Un jordano se declara culpable de haber vendido accesos no autorizados a las redes de 50 empresas

Un ciudadano jordano de 40 años ha admitido ante un tribunal de EE.UU que actuó como ‘broker de acceso’, comercializando con el acceso no autorizado a las redes internas de al menos medio centenar de empresas diferentes a través de un foro clandestino en internet.

El rol de broker de acceso inicial consiste en encontrar o crear formas de penetrar en sistemas ajenos y luego vender ese ‘pase de entrada’ a otros atacantes, que pueden usarlo para robar datos, instalar malware o lanzar ataques más complejos como ransomware. Este modelo de negocio delictivo se ha convertido en una parte importante del ecosistema del cibercrimen moderno.

Según documentos oficiales del Departamento de Justicia estaounidense, Feras Khalil Ahmad Albashiti, identificado con alias como r1z, Feras Bashiti o Firas Bashiti, ofrecía credenciales y detalles para entrar en sistemas empresariales a cambio de criptomonedas. 

El hecho más significativo que llevó al arresto se produjo en mayo de 2023, cuando Albashiti vendió acceso a las redes a un agente del orden encubierto que se hacía pasar por un ciberdelincuente.

Una década a la sombra

El acusado podría enfrentarse a una pena máxima de 10 años de prisión y una multa económica de hasta 250.000 dólares o el doble del importe bruto de las ganancias o pérdidas derivadas del delito, por el cargo de fraude y actividades relacionadas con dispositivos de acceso. 

La Oficina de Asuntos Internacionales del Departamento de Justicia habría conseguido la extradición de Albashiti desde Georgia en julio de 2024 para responder ante la justicia estadounidense. 

La sentencia está prevista para el próximo 11 de mayo, cuando un juez federal decidirá la pena final para el condenado.

Las principales apps de citas, en el punto de mira de los cibermalos

El grupo de ciberdelincuentes ShinyHunters afirma tener en su poder 10 millones de registros pertenecientes a aplicaciones de citas que corresponden a Match Group, en concreto a Hinge, Match y OkCupid, además de «cientos de documentos internos».

Match Group también incluye en su portfolio otros servicios del mismo estilo, como la popular Tinder y PoF, aunque estos no se habrían visto afectados. 

La empresa asegura que está al tanto y en este momento tiene abierta una investigación, contando con expertos externos. Además, señala que los hallazgos preliminares indican que los actores de amenazas no accedieron a datos financieros ni de inicio de sesión. 

“Estamos al tanto de las denuncias online relacionadas con un incidente de seguridad identificado recientemente. En Match Group nos tomamos muy en serio la seguridad de nuestros usuarios y actuamos con rapidez para cancelar el acceso no autorizado”, ha señalado un portavoz. 

Según los investigadores de Cybernews, la muestra publicada por ShinyHunters incluye información confidencial de la cuenta, como identificadores de transacciones (pagos por funciones premium), direcciones IP, ubicaciones geográficas y nombres completos. En el caso específico de Hinge, la filtración contiene registros de coincidencias y textos de perfiles de citas (biografías), que podrían utilizarse para identificar a los usuarios en la vida real o para estafas de phishing dirigidas.

Asimismo, hay algunos datos de empleados e información corporativa, como contratos entre socios. También habría documentos que corresponden a Vividi, una app de citas mediante videochat para usuarios de India. 

«El equipo señaló que las muestras de datos incluidas en el sitio de filtración de la dark web ShinyHunters no son enormes. Sin embargo, es probable que los atacantes tengan acceso a un conjunto de datos mayor. Hasta el momento, la filtración de datos de las apps de citas sigue sin confirmarse», señalan la web de información sobre ciberseguridad.

Bumble, también afectada

De forma similar, la app Bumble -fundada por una ex directiva de Tinder y centrada en el cuidado de las mujeres- ha reconocido que hubo acceso no autorizado a parte de su red interna tras el compromiso de la cuenta de un proveedor o contratista. La empresa (propietaria de Bumble, Badoo y  BFF) asegura que no se accedió a bases de datos de miembros, cuentas, perfiles ni mensajes, y ha informado del suceso a las autoridades pertinentes mientras continúa la investigación.

Los ataques a estas apps de citas (que también han afectado a otros servicios como Crunchbase o Panera Bread) parecen formar parte de una campaña organizada de ingeniería social, en la que los atacantes utilizan técnicas como vishing (phishing por voz) para comprometer credenciales internas y luego moverse lateralmente dentro de las redes corporativas.

No obstante, los analistas de ciberseguridad han advertido de que, aunque los datos no incluyen contraseñas o información financiera, elementos como identificadores de usuario, historiales de transacciones o direcciones IP pueden ser usados para ataques de phishing, campañas de fraude personalizado o ingeniería social.

