de esto, continuaré apoyando a BreachForums en todo lo que pueda, siempre que sea posible», añade. 

    Estas son las razones por las que el líder del foro busca una persona o grupo que se haga cargo de la página y asuma su liderazgo y soporte. También afirma que aspiran a tener debates «serios y comprometidos» sobre el futuro del servicio. 

    No obstante, el responsable de BreachForums aclara que el equipo de moderación actual, formado por Loki, Tanada, 888 y Pine, continuará sin cambios y seguirá «desempeñando sus funciones como siempre». 

    Para aquellos interesados el administrador ha compartido varias vías de contacto en su mensaje. 

    Una trayectoria de altibajos

    BreachForums nació en 2022 como heredero directo del vacío dejado por RaidForums, uno de los mayores foros de compraventa de bases de datos robadas de la última década. RaidForums, activo desde 2015 y dirigido por el hacker portugués Diogo Santos Coelho (‘Omnipotent’), fue desmantelado en abril de ese año en una operación del FBI. Apenas unas semanas después, el ecosistema criminal ya tenía sustituto: BreachForums, que replicaba su estructura, su comunidad y su propósito.

    El nuevo foro fue fundado por Conor Brian Fitzpatrick, conocido online como ‘pompompurin‘. Bajo su dirección, BreachForums creció rápidamente hasta convertirse en el principal punto de encuentro para ciberdelincuentes interesados en la compraventa de datos filtrados, accesos corporativos y herramientas de hacking. Durante su primer año de vida, el sitio acumuló cientos de miles de usuarios y se consolidó como referencia en este tipo de actividad ilícita.

    La primera gran ruptura llegó en marzo de 2023, cuando Fitzpatrick fue detenido por el FBI. Tras su arresto, otro administrador conocido como ‘Baphomet‘ asumió el control de la herramienta, pero optó por cerrarla poco después ante el temor de que las autoridades hubieran accedido a la infraestructura interna o a información sensible. Este cierre no fue tanto consecuencia directa de una incautación como de la desconfianza interna, un patrón que se repetiría en varias ocasiones.

    Pese a ello, BreachForums no tardó en resurgir. El foro fue reabierto ese mismo año, con la implicación de figuras vinculadas al conocido grupo de ciberdelincuencia ShinyHunters, que fue ganando peso progresivamente dentro de la plataforma. Desde ese momento, la estructura de poder se volvió más difusa, con administradores visibles que no siempre coincidían con los verdaderos operadores en la sombra.

    En junio de 2023 se produjo una nueva acción de las autoridades, cuando el FBI incautó uno de los dominios asociados a la plataforma. Sin embargo, como ya había ocurrido antes, la comunidad migró rápidamente a nuevas infraestructuras. Esta capacidad de adaptación se ha convertido en una de las principales características del servicio, que empezó a comportarse más como una marca o un nodo dentro de una red distribuida que como un sitio web tradicional.

    La presión policial aumentó en mayo de 2024 con una operación internacional coordinada entre el FBI y Europol, que volvió a incautar dominios y servicios vinculados al foro. Aun así, la interrupción fue breve: en cuestión de horas o días, BreachForums reapareció bajo nuevas direcciones, evidenciando la dificultad de desmantelar por completo este tipo de plataformas.

    Durante esta etapa posterior emergieron nuevos nombres en la administración, como ‘IntelBroker’ y posteriormente ‘Anastasia’. No obstante, investigaciones y declaraciones posteriores del grupo ShinyHunters sugieren que estos perfiles podrían haber sido simples intermediarios o identidades de fachada, reforzando la idea de que el control real del foro estaba más fragmentado y oculto de lo que aparentaba.

    Durante el año pasado, BreachForums experimentó nuevos episodios de inestabilidad. En abril, el propio equipo decidió dar carpetazo temporalmente a la plataforma tras detectar una vulnerabilidad crítica en el software del foro (MyBB), que podía comprometer la seguridad de los usuarios. En junio hubo varias deteniones de figuras importantes relacionadas con el foro. Meses después, en agosto, surgieron sospechas aún más graves: algunos administradores llegaron a plantear públicamente que el sitio podría haber sido comprometido por las fuerzas de seguridad y estar operando como un honeypot para identificar ciberdelincuentes.

    En octubre, el FBI volvió a actuar e incautó nuevamente dominios asociados a BreachForums en lo que se consideró el tercer gran golpe contra esta herramienta para cibermalos. Sin embargo, el patrón se repitió: cierres, migraciones y reaperturas constantes, con una comunidad que se resiste a desaparecer.

