Una operación de INTERPOL derriba la plataforma de phishing Sniper Dz y arresta a un administrador – CYBERDEFENSA.MX

Una operación dirigida por INTERPOL el mes pasado provocó la interrupción de francotiradoruna plataforma de phishing como servicio (PhaaS) de una década, dijo el jueves Group-IB.

El esfuerzo, cuyo nombre en código es Operación Ramz, tuvo lugar entre octubre de 2025 y febrero de 2026, y en él las autoridades de 13 países de la región de Medio Oriente y África del Norte (MENA) realizaron 201 arrestos.

Entre ellos se encontraba Guedz, el principal desarrollador y administrador de Sniper Dz, un servicio PhaaS que se dice que recopiló más de 45.000 registros de víctimas. La detención fue realizada por la Policía Nacional de Argelia. Con el paso de los años, la plataforma se rebautizó como Joker Dz, Storm Dz y Spam Dz.

Como parte de la Operación Ramz, el sitio web utilizado para ofrecer capacidades PhaaS a otros ciberdelincuentes fue eliminado. Las autoridades también confiscaron hardware que contenía software y scripts de phishing.

Ciberseguridad

«Activo desde al menos 2015, Sniper Dz evolucionó hasta convertirse en una sofisticada plataforma criminal que ofrece kits de phishing listos para usar, infraestructura de alojamiento y soporte operativo a los ciberdelincuentes», dijo la empresa de ciberseguridad con sede en Singapur. dicho.

Desde entonces, se han identificado más de 20.000 dominios únicos asociados con el servicio PhaaS. El conjunto de herramientas se dirigió principalmente a 30 organizaciones globales importantes, incluidas PayPal, Facebook, Instagram, Yahoo, Netflix y Steam, utilizando 80 plantillas de phishing implementadas en cinco idiomas, incluidos árabe, inglés, francés, español y hebreo.

Las campañas de phishing que utilizaban Sniper Dz señalaron a los usuarios de tecnología, redes sociales y plataformas de transmisión en varias geografías al hacerse pasar por marcas populares y entidades gubernamentales utilizando sitios web de imitación convincentes con el objetivo de recopilar credenciales, información personal y otros datos confidenciales.

«Más allá del tradicional robo de credenciales, la plataforma también aprovechó técnicas de ingeniería social que explotaron la popularidad y credibilidad de figuras públicas en todo Medio Oriente y África del Norte», explicó Group-IB. «Los actores de amenazas crearon cuentas falsas en las redes sociales haciéndose pasar por personalidades políticas conocidas y las utilizaron para promover enlaces de phishing disfrazados de ofertas promocionales o acceso gratuito a Internet».

Ciberseguridad

Sniper Dz fue objeto de un análisis exhaustivo realizado por la Unidad 42 de Palo Alto Networks en octubre de 2024, que detalló el uso por parte del actor de amenazas de un canal de Telegram con más de 7.300 suscriptores para compartir videos tutoriales y las opciones que ofrece para alojar las páginas de phishing en su propia infraestructura detrás de un servidor proxy.

Lo que hizo que Sniper Dz se destacara del abarrotado mercado PhaaS es que ofrecía toda su infraestructura de forma gratuita, lo que facilitaba a los aspirantes a ciberdelincuentes llevar a cabo campañas de phishing a escala. En cambio, las vías de monetización se basaron en el robo de credenciales y el tráfico de víctimas.

«Las credenciales robadas podrían recolectarse a través de campañas de phishing, mientras que los usuarios que no proporcionaron sus credenciales aún podrían ser redirigidos a fraudes de facturación del operador, suscripciones premium de SMS, esquemas de abuso de notificaciones del navegador y otras campañas fraudulentas impulsadas por afiliados», Group-IB dicho.

LangGraph Flaw Chain expone a los agentes de IA autohospedados a la ejecución remota de código – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de tres fallas de seguridad ahora parcheadas que afectan LangGraphincluida una cadena de vulnerabilidad crítica que podría resultar en la ejecución remota de código.

LangGraph es un marco de código abierto creado por LangChain para crear aplicaciones de inteligencia artificial (IA) complejas, con estado y de múltiples agentes.

«Una inyección SQL en la función de LangGraph podría permitir a los atacantes obtener control total mediante la ejecución remota de código de un servidor explotando las debilidades en la forma en que el sistema procesa y maneja los datos», Check Point dicho.

