Blog

  • Piden que se consideren los ciberataques contra hospitales y servicios críticos como actos de terrorismo

    Piden que se consideren los ciberataques contra hospitales y servicios críticos como actos de terrorismo

    Un alto cargo del FBI especializado en ciberseguridad ha instado a las autoridades a replantear la respuesta penal frente a este tipo de ataques, especialmente cuando afectan a hospitales y servicios críticos. Y cómo no, por el riesgo directo que suponen para la vida humana.

    La paralización de sistemas sanitarios, la cancelación de intervenciones y la interrupción de servicios esenciales han elevado el problema a un nivel mucho más grave.

    Cynthia Kaiser, con más de dos décadas de experiencia en el FBI y actualmente vinculada a la firma Halcyon, ha defendido ante el Comité de Seguridad Nacional de la Cámara de Representantes que cuando un ataque pone en riesgo vidas, la respuesta legal debe ser proporcional.

    En su intervención, ha planteado incluso la posibilidad de imputar delitos como homicidio o asesinato en aquellos casos en los que se pueda establecer una relación directa entre el ciberataque y una muerte. O lo que es lo mismo: si una acción deliberada bloquea sistemas médicos y provoca consecuencias fatales, su naturaleza trasciende el ámbito del fraude digital.

    Este planteamiento podría abrir la puerta a un endurecimiento sin precedentes en la persecución de los grupos de ransomware.

    El sector sanitario, en el epicentro del problema

    Los hospitales se han convertido en uno de los objetivos prioritarios para los atacantes. La razón es simple: su dependencia total de los sistemas informáticos y la urgencia de su actividad. En un entorno donde cada minuto cuenta, la interrupción de la tecnología puede tener consecuencias inmediatas.

    Según un informe de IBM, desde 2015 los ataques dirigidos a centros sanitarios han aumentado exponencialmente, con incrementos superiores al 300%. Esta tendencia ha tenido efectos tangibles en la operativa diaria: desvío de ambulancias, retrasos en diagnósticos críticos y suspensión de tratamientos urgentes.

    Estos incidentes también generan un efecto en cadena en centros cercanos, que reciben un volumen adicional de pacientes. En algunos casos, esto ha derivado en un aumento significativo de emergencias cardiovasculares y una caída en las tasas de supervivencia.

    El caso del Hospital Clínic de Barcelona, afectado por un ataque en España, ilustra cómo estas situaciones pueden desbordar la capacidad de respuesta y obligar a reorganizar completamente la atención sanitaria durante días.

    Ejemplos recientes que evidencian el riesgo

    En Londres, el ataque a Synnovis, proveedor clave de servicios de laboratorio del sistema público, provocó retrasos en análisis de sangre y transfusiones. Esto afectó directamente a tratamientos oncológicos y cirugías programadas, evidenciando la fragilidad de la cadena asistencial.

    Otro episodio significativo tuvo lugar en Estados Unidos, donde una familia denunció que un ciberataque había contribuido a la muerte de un recién nacido. Durante el parto, los sistemas informáticos del hospital estaban fuera de servicio, lo que impidió acceder a herramientas esenciales de monitorización.

    Más allá de los casos individuales, la tendencia apunta a un abandono progresivo de los códigos no escritos que algunos grupos de ransomware afirmaban respetar durante la pandemia, cuando aseguraban no atacar hospitales. Hoy, esos límites parecen haber desaparecido.

    Infraestructuras críticas

    Aunque el foco se sitúa en la sanidad, el problema se extiende a otras infraestructuras esenciales. El ataque a Colonial Pipeline en 2021 demostró cómo una interrupción digital puede traducirse en escasez de combustible, compras masivas y alteraciones del orden público.

    El riesgo es aún mayor en sectores como la energía, el agua o el transporte. Un ataque a la red eléctrica, por ejemplo, podría dejar sin suministro a hospitales, servicios de emergencia o residencias, generando un escenario de alta vulnerabilidad para miles de personas.

    El ransomware ya no es solo una herramienta de extorsión, sino una amenaza con capacidad de desestabilizar sistemas completos.

    Todo esto también plantea desafíos. Determinar la intencionalidad, establecer la relación directa entre el ataque y sus consecuencias o coordinar jurisdicciones internacionales son aspectos complejos que requerirán ajustes legales y operativos concretos.