  • Piden que se consideren los ciberataques contra hospitales y servicios críticos como actos de terrorismo

    Piden que se consideren los ciberataques contra hospitales y servicios críticos como actos de terrorismo

    Un alto cargo del FBI especializado en ciberseguridad ha instado a las autoridades a replantear la respuesta penal frente a este tipo de ataques, especialmente cuando afectan a hospitales y servicios críticos. Y cómo no, por el riesgo directo que suponen para la vida humana.

    La paralización de sistemas sanitarios, la cancelación de intervenciones y la interrupción de servicios esenciales han elevado el problema a un nivel mucho más grave.

    Cynthia Kaiser, con más de dos décadas de experiencia en el FBI y actualmente vinculada a la firma Halcyon, ha defendido ante el Comité de Seguridad Nacional de la Cámara de Representantes que cuando un ataque pone en riesgo vidas, la respuesta legal debe ser proporcional.

    En su intervención, ha planteado incluso la posibilidad de imputar delitos como homicidio o asesinato en aquellos casos en los que se pueda establecer una relación directa entre el ciberataque y una muerte. O lo que es lo mismo: si una acción deliberada bloquea sistemas médicos y provoca consecuencias fatales, su naturaleza trasciende el ámbito del fraude digital.

    Este planteamiento podría abrir la puerta a un endurecimiento sin precedentes en la persecución de los grupos de ransomware.

    El sector sanitario, en el epicentro del problema

    Los hospitales se han convertido en uno de los objetivos prioritarios para los atacantes. La razón es simple: su dependencia total de los sistemas informáticos y la urgencia de su actividad. En un entorno donde cada minuto cuenta, la interrupción de la tecnología puede tener consecuencias inmediatas.

    Según un informe de IBM, desde 2015 los ataques dirigidos a centros sanitarios han aumentado exponencialmente, con incrementos superiores al 300%. Esta tendencia ha tenido efectos tangibles en la operativa diaria: desvío de ambulancias, retrasos en diagnósticos críticos y suspensión de tratamientos urgentes.

    Estos incidentes también generan un efecto en cadena en centros cercanos, que reciben un volumen adicional de pacientes. En algunos casos, esto ha derivado en un aumento significativo de emergencias cardiovasculares y una caída en las tasas de supervivencia.

    El caso del Hospital Clínic de Barcelona, afectado por un ataque en España, ilustra cómo estas situaciones pueden desbordar la capacidad de respuesta y obligar a reorganizar completamente la atención sanitaria durante días.

    Ejemplos recientes que evidencian el riesgo

    En Londres, el ataque a Synnovis, proveedor clave de servicios de laboratorio del sistema público, provocó retrasos en análisis de sangre y transfusiones. Esto afectó directamente a tratamientos oncológicos y cirugías programadas, evidenciando la fragilidad de la cadena asistencial.

    Otro episodio significativo tuvo lugar en Estados Unidos, donde una familia denunció que un ciberataque había contribuido a la muerte de un recién nacido. Durante el parto, los sistemas informáticos del hospital estaban fuera de servicio, lo que impidió acceder a herramientas esenciales de monitorización.

    Más allá de los casos individuales, la tendencia apunta a un abandono progresivo de los códigos no escritos que algunos grupos de ransomware afirmaban respetar durante la pandemia, cuando aseguraban no atacar hospitales. Hoy, esos límites parecen haber desaparecido.

    Infraestructuras críticas

    Aunque el foco se sitúa en la sanidad, el problema se extiende a otras infraestructuras esenciales. El ataque a Colonial Pipeline en 2021 demostró cómo una interrupción digital puede traducirse en escasez de combustible, compras masivas y alteraciones del orden público.

    El riesgo es aún mayor en sectores como la energía, el agua o el transporte. Un ataque a la red eléctrica, por ejemplo, podría dejar sin suministro a hospitales, servicios de emergencia o residencias, generando un escenario de alta vulnerabilidad para miles de personas.

    El ransomware ya no es solo una herramienta de extorsión, sino una amenaza con capacidad de desestabilizar sistemas completos.

    Todo esto también plantea desafíos. Determinar la intencionalidad, establecer la relación directa entre el ataque y sus consecuencias o coordinar jurisdicciones internacionales son aspectos complejos que requerirán ajustes legales y operativos concretos.

