La ciberseguridad ha vuelto a estar en el centro de atención esta semana: un generador débil de frases semilla llevó al robo de millones de dólares en criptomonedas, un nuevo malware para macOS ha aprendido a robar de manera sigilosa solo una parte de los fondos de las billeteras, y los ataques a las redes Wi-Fi de los hoteles se han utilizado para cazar cuentas corporativas y huéspedes VIP.
Se han destacado varias áreas de la ciberseguridad:
En cuanto a los tipos de amenazas, esto incluye principalmente:
A continuación, los principales episodios de la semana:
La ciberseguridad es la protección de dispositivos, redes, aplicaciones, servicios en la nube, cuentas y datos contra ataques, filtraciones y accesos no autorizados. Es importante porque ayuda a proteger el dinero, los datos personales, la continuidad del negocio y la confianza de los usuarios.
La seguridad de la información es más amplia: protege la información en cualquier forma --- digital, en papel y organizacional. La ciberseguridad se centra en el entorno digital: redes, sistemas, servicios, aplicaciones y usuarios.
Un especialista en ciberseguridad busca vulnerabilidades, configura protecciones, monitorea actividades sospechosas, investiga incidentes y ayuda a los equipos a trabajar de manera que un error no se convierta en una gran filtración o interrupción del negocio.
Para este tipo de trabajo se necesitan conocimientos de redes, sistemas operativos, criptografía, seguridad web, servicios en la nube y estándares de seguridad. La atención al detalle, la capacidad de explicar riesgos en un lenguaje sencillo, la calma bajo presión y el hábito de aprender constantemente también son muy útiles.
El nivel salarial en ciberseguridad suele verse afectado por la experiencia, la especialización, la región, la industria, la escala de la infraestructura y la disposición para trabajar con incidentes en un modo 24/7.
Se puede comenzar una carrera con cursos básicos, una universidad especializada o autoaprendizaje: montar un laboratorio en casa, estudiar Linux, redes y fundamentos de programación, practicar en plataformas CTF legales, crear un portafolio y buscar pasantías, posiciones junior o roles en soporte técnico con transición a seguridad.
Protección básica y tecnologías modernas
La ciberseguridad básica comienza con hábitos simples: actualizar el software, activar la MFA, usar un gestor de contraseñas, hacer copias de seguridad, limitar los derechos de acceso, verificar correos y enlaces, así como capacitar regularmente a los empleados.
Las actualizaciones regulares de software cierran vulnerabilidades conocidas, pero también son importantes las configuraciones iniciales: si la clave o frase semilla ya fue creada con un algoritmo débil, una sola actualización no elimina el riesgo.
La débil generación de frases semilla resultó en el robo de $5.7 millones
Los ataques masivos a los propietarios de criptomonedas comenzaron debido a un generador de números aleatorios que se utilizó al crear frases semilla. La campaña Ill Bloom fue descrita por especialistas de Coinspect.
La vulnerabilidad clave en la seguridad informática estaba relacionada con una función (). Su código fue escrito hace 12 años, y para generar frases semilla de 128 y 256 bits, proporcionaba una entropía demasiado baja. En lugar de un espacio de búsqueda seguro de 2^128 y 2^256, la dificultad real caía a 2^39 y 2^47. Para los hackers, esto fue suficiente para adivinar las claves en hardware común.
Los delincuentes generaban continuamente posibles combinaciones de frases, las convertían en direcciones del formato BIP39 y comparaban los resultados con las cadenas de bloques públicas. En esencia, un error de software en un viejo programa convirtió la protección de las billeteras en una tarea accesible no solo para clústeres especializados, sino también para sistemas relativamente asequibles.
El daño confirmado fue de aproximadamente $5.7 millones. Las redes afectadas incluyeron Bitcoin, Ethereum y redes compatibles con EVM, Tron, Rootstock y Polygon.
Se encontró código vulnerable en al menos cinco billeteras de criptomonedas. El estado de las correcciones es el siguiente:
Coinspect advirtió por separado: simplemente actualizar la aplicación no salva una billetera ya creada. Si la frase semilla fue generada con un algoritmo débil, permanecerá comprometida para siempre. Incluso transferir tal frase a una billetera hardware no le devuelve su seguridad.
El almacenamiento en frío reduce los riesgos, pero no elimina los requisitos básicos para la generación de claves, cifrado y verificación de qué software crea la frase semilla.
Investigadores de Huntress han descubierto un nuevo infostealer para macOS, escrito en Go. Se distribuía a través de ataques ClickFix, robando contraseñas del sistema, datos de Apple Keychain, cookies y datos de los almacenes del navegador. Por su comportamiento, no es solo un virus informático, sino una herramienta híbrida para robar credenciales y criptomonedas.
La cadena de infección comenzaba con un correo electrónico. El usuario hacía clic en un enlace a una página de phishing, donde se le pedía que copiara un comando y lo ejecutara en la terminal bajo la apariencia de una instrucción técnica.
Una vez establecido en el sistema, el stealer examinaba las bases de datos de contraseñas del navegador, cookies y el contenido de Apple Keychain. Para un administrador del sistema, este esquema es especialmente peligroso: si el ordenador infectado tiene acceso a servicios laborales, una sola cuenta puede abrir el camino a una infraestructura más amplia.
La principal característica del malware es su módulo para trabajar con criptomonedas. Interceptaba y cambiaba transacciones de Bitcoin, Litecoin, Dogecoin, Monero, Ethereum y Ripple justo antes de la firma.
Huntress destacó un detalle inusual: el cryptodrenador no vaciaba completamente la billetera. En el código había funciones que calculaban la suma total de la transferencia y redirigían solo un porcentaje específico a la dirección del atacante. Así, los hackers podían parasitar la billetera durante mucho tiempo sin levantar sospechas inmediatas en la víctima.