  • Hallan indicios de un posible ‘pre-Stuxnet’, un malware anterior al célebre ataque contra el programa nuclear iraní

    Hallan indicios de un posible ‘pre-Stuxnet’, un malware anterior al célebre ataque contra el programa nuclear iraní

    Stuxnet ocupa un lugar casi mítico en la historia de la ciberseguridad. Descubierto en 2010, este gusano informático es considerado el primer ciberarma creado ex profeso para provocar daños físicos en infraestructuras industriales. Es innegable que marcó un antes y un después en la relación entre tecnología, inteligencia estatal y conflictos geopolíticos. Stuxnet era malware extremadamente sofisticado diseñado, en concreto, para atacar los sistemas de control de Siemens utilizados en las centrifugadoras de enriquecimiento de uranio en Irán. 

    Su objetivo era sabotear discretamente el programa nuclear iraní, alterando el funcionamiento de estas máquinas mientras mostraba datos falsos que indicaban que todo funcionaba correctamente. En la práctica, esto provocaba que se dañaran físicamente sin que los ingenieros lo detectaran a tiempo.

    La amenaza se propagaba mediante memorias USB en instalaciones aisladas (sin conexión a Internet) y exploraba varias vulnerabilidades desconocidas (zero-days). Aunque nunca se llegó a confirmar oficialmente, los expertos siempre han atribuido su creación a EE.UU.  

    La importancia de Stuxnet fue vital. Se estima que destruyó una parte relevante de las centrifugadoras de la planta de Natanz y retrasó el programa nuclear iraní varios años. Así, sin una intervención militar directa, se pudo reducir el riesgo de una escalada en Oriente Medio.

    Sin embargo, el famoso gusano pudo no ser el primero en estas lides. Investigadores de la firma de seguridad SentinelOne han descubierto que hubo un malware anterior con un modus operandi similar que se creó alrededor de 2005 y al que se conoció internamente como ‘Fast16’

    Born in the USA

    El hallazgo sugiere que Stuxnet no habría sido un proyecto aislado, sino el resultado de años de desarrollo previo en el ámbito del cibersabotaje avanzado. Así, el origen de las operaciones cibernéticas contra infraestructuras nucleares iraníes se remontaría a años antes del famoso gusano. Así pues, estaríamos ante un hallazgo histórico que modificaría la cronología conocida de la ciberguerra entre estados.

    Este ‘nuevo’ pero viejo software malicioso actuaba de manera más sibilina. No destruía sistemas directamente, sino que manipulaba cálculos y simulaciones usada en entornos de ingeniería y ciencia de alta precisión. No buscaba el sabotaje inmediato, sino introducir errores progresivos que se hacían difíciles de detectar.

    En apariencia el malware era un programa normal de Windows. Incluía un sistema que permitía a los atacantes cambiar su comportamiento en tiempo real y estaba vinculado a un componente llamado ‘Fast16′, diseñado para moverse dentro de redes informáticas usando herramientas legítimas del propio sistema operativo.

    Una vez activo, este malware era capaz de introducirse en programas importantes del ordenador y modificarlos mientras estaban funcionando, alterando los resultados de los cálculos que realizaban. En concreto, estaba diseñado para manipular software técnico muy avanzado utilizado en simulaciones científicas, como las que se emplean para estudiar explosiones o impactos físicos.

    El nombre Fast16′ ya había aparecido en una filtración de herramientas de la Agencia de Seguridad Nacional (NSA) de EE.UU. en 2017, donde se asociaba a herramientas de espionaje consideradas fiables dentro de operaciones de inteligencia. .

    Por ello, aunque Sentinel no llega a afirmar la atribución definitiva, los investigadores argumentan que el momento, la sofisticación técnica y la posterior referencia a la NSA sugieren firmemente que Fast16′ fue una iniciativa respaldada por el Gobierno o el Ejército de EE.UU. o un aliado cercano.

  • 1,4 millones de registros comprometidos en el ciberataque a la plataforma de cursos online Udemy

    1,4 millones de registros comprometidos en el ciberataque a la plataforma de cursos online Udemy

    ShinyHunters es un grupo de ciberdelincuentes conocido por atacar a grandes compañías y presionarlas mediante la publicación de datos si no se cumplen sus exigencias. Esta vez la víctima ha sido Udemy, un famoso marketplace educativo con formadores independientes, que suben sus cursos y los usuarios los compran para formarse a su ritmo.