  • Hallan indicios de un posible ‘pre-Stuxnet’, un malware anterior al célebre ataque contra el programa nuclear iraní

    Hallan indicios de un posible ‘pre-Stuxnet’, un malware anterior al célebre ataque contra el programa nuclear iraní

    Stuxnet ocupa un lugar casi mítico en la historia de la ciberseguridad. Descubierto en 2010, este gusano informático es considerado el primer ciberarma creado ex profeso para provocar daños físicos en infraestructuras industriales. Es innegable que marcó un antes y un después en la relación entre tecnología, inteligencia estatal y conflictos geopolíticos. Stuxnet era malware extremadamente sofisticado diseñado, en concreto, para atacar los sistemas de control de Siemens utilizados en las centrifugadoras de enriquecimiento de uranio en Irán. 

    Su objetivo era sabotear discretamente el programa nuclear iraní, alterando el funcionamiento de estas máquinas mientras mostraba datos falsos que indicaban que todo funcionaba correctamente. En la práctica, esto provocaba que se dañaran físicamente sin que los ingenieros lo detectaran a tiempo.

    La amenaza se propagaba mediante memorias USB en instalaciones aisladas (sin conexión a Internet) y exploraba varias vulnerabilidades desconocidas (zero-days). Aunque nunca se llegó a confirmar oficialmente, los expertos siempre han atribuido su creación a EE.UU.  

    La importancia de Stuxnet fue vital. Se estima que destruyó una parte relevante de las centrifugadoras de la planta de Natanz y retrasó el programa nuclear iraní varios años. Así, sin una intervención militar directa, se pudo reducir el riesgo de una escalada en Oriente Medio.

    Sin embargo, el famoso gusano pudo no ser el primero en estas lides. Investigadores de la firma de seguridad SentinelOne han descubierto que hubo un malware anterior con un modus operandi similar que se creó alrededor de 2005 y al que se conoció internamente como ‘Fast16’

    Born in the USA

    El hallazgo sugiere que Stuxnet no habría sido un proyecto aislado, sino el resultado de años de desarrollo previo en el ámbito del cibersabotaje avanzado. Así, el origen de las operaciones cibernéticas contra infraestructuras nucleares iraníes se remontaría a años antes del famoso gusano. Así pues, estaríamos ante un hallazgo histórico que modificaría la cronología conocida de la ciberguerra entre estados.

    Este ‘nuevo’ pero viejo software malicioso actuaba de manera más sibilina. No destruía sistemas directamente, sino que manipulaba cálculos y simulaciones usada en entornos de ingeniería y ciencia de alta precisión. No buscaba el sabotaje inmediato, sino introducir errores progresivos que se hacían difíciles de detectar.

    En apariencia el malware era un programa normal de Windows. Incluía un sistema que permitía a los atacantes cambiar su comportamiento en tiempo real y estaba vinculado a un componente llamado ‘Fast16′, diseñado para moverse dentro de redes informáticas usando herramientas legítimas del propio sistema operativo.

    Una vez activo, este malware era capaz de introducirse en programas importantes del ordenador y modificarlos mientras estaban funcionando, alterando los resultados de los cálculos que realizaban. En concreto, estaba diseñado para manipular software técnico muy avanzado utilizado en simulaciones científicas, como las que se emplean para estudiar explosiones o impactos físicos.

    El nombre Fast16′ ya había aparecido en una filtración de herramientas de la Agencia de Seguridad Nacional (NSA) de EE.UU. en 2017, donde se asociaba a herramientas de espionaje consideradas fiables dentro de operaciones de inteligencia. .

    Por ello, aunque Sentinel no llega a afirmar la atribución definitiva, los investigadores argumentan que el momento, la sofisticación técnica y la posterior referencia a la NSA sugieren firmemente que Fast16′ fue una iniciativa respaldada por el Gobierno o el Ejército de EE.UU. o un aliado cercano.

  • 1,4 millones de registros comprometidos en el ciberataque a la plataforma de cursos online Udemy

    1,4 millones de registros comprometidos en el ciberataque a la plataforma de cursos online Udemy

    ShinyHunters es un grupo de ciberdelincuentes conocido por atacar a grandes compañías y presionarlas mediante la publicación de datos si no se cumplen sus exigencias. Esta vez la víctima ha sido Udemy, un famoso marketplace educativo con formadores independientes, que suben sus cursos y los usuarios los compran para formarse a su ritmo.