La lista de vulnerabilidades identificadas es la siguiente:

  • CVE-2025-67644 (Puntuación CVSS: 7,3): existe una vulnerabilidad de inyección SQL en la implementación del punto de control SQLite de LangGraph que permite a los atacantes manipular consultas SQL a través de claves de filtro de metadatos. (Afecta a las versiones de langgraph-checkpoint-sqlite anteriores a la 3.0.1)
  • CVE-2026-28277 (Puntuación CVSS: 6,8) – Un lugar inseguro paquete de mensajes Vulnerabilidad de deserialización en LangGraph que podría usarse para desencadenar la reconstrucción de objetos cuando un atacante carga un punto de control que puede modificar los datos del punto de control. (Afecta a versiones de Langgraph anteriores a 1.0.10)
  • CVE-2026-27022 (Puntuación CVSS: 6,5): una inyección de consulta RediSearch en @langchain/langgraph-checkpoint-redis que se puede utilizar para evitar los controles de acceso. (Afecta a las versiones de @langchain/langgraph-checkpoint-redis anteriores a la 1.0.1)

«La cadena de vulnerabilidad es explotable en implementaciones autohospedadas que utilizan el puntero de control SQLite o Redis con entrada de filtro controlada por el usuario», dijo Check Point. «La plataforma administrada de LangChain (LangSmith Deployment) no se ve afectada».

Ciberseguridad

El investigador de seguridad Yarden Porat, a quien se le atribuye haber descubierto y reportado las tres fallas, dicho CVE-2025-67644 y CVE-2026-28277 podrían encadenarse para lograr la ejecución remota de código.

Específicamente, la cadena de ataque depende de la aplicación que expone el get_state_history() punto final, que luego permite a un atacante recuperar puntos de control históricos en función de sus metadatos. Requiere los siguientes pasos:

  • El atacante prepara una carga útil de msgpack que contiene instrucciones para ejecutar código arbitrario.
  • El atacante envía un parámetro de filtro malicioso que explota la vulnerabilidad de inyección SQL para devolver una fila de punto de control falsa a los resultados de la consulta de la base de datos, donde la columna del punto de control contiene datos serializados controlados por el atacante.
  • Cuando la aplicación procesa los resultados de la consulta, deserializa el BLOB del punto de control malicioso.
  • El atacante aprovecha la vulnerabilidad de deserialización insegura para ejecutar la carga útil del atacante, lo que le permite ejecutar código remoto en el servidor.

LangGraph ha descrito CVE-2026-28277 como un problema posterior a la explotación, donde la explotación exitosa requiere la capacidad de escribir datos de puntos de control controlados por el atacante y convertirlos en ejecución de código en el tiempo de ejecución de la aplicación, y no representa ningún riesgo para las implementaciones existentes alojadas en LangSmith.

En tal escenario, esta escalada desde el acceso de escritura al almacén de puntos de control» hasta la ejecución de código puede «exponer secretos del tiempo de ejecución o proporcionar acceso a otros sistemas al que el tiempo de ejecución puede llegar», dijeron los mantenedores de LangGraph. «El modelo de amenaza descrito requiere que un atacante altere la capa de persistencia del punto de control utilizada por la implementación; Las configuraciones alojadas típicas están diseñadas para evitar dicho acceso».

Check Point dijo que los hallazgos ilustran cómo las clases de vulnerabilidad clásicas, como la inyección SQL, pueden volverse más potentes cuando se manifiestan dentro de marcos de agentes de IA que conllevan un acceso y una confianza elevados, abriendo así la puerta a la exposición de datos confidenciales.

Se recomienda a los usuarios aplicar las últimas correcciones, implementar autenticación para servidores LangGraph autohospedados, evitar secretos estáticos de larga duración, imponer la segmentación de la red, tratar a los agentes de IA como identidades privilegiadas y aplicar el principio de privilegio mínimo (PoLP) para limitar la huella de acceso del agente.

Europol interrumpe el servicio de lavado de criptomonedas AudiA6 utilizado por bandas de ransomware – CYBERDEFENSA.MX

Las autoridades en Europa han interrumpido AudiA6un servicio de lavado de criptomonedas utilizado por bandas de ransomware y redes de ciberdelincuentes.

Europol, en un comunicado emitido el jueves, dijo que el desmantelamiento del AudiA6 cortó un «canal financiero clave utilizado para lavar cientos de millones en ganancias ilícitas». Se estima que el servicio se ha utilizado para blanquear más de 336 millones de euros (~389 millones de dólares) desde su lanzamiento en 2021.

«La plataforma se convirtió en un centro central para los actores de ransomware y ciberdelincuentes que buscaban retirar activos digitales robados mientras ocultaban el rastro del dinero a las autoridades», dijo la agencia. agregado.

Se sospecha que los operadores de AudiA6 también administraron un foro de cibercrimen en la web oscura conocido como Dark2Web, donde los ciberdelincuentes anunciaban servicios ilícitos y se conectaban con otros actores de amenazas en todo el mundo.