    Una amenaza de filtración masiva

    El caso salió a la luz después de que investigadores especializados detectaran la actividad del grupo, que habría accedido a una base de datos con información sensible.

    Según las primeras estimaciones, los atacantes aseguran haber obtenido datos personales identificables y documentación interna, un tipo de contenido especialmente valioso en el mercado ilegal.

    Desde el ámbito de la investigación en ciberseguridad, la cautela como siempre es (y debe ser) máxima. «Como aún no hay un conjunto de datos publicado, solo podemos estimar qué tipo de información podría haberse extraído», ha explicado Rasa Jurgutyte, analista del equipo que sigue el incidente.

    Esta falta de confirmación pública complica evaluar el alcance real, aunque los indicios apuntan a una exposición relevante.

    Riesgos para millones de usuarios

    La posible filtración adquiere mayor gravedad si se tiene en cuenta el volumen de usuarios de la plataforma. Solo en 2024, cerca de 77 millones de personas se registraron para acceder a contenidos formativos. Aunque no todos estarían afectados.

    En casos similares, los datos sustraídos suelen utilizarse para campañas de fraude financiero o suplantación de identidad. Correos electrónicos personalizados, intentos de acceso a cuentas vinculadas o incluso ataques dirigidos a empresas son algunas de las amenazas más habituales tras una brecha.

    En esta línea, Jurgutyte ha señalado que los afectados podrían enfrentarse a un mayor riesgo de phishing y a intentos de explotación de credenciales, especialmente si la información robada incluye direcciones de correo o contraseñas cifradas.

    Presión con fecha límite

    Uno de los elementos más característicos de este tipo de ataques es la estrategia de presión. En este caso, el grupo habría fijado una fecha límite (no publicada) para negociar antes de hacer pública la información. Este modelo, cada vez más extendido, combina el robo de datos con la amenaza de exposición para forzar pagos o concesiones.

    El método se ha consolidado en los últimos años como una evolución del ransomware tradicional. En lugar de limitarse a bloquear sistemas, los atacantes buscan maximizar el impacto reputacional y legal mediante la filtración de información confidencial.

    Un grupo con múltiples objetivos

    El nombre de ShinyHunters no es, ni muchísimo menos, nuevo en el panorama de la ciberdelincuencia. En los últimos meses, el colectivo ha sido vinculado a incidentes en empresas de distintos sectores, desde servicios financieros hasta comercio minorista o tecnología.

    Entre los casos recientes figuran organizaciones como Alert 360, Ameriprise Financial, Hallmark o Zara, lo que refleja una estrategia diversificada y global.

    Este patrón demuestra que ningún sector está completamente a salvo. Plataformas digitales con grandes volúmenes de usuarios, como Udemy, se convierten en objetivos especialmente atractivos debido al valor de los datos que gestionan.

    El contexto del e-learning y la seguridad

    La digitalización de la formación ha disparado la demanda de este tipo de servicios, lo que también ha incrementado su exposición a amenazas, como es lógico.

    Además, la reciente integración con otras compañías del sector, como Coursera, sitúa a Udemy en una posición estratégica dentro del mercado global del e-learning.

    Este tipo de movimientos corporativos suelen implicar una mayor complejidad en los sistemas y, por tanto, nuevos retos en materia de seguridad.

  • El hacker de Endesa ahora va a por Naturgy y asegura que se ha hecho con los datos de 1,8 millones de clientes

    El hacker de Endesa ahora va a por Naturgy y asegura que se ha hecho con los datos de 1,8 millones de clientes

    La compañía energética Naturgy puede haber sufrido una brecha de seguridad que ha expuesto datos personales y financieros de más de 1,8 millones de clientes. 

    A esto se suma información financiera crítica como números IBAN completos, detalles de contratos SEPA y fechas de firma.

    Además, el conjunto de datos expuesto incorpora información técnica relacionada con los suministros energéticos, como los códigos CUPS de electricidad y gas, así como direcciones físicas detalladas (incluyendo calle, número, planta y código postal). 

    También se han podido filtrar datos operativos como fechas de activación de servicios, tarifas contratadas, productos asociados e incluso notas internas de la compañía.