    Una amenaza de filtración masiva

    El caso salió a la luz después de que investigadores especializados detectaran la actividad del grupo, que habría accedido a una base de datos con información sensible.

    Según las primeras estimaciones, los atacantes aseguran haber obtenido datos personales identificables y documentación interna, un tipo de contenido especialmente valioso en el mercado ilegal.

    Desde el ámbito de la investigación en ciberseguridad, la cautela como siempre es (y debe ser) máxima. «Como aún no hay un conjunto de datos publicado, solo podemos estimar qué tipo de información podría haberse extraído», ha explicado Rasa Jurgutyte, analista del equipo que sigue el incidente.

    Esta falta de confirmación pública complica evaluar el alcance real, aunque los indicios apuntan a una exposición relevante.

    Riesgos para millones de usuarios

    La posible filtración adquiere mayor gravedad si se tiene en cuenta el volumen de usuarios de la plataforma. Solo en 2024, cerca de 77 millones de personas se registraron para acceder a contenidos formativos. Aunque no todos estarían afectados.

    En casos similares, los datos sustraídos suelen utilizarse para campañas de fraude financiero o suplantación de identidad. Correos electrónicos personalizados, intentos de acceso a cuentas vinculadas o incluso ataques dirigidos a empresas son algunas de las amenazas más habituales tras una brecha.

    En esta línea, Jurgutyte ha señalado que los afectados podrían enfrentarse a un mayor riesgo de phishing y a intentos de explotación de credenciales, especialmente si la información robada incluye direcciones de correo o contraseñas cifradas.

    Presión con fecha límite

    Uno de los elementos más característicos de este tipo de ataques es la estrategia de presión. En este caso, el grupo habría fijado una fecha límite (no publicada) para negociar antes de hacer pública la información. Este modelo, cada vez más extendido, combina el robo de datos con la amenaza de exposición para forzar pagos o concesiones.

    El método se ha consolidado en los últimos años como una evolución del ransomware tradicional. En lugar de limitarse a bloquear sistemas, los atacantes buscan maximizar el impacto reputacional y legal mediante la filtración de información confidencial.

    Un grupo con múltiples objetivos

    El nombre de ShinyHunters no es, ni muchísimo menos, nuevo en el panorama de la ciberdelincuencia. En los últimos meses, el colectivo ha sido vinculado a incidentes en empresas de distintos sectores, desde servicios financieros hasta comercio minorista o tecnología.

    Entre los casos recientes figuran organizaciones como Alert 360, Ameriprise Financial, Hallmark o Zara, lo que refleja una estrategia diversificada y global.

    Este patrón demuestra que ningún sector está completamente a salvo. Plataformas digitales con grandes volúmenes de usuarios, como Udemy, se convierten en objetivos especialmente atractivos debido al valor de los datos que gestionan.

    El contexto del e-learning y la seguridad

    La digitalización de la formación ha disparado la demanda de este tipo de servicios, lo que también ha incrementado su exposición a amenazas, como es lógico.

    Además, la reciente integración con otras compañías del sector, como Coursera, sitúa a Udemy en una posición estratégica dentro del mercado global del e-learning.

    Este tipo de movimientos corporativos suelen implicar una mayor complejidad en los sistemas y, por tanto, nuevos retos en materia de seguridad.

  • El hacker de Endesa ahora va a por Naturgy y asegura que se ha hecho con los datos de 1,8 millones de clientes

    El hacker de Endesa ahora va a por Naturgy y asegura que se ha hecho con los datos de 1,8 millones de clientes

    La compañía energética Naturgy puede haber sufrido una brecha de seguridad que ha expuesto datos personales y financieros de más de 1,8 millones de clientes. 

    A esto se suma información financiera crítica como números IBAN completos, detalles de contratos SEPA y fechas de firma.

    Además, el conjunto de datos expuesto incorpora información técnica relacionada con los suministros energéticos, como los códigos CUPS de electricidad y gas, así como direcciones físicas detalladas (incluyendo calle, número, planta y código postal). 

    También se han podido filtrar datos operativos como fechas de activación de servicios, tarifas contratadas, productos asociados e incluso notas internas de la compañía.

    Como prueba del alcance de la brecha, el actor de amenazas, un viejo conocido de las energéticas del que a continuación damos cuenta, ha publicado una muestra que, aparentemente, incluye datos pertenecientes a un millar de clientes. 