WhatsApp introduce una función contra el software espía

En los últimos dos años ha habido casos bastante polémicos en los que usuarios como políticos, activistas o periodistas han sido espiados con spyware descubierto en sus teléfonos móviles por parte de gobiernos y Estados. 

En este contexto WhatsApp ha presentado una funcionalidad de seguridad diseñada precisamente para bloquear el software espía.

La característica, denominada Ajustes estrictos de cuenta (Strict Account Settings) bloquea archivos adjuntos y multimedia de personas que no se encuentren en la lista de contactos de un usuario. También silencia llamadas de desconocidos. 

Esta novedad ha sido diseñada por Meta precisamente para profesionales de la información y personas con un perfil público que “pueden ser objetivos de ataques cibernéticos raros y sofisticados y, por tanto, pueden necesitar salvaguardas extremas”, ha explicado WhatsApp en un comunicado.

Siguiendo la estela de la manzana

La firma fundada por Jan Koum habla de esta función como una característica al estilo lockdown. Con ello hace referencia a la versión de un modo de bloqueo introducida por Apple en julio de 2022. La firma de Cupertino habilitó este modo con el objetivo de restringir ciertas funciones de sus terminales como medida para hacer frente a ataques de spyware. 

La empresa de mensajería recuerda en su post que en 2019 hubo un ataque zero-click en el que 1.400 usuarios fueron objetivo de Pegasus. El mismo, como su nombre indica, no requería interacción del usuario de ningún tipo.

Por otro lado, en diciembre un juez federal determinó que NSO no puede volver a utilizar la infraestructura de WhatsApp para efectuar ataques con spyware. La compañía israelí busca impugnar dicha orden. 

Según ha afirmado la filial de Meta, la nueva función se implementará de manera gradual en las próximas semanas. Esta se podrá encontrar en Ajustes, Privacidad y Avanzado. 

La red ferroviaria británica, atacada por ciberdelincuentes

Esta misma semana hablábamos en Escudo Digital de un nuevo grupo de ransomware llamado 0APT, que se presentaba como un actor de amenazas «políticamente neutral» y con objetivos meramente económicos. 

0APT asegura tener en su poder códigos de señales, software de programación y una lista de su personal. Por el momento ni los servicios digitales de la red ferroviaria ni sus operaciones parecen haberse visto interrumpidas. 

En el momento de escribir este artículo la entidad pública tampoco había hecho ninguna declaración pública respecto al supuesto ciberataque.  

La National Rail Network ha sufrido en el pasado otros incidentes de ciberseguridad. En septiembre de 2024 hubo un ataque a la red Wifi pública de varias estaciones ferroviarias en el que usuarios que intentaban conectarse fueron redirigidos a páginas que mostraban mensajes con contenidos islamófobos o sobre ataques terroristas.

La brecha de seguridad no afectó directamente a los sistemas de señalización ni al control del tráfico ferroviario, pero sí obligó a suspender los servicios conexiones inalámbricas mientras se investigaba el incidente y se investigaba cómo se produjo la intrusión. La policía británica afectó a un empleado de una contrata como principal sospechoso del hackeo. 

Más recientemente, en septiembre del año pasado, LNER (operador británico de servicios ferroviarios) dio cuenta de un acceso no autorizado a datos de clientes a través de un proveedor externo, comprometiendo información de contacto y detalles de viajes anteriores. Ni los pagos ni credenciales sensibles se vieron afectadas. 

En una entrevista de hace un par de años el responsable de seguridad de la información de la National Rail Network, ya reconocía el desafío que estaba suponiendo el auge de la ciberdelincuencia en el último lustro. 

«Es algo que ha estallado considerablemente y puede afectarnos a cualquiera en cualquier momento. Los ciberdelincuentes utilizan tantas técnicas, métodos y recursos que su gestión se ha vuelto muy difícil en los últimos años», señalaba. 

«Por supuesto, los incidentes de ciberseguridad ocurren de vez en cuando. Cuando ocurren, actuamos con rapidez y eficiencia para evitar que le afecten a usted y a sus viajes siempre que sea posible», añadía. 

Los cibermalos no pierden el tren

Al tratarse de infraestructuras críticas -debido a su papel esencial en el transporte de pasajeros y de mercancías- los sistemas ferroviarios son un objetivo muy jugoso para los ciberdelincuentes. Por ello, en los últimos años se han dado ciberataques a estas redes en distintos países por parte de actores de amenazas en muchos casos asociados a bloques hostiles. 