    Como prueba del alcance de la brecha, el actor de amenazas, un viejo conocido de las energéticas del que a continuación damos cuenta, ha publicado una muestra que, aparentemente, incluye datos pertenecientes a un millar de clientes. 

    Por el momento, no se ha comunicado oficialmente el origen exacto de la brecha ni las medidas adoptadas por Naturgy. Desde Escudo Digital nos hemos puesto en contacto con el departamento de comunicación de la compañía para conocer lo ocurrido y saber las medidas adoptadas por la firma y actualizaremos la noticia si recibimos más información. 

    Spain, el ‘hacker de las energéticas’

    Tras la autoría de esta supuesta brecha de seguridad está un viejo conocido para las energéticas. Se trata de Spain, autor de la filtración de datos de Endesa, de la que nos hicimos eco en exclusiva en Escudo Digital a principios de año y que afectaba a 20 millones de clientes y ex clientes. 

    En enero, ante la negativa de la compañía a cumplir con sus condiciones económicas, el ciberdelincuente hizo públicos datos relativos a 300.000 clientes. 

    De confirmarse este incidente esta habría sido una semana bastante movida para las empresas de energía de nuestro país. 

    Así, hace unos días Iberdrola ha reconocido la filtración de información de 20.000 clientes actuales y 130.000 ex clientes después de que su comercializadora Zirconite sufriera una brecha de datos. En este caso el acceso no autorizado lo habría llevado a cabo un pirata informático apodado ‘yatusabe_py_’. 

    Los detalles expuestos incluían nombre completo, NIF o CIF del titular del contrato y DNI del firmante, emails, números de teléfono, ubicaciones, códigos CUPS, tarifas contratadas, tipos de contrato, potencia eléctrica, cuentas bancarias y documentos adjuntos para la formalización de los contratos. 

  • Los cibermalos tientan a empleados de Telefónica dispuestos a venderles sus secretos

    Los cibermalos tientan a empleados de Telefónica dispuestos a venderles sus secretos

    A veces los piratas informáticos consiguen colarse en los sistemas de las empresas o instituciones sin que nadie les invite, pero otras pasan sin ningún tipo de fricción gracias a que ‘alguien’ les abre la puerta. 

    En este momento el actor de amenazas Lapsus$ está a la caza de estos perfiles. Así, acaban de publicar un mensaje en la dark web donde aseguran estar reclutando para su programa de ‘insiders’. 

    En concreto, la banda necesita gente trabajadores a sueldo de compañías de telecomunicaciones, como la propia Telefónica, T-Mobile, Claro, AT&T y otras, además de empleados de grandes empresas de software o videojuegos (mencionan a OpenAI, Google, DeepMindo, Anthropic, Meta AI, Nvidia, etc), call centers y firmas de BPO. 

    «Pagamos generosamente por accesos a VPN/VDI, credenciales de Citrix y AnyDesk y cualquier punto de entrada a una red interna», señalan los ciberdelincuentes, sin especificar la cifra que están dispuestos a desembolsar a estos insiders. 

    A diferencia de las operaciones tradicionales de filtración de datos, la campaña hace hincapié en obtener acceso inicial a través de personas con información privilegiada, en lugar de comprar conjuntos de datos.

    Mejor con ayuda

    Lapsus$ es un grupo de ciberdelincuencia surgido a finales de 2021 que rápidamente se hizo conocido por atacar a grandes corporaciones tecnológicas y organismos públicos. Su motivación suele ser financiera. A diferencia de otras bandas de ransomware más estructuradas, se trata de un colectivo relativamente pequeño y poco jerarquizado, con miembros muy jóvenes (en muchos casos adolescentes) localizados principalmente en países como Reino Unido y Brasil.

    Para acceder a los sistemas suelen servirse de técnicas de ingeniería social y es común que sobornen a empleados de empresas importantes, como muestra este anuncio. Una vez dentro, buscan credenciales privilegiadas y acceden a sistemas internos para extraer información como bases de datos, código fuente o credenciales corporativas.

    Hasta la fecha Lapsus$ ha centrado sus ataques en organizaciones de alto perfil, que incluyen grandes tecnológicas, empresas telco, plataformas digitales y proveedores de servicios de identidad. Entre sus víctimas destacan Microsoft, Nvidia, Samsung, Ubisoft, Okta, Uber o Rockstar Games. La banda ya había puesto previamente su mirada en España, atacando a Telefónica y a Vodafone. 