    Por el momento, no se ha comunicado oficialmente el origen exacto de la brecha ni las medidas adoptadas por Naturgy. Desde Escudo Digital nos hemos puesto en contacto con el departamento de comunicación de la compañía para conocer lo ocurrido y saber las medidas adoptadas por la firma y actualizaremos la noticia si recibimos más información. 

    Spain, el ‘hacker de las energéticas’

    Tras la autoría de esta supuesta brecha de seguridad está un viejo conocido para las energéticas. Se trata de Spain, autor de la filtración de datos de Endesa, de la que nos hicimos eco en exclusiva en Escudo Digital a principios de año y que afectaba a 20 millones de clientes y ex clientes. 

    En enero, ante la negativa de la compañía a cumplir con sus condiciones económicas, el ciberdelincuente hizo públicos datos relativos a 300.000 clientes. 

    De confirmarse este incidente esta habría sido una semana bastante movida para las empresas de energía de nuestro país. 

    Así, hace unos días Iberdrola ha reconocido la filtración de información de 20.000 clientes actuales y 130.000 ex clientes después de que su comercializadora Zirconite sufriera una brecha de datos. En este caso el acceso no autorizado lo habría llevado a cabo un pirata informático apodado ‘yatusabe_py_’. 

    Los detalles expuestos incluían nombre completo, NIF o CIF del titular del contrato y DNI del firmante, emails, números de teléfono, ubicaciones, códigos CUPS, tarifas contratadas, tipos de contrato, potencia eléctrica, cuentas bancarias y documentos adjuntos para la formalización de los contratos. 

  • Los cibermalos tientan a empleados de Telefónica dispuestos a venderles sus secretos

    Los cibermalos tientan a empleados de Telefónica dispuestos a venderles sus secretos

    A veces los piratas informáticos consiguen colarse en los sistemas de las empresas o instituciones sin que nadie les invite, pero otras pasan sin ningún tipo de fricción gracias a que ‘alguien’ les abre la puerta. 

    En este momento el actor de amenazas Lapsus$ está a la caza de estos perfiles. Así, acaban de publicar un mensaje en la dark web donde aseguran estar reclutando para su programa de ‘insiders’. 

    En concreto, la banda necesita gente trabajadores a sueldo de compañías de telecomunicaciones, como la propia Telefónica, T-Mobile, Claro, AT&T y otras, además de empleados de grandes empresas de software o videojuegos (mencionan a OpenAI, Google, DeepMindo, Anthropic, Meta AI, Nvidia, etc), call centers y firmas de BPO. 

    «Pagamos generosamente por accesos a VPN/VDI, credenciales de Citrix y AnyDesk y cualquier punto de entrada a una red interna», señalan los ciberdelincuentes, sin especificar la cifra que están dispuestos a desembolsar a estos insiders. 

    A diferencia de las operaciones tradicionales de filtración de datos, la campaña hace hincapié en obtener acceso inicial a través de personas con información privilegiada, en lugar de comprar conjuntos de datos.

    Mejor con ayuda

    Lapsus$ es un grupo de ciberdelincuencia surgido a finales de 2021 que rápidamente se hizo conocido por atacar a grandes corporaciones tecnológicas y organismos públicos. Su motivación suele ser financiera. A diferencia de otras bandas de ransomware más estructuradas, se trata de un colectivo relativamente pequeño y poco jerarquizado, con miembros muy jóvenes (en muchos casos adolescentes) localizados principalmente en países como Reino Unido y Brasil.

    Para acceder a los sistemas suelen servirse de técnicas de ingeniería social y es común que sobornen a empleados de empresas importantes, como muestra este anuncio. Una vez dentro, buscan credenciales privilegiadas y acceden a sistemas internos para extraer información como bases de datos, código fuente o credenciales corporativas.

    Hasta la fecha Lapsus$ ha centrado sus ataques en organizaciones de alto perfil, que incluyen grandes tecnológicas, empresas telco, plataformas digitales y proveedores de servicios de identidad. Entre sus víctimas destacan Microsoft, Nvidia, Samsung, Ubisoft, Okta, Uber o Rockstar Games. La banda ya había puesto previamente su mirada en España, atacando a Telefónica y a Vodafone. 

    Además, el año pasado el grupo ciberdelincuentes Scattered Spider, al que están asociados por la Triada del Mal, ya mostró sus intereses en el sector asegurador, una vez quitaron su foco en los retailers y marcas de moda.