Un hacker apodado Vindex ha filtrado recientemente información personal de responsables de ADIF y del sector del transporte, incluyendo al secretario de Estado de Transportes y Movilidad Sostenible, José Antonio Santano Clavero; el presidente de Renfe, Álvaro Fernández Heredia, y el presidente de Adif y Adif Alta Velocidad, Luis Pedro Marco de la Peña.

En noviembre un pirata informático aseguraba haberse hecho con 2,3 TB de datos pertenecientes al grupo FS Italiane (Ferrovie dello Stato Italiane). El agujero de seguridad no se dio de manera directa, sino a través de un tercero, el proveedor de servicios informáticos Almaviva. 

Detalles como recursos compartidos internos, repositorios multiempresa, documentación técnica, contratos con entidades públicas, archivos de RR.HH, datos contables e incluso conjuntos de datos de varias empresas del grupo pasaban a manos de los amigos de lo ajeno. 

En abril del año pasado Ferrocarriles Rusos (RZhD) informaba de que su página web y aplicación móvil presentaban diversos problemas a causa de un ciberataque. Se habría tratado de un incidente DDoS (de denegación de servicio distribuída). El RZhD había sido víctima de incidentes de este tipo previamente. Los anteriores ocurrieron en julio de 2024 y febrero de 2022, aunque el servicio se restableció en unas pocas horas. 

Polonia también está en esta lista de damnificados. En agosto de 2023, hackers de sombrero negro lograron irrumpir en las frecuencias del servicio ferroviario polaco, llegando a paralizar el tráfico en el noroeste del país durante una noche. Se estima que hubo una veintena de ferrocarriles afectados.

Tiempo atrás, en 2022, la compañía Indian Railways, la empresa ferroviaria nacional india operada por el Ministerio de Ferrocarriles, sufrió una brecha de datos masiva. Un grupo de hackers llamado Shadow Hacker aseguraba haber conseguido información de 30 millones de pasajeros que reservaron billetes a través del servicio, incluyendo emails, números de móvil, dirección, edad y sexo. 

El jefe de CISA la ‘lía parda’ con ChatGPT

La agencia encargada de la ciberseguridad de EE.UU. (CISA) se ha convertido en el centro de atención esta semana tras confirmarse que varios documentos internos fueron subidos accidentalmente a la versión pública de ChatGPT.

Madhu Gottumukkala, director interino de CISA, compartió documentos marcados como “for official use only” (para uso oficial únicamente) con el asistente de OpenAI en julio y agosto del año pasado. Este error se produjo poco después de su nombramiento ya que este se incorporó en su puesto en mayo, cuando obtuvo permiso especial.

Aunque los documentos no eran clasificados formalmente, sí que contenían información sensible de contratación y manejo interno del Departamento de Seguridad Nacional (DHS). Así, pues se trata de una falla de seguridad operativa significativa en una agencia encargada de defender las redes federales contra adversarios estatales de Rusia, China y otras naciones hostiles.

Los sistemas automatizados de prevención de pérdida de datos (DLP) detectaron estas cargas y generaron varias alertas internas, lo que llevó a una revisión y discusiones con altos cargos legales y de TI dentro de CISA.

El asesor general interino Joseph Mazzara, el director de información Antoine McCord y el director de información de CISA, Robert Costello, iniciaron evaluaciones formales para evaluar el daño potencial a la postura de seguridad del gobierno.

Posteriormente, el asesor jurídico principal de CISA, Spencer Fisher, se reunió con Gottumukkala para reforzar los procedimientos adecuados de manejo de material sensible pero no clasificado y revisar los protocolos federales de protección de datos, según informa Cyberpress. 

El Departamento de Seguridad Nacional ha mantenido que el acceso de Gottumukkala a ChatGPT era temporal y limitado bajo excepciones autorizadas.

Los analistas han señalado que el incidente de CISA con ChatGPT refleja más un problema de gobernanza y cultura de seguridad que un fallo técnico aislado. Subir documentos sensibles a una IA pública muestra la falsa sensación de seguridad que puede generar el uso de herramientas de inteligencia artificial sin restricciones claras, incluso entre altos cargos.

Lo que es público puede hacerse público

Hay que recordar que la versión pública de ChatGPT no está diseñada para el manejo de información sensible de entidades gubernamentales o corporativas.

Al usarla los datos ingresados pueden permanecer en los servidores de OpenAI, incluso si no se publican abiertamente, y podrían formar parte de datos utilizados para optimizar los modelos de lenguaje si no se configuraron exclusiones expresas.

Además, la plataforma tiene más de 700 millones de usuarios activos, amplificando teóricamente la superficie de exposición de cualquier dato sensible.