    Además, el año pasado el grupo ciberdelincuentes Scattered Spider, al que están asociados por la Triada del Mal, ya mostró sus intereses en el sector asegurador, una vez quitaron su foco en los retailers y marcas de moda. 

  • Los cibermalos usan el correo electrónico para hacer su agosto en siete de cada diez ataques a empresas en verano

    Los cibermalos usan el correo electrónico para hacer su agosto en siete de cada diez ataques a empresas en verano

    El verano es la época preferida por los cibermalos para “hacer su agosto” mientras el resto de los mortales disfruta de las vacaciones. La temporada estival se convierte en una gran oportunidad para atacar a las compañías. Sectores como el turismo, la hostelería o el ocio presentan mayor riesgo porque tienen mayor pico de actividad en esta época. 

    El 69% de los incidentes en ciberseguridad que se registraron de junio a agosto del pasado año estuvieron vinculados con el fraude por correo electrónico, que fue el principal vector de ataque a las empresas, como explica el Informe de Siniestros Cibernéticos 2025 de Stoïk. Después se sitúan el compromiso de activos expuestos a internet (8%), los casos de ransomware (6%) y el robo de datos (6%). 

    El turismo, principal objetivo

    El turismo concentra el 70% de los ciberataques durante el verano: las compañías dedicadas al alojamiento vacacional sufren más de la mitad de los incidentes de ciberseguridad con un 51%, seguido de las agencias de viajes y servicios de reservas (21%) y la hostelería (15%), sector en el que ha crecido de manera notable estos incidentes, hasta duplicarse la tasa con respecto al año 2024, donde solo suponía un 6% de los incidentes. Hay que añadir el transporte terrestre con un 6% y el ocio y entretenimiento con otro 6%. 

    “Los meses de julio y agosto se posicionan como dos de los meses con mayor pico de siniestros del año, debido a las ausencias en periodos vacacionales y un debilitamiento de los procesos internos de verificación. Los atacantes se aprovechan de las caídas previsibles de supervisión de las compañías, la sobrecarga en los procesos y los periodos de fatiga, para atacar a los departamentos administrativos y financieros, maximizando su impacto”, afirma Ignacio Ramallo, Country Manager de Stoïk en España.

    Fraude sofisticado gracias a la IA

    La inteligencia artificial se ha posicionado como herramienta esencial para los ciberdelicuentes. Se ha pasado, sostiene Ramallo, de la irrupción de la IA generativa en 2024, a la industrialización de las nuevas estrategias de fraude, “lo que permitió a los actores maliciosos producir en masa operaciones” porque son “capaces de imitar entornos legítimos a la perfección y convencer a los usuarios para que se descarguen herramientas maliciosas”.

    Entre las técnicas empleadas por los ciberdelincuentes destacan la clonación de voz a directivos o proveedores, con el objetivo de presionar a los empleados para que les dejen entrar. De esta forma, quieren crear urgencia y desatar el pánico por medio de una autoridad para exigir transferencias inmediatas: se trata de una estafa muy creíble. La previsión es que estas tácticas aumenten en los próximos años y pongan el foco en entornos con equipos bajo presión, procesos fragmentados y validaciones débiles de pagos o accesos. 

    Los ciberdelincuentes también usan la IA durante la fase de preparación. Así, pueden analizar perfiles en redes sociales para escoger a sus víctimas, extraer patrones de facturación desde buzones de email comprometidos o redactar secuencias conversacionales en varios pasos, entre otras cuestiones. 

  • Tu Smart TV podría estar usando tu conexión a Internet sin que lo sepas, según un informe

    Tu Smart TV podría estar usando tu conexión a Internet sin que lo sepas, según un informe

    Un informe de la firma de ciberseguridad Includesecurity ha alertado de que algunas aplicaciones gratuitas instaladas en Smart TVs de marcas como Samsung y LG podrían estar utilizando estos dispositivos como nodos intermedios de tráfico en Internet sin que los usuarios lo perciban claramente.

    Según este análisis, el comportamiento estaría relacionado con la integración de un kit de desarrollo (SDK) de la empresa Bright Data dentro de determinadas aplicaciones. 