Como parte del operativo que tuvo lugar el 10 de junio de 2026, se llevaron a cabo una serie de acciones coordinadas, entre ellas:

  • Detención de dos presuntos administradores de nacionalidad ucraniana y rusa en Georgia
  • Tres búsquedas de propiedades
  • Eliminación de 25 dominios e incautación de más de 30 servidores
  • Incautación de más de 80 vehículos y múltiples propiedades en Georgia
  • Congelación de activos de criptomonedas por valor de 692.000 euros (798.000 dólares) e incautación de 86.000 euros (99.400 dólares) en criptomonedas
  • Bloquear cuentas de Telegram utilizadas por la red
  • Reemplazo de los sitios web de la web clara y la web oscura de AudiA6 y Dark2Web con un cartel de incautación policial

Al mismo tiempo, el Departamento de Justicia de Estados Unidos (DoJ) anunció cargos contra los dos individuos arrestados, Ruslan Igorevich Tkachuk, de 37 años, y Alexander Vladimirovich Ledenev, de 25, acusándolos de un cargo de conspiración para lavar instrumentos monetarios y un cargo de lavado de dinero encubierto. De ser declarados culpables, ambos se enfrentan a una pena máxima posible de 20 años de prisión.

«De los aproximadamente 10.333 bitcoins depositados, aproximadamente 393,39 BTC (valorados en alrededor de 19.234.331 dólares en el momento de las transacciones) se recibieron directamente de conocidos mercados de la red oscura, organizaciones de ransomware, servicios de cibercrimen y otras fuentes ilícitas, mientras que se depositaron fondos adicionales indirectamente de fuentes ilícitas en carteras AudiA6», dijo el Departamento de Justicia. dicho.

Ciberseguridad

Europol dijo que la represión fue el resultado de una acción coercitiva anterior llevada a cabo por la policía polaca que condujo al arresto de un ciudadano ucraniano en septiembre de 2025 por su presunta participación en actividades de lavado de dinero relacionadas con el grupo AudiA6.

Esto permitió a las autoridades iniciar un examen forense de los dispositivos electrónicos incautados pertenecientes al sospechoso e identificar a personas adicionales vinculadas a la operación.

AudiA6 ha sido descrita como una operación de lavado de criptomonedas a escala industrial que se basó en miles de cuentas de intercambio fraudulentas abiertas utilizando identidades robadas o compradas. El servicio criminal ha sido vinculado a más de 15 investigaciones en todo el mundo relacionadas con ataques de ransomware y robo de criptomonedas a gran escala.

Antes de su disrupción, AudiA6 se comercializaba como un servicio de mezcla de criptomonedas que garantizaba anonimato y velocidad. Permitía a los clientes transferir sus ganancias obtenidas ilícitamente a billeteras controladas por el grupo y recibían a cambio fondos «limpios» en una hora a través de una «compleja cadena de transacciones» diseñada para ocultar el origen de los fondos.

Estas transacciones se realizaron a través de plataformas de mensajería privadas, y los operadores cobraban comisiones que oscilaban entre el 3 y el 10 por ciento.

«Durante la investigación se identificaron más de 6.000 registros de Conozca a su Cliente (KYC) vinculados a cuentas de mulas de dinero», dijo Europol. «Muchas de las cuentas de las mulas estaban conectadas a intermediarios de habla rusa reclutados específicamente para ayudar a mover ganancias criminales a través de intercambios de criptomonedas».

También se dice que AudiA6 dependió tanto de proveedores de correo electrónico comerciales como de direcciones de correo electrónico vinculadas a dominios bajo su control para registrar cuentas de mulas de dinero en varios intercambios de criptomonedas. Los nombres de los dominios se enumeran a continuación:

  • designli.fotos
  • pheontx.eu
  • smplfy.in
  • sumato-soft.org
  • technobrains.dev
  • lett.correo electrónico
  • trayo.aplicación
  • entregando.arriba
  • bandeja de entrada.arriba
  • postfast.eu
  • postino.hacer clic
  • agenciainboxally.agency
  • mailora.eu
  • postify.correo electrónico
  • quix.express
  • flowcomm.hacer clic
  • qube.negro
  • entregarlett.com
  • cartacorreo.eu

En un informe publicado en noviembre de 2021, Intel 471 reveló que AudiA6 requería un saldo mínimo de 27 bitcoins y que cobraba una tarifa fija de servicio de entre el 3 y el 5,5 por ciento. En diciembre de 2025, un análisis de TRM Labs encontró que los fondos robados del hack de LastPass de 2022 se enrutaron a través de Cryptex y AudiA6.

Ciberseguridad

La investigación fue llevada a cabo por el Servicio Secreto de los Estados Unidos y la Investigación Criminal del IRS, junto con la policía polaca y socios encargados de hacer cumplir la ley de Australia, Canadá, Francia, Georgia, Alemania, Islandia, Japón, Suiza y el Reino Unido.

Los hallazgos ilustran el aumento de los servicios de lavado de criptomonedas a escala industrial que permiten la economía del cibercrimen, así como el uso de cuentas de cambio fraudulentas, billeteras mula y herramientas centradas en la privacidad diseñadas para encubrir el rastro del dinero y eludir los controles contra el lavado de dinero.

«Los grupos de ransomware y las redes cibercriminales dependen cada vez más de intercambios descentralizados y plataformas de ‘mezclador como servicio’ para mover criptomonedas ilícitas a través de múltiples cadenas de bloques en cuestión de minutos, ayudando a que las ganancias criminales desaparezcan en el subsuelo digital», dijo Europol.