Según Huntress, la infraestructura está vinculada al grupo ruso Aeza. Anteriormente, la propia empresa y sus asociados fueron sancionados por Estados Unidos y el Reino Unido por ofrecer servicios de hosting Bulletproof a operadores de ransomware.
El Departamento de Justicia de EE.UU. ha condenado a Maxim Silnikov, un ciudadano bielorruso de 40 años. Fue reconocido como el creador y operador de la infraestructura del ransomware Ransom Cartel.
En el entorno cibercriminal de habla rusa, Maxim Silnikov era conocido por los apodos J.P. Morgan, xxx y lansky. La investigación considera que ha estado involucrado en el cibercrimen desde al menos 2005, y comenzó el desarrollo de Ransom Cartel en mayo de 2021 bajo el modelo CaaS.
Desde 2021 hasta 2023, Ransom Cartel atacó al menos a 18 empresas en diferentes países. El daño confirmado por interrupciones superó los $6.7 millones, y la suma de los rescates exigidos fue de al menos $5.2 millones.
Entre los casos notables se encuentra el ataque en agosto de 2022 a una startup médica en el campo de la cirugía robótica. La empresa no pudo operar plenamente durante dos meses. En la primavera de 2023, el grupo hackeó la infraestructura de varias firmas legales; dos de ellas pagaron $125,000 y $300,000 por la recuperación de datos.
En julio de 2023, Maxim Silnikov fue arrestado en España durante una operación internacional. Logró escapar, pero más tarde las fuerzas del orden lo atraparon al intentar cruzar la frontera de Bielorrusia. Aceptó la extradición.
Un tribunal lo declaró culpable de conspiración contra EE.UU., fraude utilizando medios electrónicos y robo de datos personales en circunstancias agravantes. Se enfrenta a 16 años de prisión.
En el Reino Unido, se hackeó la base de datos jurídica policial nacional PNLD. Como resultado, se comprometieron los datos de contacto de más de 100,000 policías y empleados del sistema de justicia penal. El grupo ExfilSquad se atribuyó la responsabilidad.
PNLD es un recurso en línea importante que ha sido utilizado durante más de 30 años por 43 fuerzas policiales de Inglaterra y Gales, así como por la Policía de Transporte Británica. Para las agencias, no es solo un directorio, sino una herramienta de trabajo relacionada con la práctica diaria de la aplicación de la ley.
ExfilSquad afirmó haber obtenido 1.9 GB de datos, alrededor de 135,000 registros. En la base de datos filtrada, según los delincuentes, había:
Los hackers publicaron fragmentos de la base de datos y exigieron un rescate, prometiendo no publicar los datos restantes. Los representantes de PNLD informaron que el incidente está siendo investigado. Según ellos, el servicio no almacena información confidencial sobre las víctimas de delitos, testigos o infractores, y no hay indicios de compromiso de contraseñas.
Incluso en ausencia de contraseñas, tal filtración afecta la privacidad: los datos personales de los empleados de las fuerzas del orden pueden ser utilizados para phishing, presión, doxing y preparación de ataques más específicos.
Microsoft vinculó la campaña CaptiveCrunch con Midnight Blizzard, también conocida como APT29, Cozy Bear y Storm-2945. Los ataques estaban dirigidos a huéspedes de hoteles y participantes de conferencias. El objetivo eran las cuentas corporativas de Microsoft 365 y la vigilancia de VIPs. La campaña ha estado activa al menos desde mayo de 2026.
El esquema se construyó alrededor del Wi-Fi del hotel. Los atacantes hackeaban el equipo de las páginas de inicio de sesión, cambiaban la configuración de DNS y redirigían el tráfico de los usuarios.
Este tipo de ataque es especialmente peligroso en redes públicas: la red local del hotel a menudo se percibe como un servicio normal para los huéspedes, pero en realidad puede convertirse en un punto de entrada a cuentas corporativas. Un firewall en la computadora portátil no siempre protege si el usuario introduce su contraseña en una página falsa o ejecuta un comando propuesto.
En la campaña se utilizaron dos nuevos malware. En su código, los investigadores vieron rastros del uso de herramientas de IA.
La gestión de dispositivos infectados y la recopilación de información se llevaban a cabo a través de un panel web no seguro llamado FruitStone. En tales casos, el servidor como software se convierte no solo en el centro de control del ataque, sino también en el punto débil de toda la operación.
Objetivos tradicionales de este tipo de campañas:
En el contexto de la guerra cibernética y el aumento de operaciones de espionaje, las herramientas de tipo spyware se disfrazan cada vez más como actualizaciones comunes y procesos de servicio.
Microsoft ha recomendado considerar el Wi-Fi público en hoteles y centros de conferencias como potencialmente comprometido. Para trabajar de manera más segura, es mejor utilizar internet móvil o una VPN confiable, y cualquier oferta para instalar una actualización o utilidad al conectarse a una red de invitados debe ser vista como un riesgo.
El 30 de julio de 2026, un desconocido retiró fondos de casi 1200 direcciones, sin haber accedido a ningún dispositivo Coldcard. Las avanzadas funciones de protección y la imagen de criptopunk del producto no ayudaron a quienes, aparentemente, cumplían todas las reglas.
La historia de Coldcard se convirtió en un recordatorio doloroso: la seguridad de una billetera de hardware no depende solo del dispositivo. Son importantes el proceso de generación de claves, la confianza en el proveedor, la verificación de actualizaciones, el comportamiento del usuario y cómo toda la cadena de protección funciona en la práctica.
Este contenido se ofrece únicamente con fines informativos generales y no constituye asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, tradear o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.





