    Dicho SDK permitiría que, con un consentimiento del usuario en algunos casos poco explícito, el televisor pueda funcionar como un “proxy residencial”, es decir, un punto de salida para tráfico de Internet de terceros que busca simular conexiones domésticas reales.

    El informe explica que este tipo de infraestructura se utiliza habitualmente para tareas como la recopilación de datos públicos de la web o procesos vinculados al entrenamiento de sistemas de inteligencia artificial. En este contexto, los televisores inteligentes resultarían especialmente útiles porque suelen permanecer encendidas o en modo reposo durante largos periodos, mantienen conexión WiFi constante y no requieren supervisión activa por parte del usuario.

    Los investigadores señalan que el SDK puede establecer conexiones persistentes con servidores externos y, a partir de ahí, recibir instrucciones para realizar solicitudes web en nombre de terceros. De este modo, la conexión doméstica del usuario acabaría actuando como punto de salida de ese tráfico, lo que dificulta identificar su origen real desde el exterior.

    Otro de los puntos destacados del informe es la falta de claridad en algunos mensajes de consentimiento dentro de las apps. Según Includesecurity, en ciertos casos el usuario podría aceptar el uso de una aplicación gratuita sin comprender que su dispositivo está participando en el enrutamiento de tráfico online. 

    Además, el análisis indica que el SDK recopila información técnica de las teles, como el estado de la red, el uso de CPU y memoria, el nivel de actividad o inactividad, el tipo de conexión o la versión del software. Estos datos servirían para determinar en qué momentos el dispositivo es más adecuado para ser utilizado como nodo de red.

    Qué pueden hacer los usuarios

    Como medida preventiva, los expertos recomiendan revisar las aplicaciones instaladas en Smart TVs, eliminar aquellas de origen desconocido, y prestar atención a los permisos otorgados durante la instalación. 

    Además, también se sugiere bloquear determinados dominios asociados a este tipo de servicios mediante el router o el sistema DNS, así como monitorizar el tráfico de red para detectar posibles comportamientos inusuales.

  • A la venta 5 millones de registros de usuarios que pagaron con Wise en España

    A la venta 5 millones de registros de usuarios que pagaron con Wise en España

    Un actor de amenazas apodado ‘giorggios’ ha publicado un anuncio en la dark web en el que asegura tener en su poder 4.9 millones de registros de usuarios provenientes de la firma de transferencias de dinero Wise España, que está tratando de vender. 

    El pirata informático se habría hecho con una base de datos que contiene detalles muy sensibles de usuarios que han hecho transacciones usando esta herramienta en nuestro país. 

    Así, el cibermalo se jacta de haber exfiltrado nombres, fechas de nacimiento, números de ID, números de teléfono, direcciones de correo electrónico, detalles de ubicación (país, provincia y ciudad de residencia) e información de verificación KYC/AML. 

    También contaría con documentación legal, como tipo de documento (NIF/NIE), número de documento, país de emisión y estado de verificación. 

    ¿Piden pago por los datos de la herramienta de pagos?

    Giorggios no tiene un perfil muy marcado como hacker ni es ningún grupo de ransomware conocido. De hecho, en el foro donde ha publicado el anuncio no tiene mucha veteranía, habiéndose unido al mismo el pasado mes de mayo. 

    Por ahora no se sabe si se trata de un ataque de ransomware y tampoco si han pedido un rescate económico por el conjunto de datos o ha cuánto ha ascendido este. 

    Por el momento no hay terceros que hayan constatado de manera independiente la veracidad de estos datos. 

    No obstante, si se confirma puede tener consecuencias graves para los afectados. La exposición de datos de usuarios de una plataforma de servicios financieros, combinada con documentos de identididad verificados (como NIF o NIE) supone un riesgo elevado de fraude financiero a gran escala y robo de identidad. 

    Desde Escudo Digital nos hemos puesto en contacto con la compañía para conocer lo ocurrido y saber qué medidas han tomado y actualizaremos la información si recibimos respuesta por su parte. 

  • Tchap, el WhatsApp del gobierno francés, afectado por una brecha de seguridad

    Tchap, el WhatsApp del gobierno francés, afectado por una brecha de seguridad

    Tchap, la aplicación móvil de comunicaciones impulsada por el ejecutivo francés, habría sufrido una importante brecha de seguridad. 

    Fue el pasado domingo, 7 de junio, cuando el ANSSI, la agencia de ciberseguridad de Francia, detectó un agujero en su plataforma de mensajería encriptada. 

    Según la agencia, un atacante había usado una cuenta comprometida para ganar acceso a Tchap. Mediante esta pudo acceder a chats privados de sus usuarios. 

    La herramienta se había desarrollado de manera colaborativa por parte del DINUM, el directorio de asuntos digitales del gobierno francés y ANSSI. En esta app las conversaciones privadas se mantienen cifradas y seguras, pero los chats públicos sí que son accesibles a todos usuarios. 

    DINUM ya ha notificado al supervisor de privacidad francés y a la autoridad gala de protección de datos (CNL). La investigación continúa en curso. 

    Ya se han colado por el agujero

    Lamentablemente, parece que un cibermalo apodado ‘misere’ ha encontrado la falla previamente y se ha llevado unos cuantos datos consigo. De hecho, en un post de la dark web presume de haber obtenido 13 GB de datos.

    Ente los detalles exfiltrados hay más de 73.000 cuentas de usuarios, 643.000 mensajes, 876 salas de chat con historial de mensajes y más de 59.000 archivos compartidos. 

    Tchat había sido una app que se había impulsado y promocionado mucho por parte la administración francesa. El gobierno la creó tras el veto de aplicaciones de mensajería extranjeras como WhatsApp o Signal para las comunicaciones oficiales. 

    Según informa Cybernews, el software acumula medio millón de descargas en Google Play y tiene unos 300.000 usuarios activos al mes. 

  • Un grupo de ciberdelincuentes se hace pasar por mujeres que busca relaciones para engañar a militares rusos

    Un grupo de ciberdelincuentes se hace pasar por mujeres que busca relaciones para engañar a militares rusos

    Un grupo de ciberespionaje que hasta la fecha no había sido documentado está tratando de comprometer los teléfonos móviles, equipos informáticos y cuentas de Telegram de personal militar ruso haciéndose pasar por mujeres que buscan relaciones románticas. 

    Según han comprobado investigadores de la firma de ciberseguridad rusa F6, este actor de amenazas, que se denomina ‘SiribClone’, lleva activo desde verano del año pasado y, principalmente, ha apuntado  para sus ataques de ingeniería social contra miembros de las fuerzas armadas rusas ubicados en las regiones fronterizas y zonas de combate. 

    El objetivo de estos piratas informáticos sería obtener inteligencia robando archivos, monitorizando las comunicaciones y recopilando información militar sensible de las tropas del Kremlin presentes en la primera línea de combate, según se hace eco The Record Media.  

    Tras simular ser mujeres en busca de una relación (e incluso voluntarios ofreciendo ayuda humanitaria) para iniciar las conversaciones, los cibermalos acaban persuadiendo a los soldados para que descarguen aplicaciones maliciosas o introduzcan sus credenciales de Telegram en webs también maliciosas. 

    ‘Sin comerlo ni beberlo’, tienes un software espía en tu móvil

    Las víctimas son dirigidas a hacer click en enlaces que ocultan malware con varios pretextos. En algunos casos señalan que han desarrollado una nueva app y le piden a los usuarios que la prueben. Otro ejemplo es una petición de intercambio de fotografías íntimas a través de lo que aparenta ser una aplicación de mensajería segura. 

    Sin embargo, en realidad les llevan a descargar una herramienta de spyware para Android a la que los investigadores han bautizado como ‘SafeLoveStealer’ y que hasta la fecha no había sido documentada. 

    Dicho malware es capaz de robar fotos, vídeos, documentos, ubicación y datos de localización de aquellos dispositivos que ha infectado, mientras facilita a los atacantes el acceso remoto al micrófono y graba conversaciones.

    SiribClone opera igualmente webs de phishing con la aparencia de páginas de Telegram, invitaciones de comunidad de la plataforma de Pavel Durov o tests médicos. Los atacantes se sirven de la verificación de doble factor para tomar el control de los equipos comprometidos. 

    La campaña se detectó entre enero y febrero de este año, cuando los militares recibieron archivos ZIP que decían ser documentos militares. Pero después de meses de inactividad, en mayo estos cibermalos han vuelto a hacer de las suyas con nuevo malware distribuído a través de una página tematizada para las celebraciones del Día de la Victora en Rusia.