Un hacker usa Claude como ayudante para extraer datos sensibles de las autoridades mexicanas – CYBERDEFENSA.MX

Un atacante se ha servido del modelo de gran lenguaje Claude de Anthropic como ‘copiloto’ para realizar un hackeo masivo contra instituciones gubernamentales de México. Así lo revelado la compañía de ciberseguridad israelí Gambit Security.

Así, Claude ayudó a identificar vulnerabilidades, escribir scripts de explotación (como escaneos de Nuclei) y automatizar la exfiltración de datos. 

Gracias a su técnica de persuasión el cibermalo consiguió sustraer 150 GB de datos sensibles de las autoridades mexicanas, afectando a 195 millones de identidades en total.

Entre las instituciones afectadas estarían el SAT (Servicio de Administración Tributaria), al INE (Instituto Nacional Electoral), y varios gobiernos estatales como Jalisco y Michoacán, según señala la empresa de ciberseguridad. 

Claude no fue el único GPT que contribuyó como ‘ayudante’ para el amigo de lo ajeno. El atacante también utilizó GPT-4.1 de OpenAI para analizar la información obtenida.

Medidas tomadas

Por su parte, desde Anthropic han confirmado que detectaron el abuso, bloquearon las cuentas involucradas y usaron los patrones del ataque para reforzar las defensas en sus modelos más recientes, como Claude Opus 4.6.

En noviembre del año pasado la empresa de IA ya reveló que actores de amenazas vinculados a China habían usado Claude Code en una campaña de espionaje digital dirigida a casi 30 organizaciones en todo el mundo. 

Pese a la detallada investigación de Gambit Security, tanto el SAT como el INE han negado categóricamente el hackeo, afirmando que sus sistemas no presentan evidencia de compromiso.

Las autoridades interrumpen la botnet SocGholish de Evil Corp

El jueves, las autoridades desmantelaron una botnet, un marco de malware y confiscaron la infraestructura que Evil Corp y otros grupos de delitos cibernéticos utilizaban para robar datos e ingresar a varias redes.

El esfuerzo coordinado a nivel mundial se centró en SocGholish, un malware de varias etapas que ha comprometido sitios web, ha redirigido a los usuarios a sistemas de distribución de tráfico (TDS) y ha introducido malware en sus redes desde 2017.

«El malware establece un punto de apoyo inicial en las computadoras de las víctimas, conocido colectivamente como botnet, y luego es utilizado por actores de amenazas para atacar más con campañas de ransomware y espionaje», dijo la división cibernética del FBI en un comunicado.

Empresas de ciberseguridad, investigadores y funcionarios de Estados Unidos, Canadá, Alemania, Países Bajos y Europol desactivaron 106 servidores y remediaron casi 15.000 sitios que estaban infectados con el malware. Los funcionarios también desactivaron la botnet y notificaron a las víctimas.

Los sitios infectados con SocGholish, que están alojados principalmente en WordPress, estaban muy extendidos y brindaban servicios cotidianos, incluidos restaurantes y talleres de reparación de automóviles, según el policía nacional holandesa.

La botnet, también conocida como “FakeUpdates”, está vinculada al grupo ruso de cibercrimen Evil Corp. También proporcionó acceso inicial a otras variantes de ransomware, incluidos DoppelPaymer, WastedLoocker, Hades Ransomware, LockBit, RansomHub y otros, según Infobloxque participó en el derribo.

Proofpoint, que también participó en la interrupción, describió a Evil Corp como uno de los Los grupos de cibercrimen más destacados en funcionamiento y el «abuelo» de un tipo de amenaza que compromete sitios web y utiliza TDS para redirigir a los usuarios al malware.

Tras el derribo, el FBI emitió un anuncio de servicio publico advirtiendo sobre los ciberdelincuentes que utilizan TDS para ingresar a las redes de las víctimas en busca de ransomware u otras estafas financieras.

Los ciberdelincuentes redirigen el tráfico de los sitios para eludir los cortafuegos, ocultar su actividad, identificar víctimas potenciales y enviarlas a páginas de phishing para robar credenciales, iniciar estafas financieras, acceder a redes, distribuir otro malware y vender acceso a otros ciberdelincuentes, dijeron los funcionarios.

La acción policial fue parte de Operación finalun esfuerzo multinacional contra el ciberdelito desde 2024, y más específicamente para el FBI como parte de la Operación Riptide, una campaña en curso dirigida a los ciberdelincuentes y la infraestructura y las redes financieras que utilizan para cometer fraude.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Las autoridades de EE. UU., Francia e Italia cierran un sitio masivo de pornografía deepfake

Los Departamentos de Justicia y Seguridad Nacional de EE.UU. confiscaron varios dominios de Internet esta semana, acusándolos de estar acostumbrados a publicar miles de imágenes y vídeos de mujeres desnudas alterados digitalmente o mediante IA.

Los dominios, CFAKE.com y SOCFAKE.com, se especializaban en falsificaciones digitales que “parecían ser imágenes sexuales de mujeres famosas, incluidos políticos, primeras damas de varios países, miembros de la realeza, periodistas, presentadores de televisión, atletas, artistas y otros” ya sea desnudos o involucrados en actividades sexuales”, según un comunicado del Departamento de Justicia.

Además de crear imágenes y vídeos sexuales de mujeres sin su consentimiento, el servicio permitía a las personas buscar por temas, incluidos «violación», «forzada» y «degradación».

Esa descripción proviene de un Departamento de Justicia. liberar describiendo el contenido de su declaración jurada de causa probable y órdenes de registro. CyberScoop no ha visto los documentos judiciales.

Los sitios fueron incautados en virtud de la Ley TAKE IT DOWN, una ley aprobada el año pasado que otorga a las autoridades federales la capacidad de procesar penalmente a quienes crean y distribuyen pornografía deepfake. La ley fue un raro momento de acuerdo bipartidista en Washington DC, y obtuvo el apoyo tanto de demócratas como de republicanos que dijeron que sus electores exigían leyes más estrictas para frenar el uso de IA para crear pornografía deepfake no consensuada.

La operación supone una de las mayores incautaciones desde que la ley entró en vigor. Los detalles de la operación divulgados por el gobierno muestran cómo los creadores de pornografía deepfake dependen de una red de activos e infraestructura internacionales para evadir la aplicación de la ley.

Robert Fraiser, fiscal federal para el distrito de Nueva Jersey, dijo que las autoridades estadounidenses trabajaron en coordinación con agencias policiales en Francia e Italia. Según funcionarios estadounidenses, la Polizia de Stato italiana les notificó por primera vez sobre el sitio web, mientras que una investigación paralela dirigida por la Fiscalía de París en Francia resultó en el arresto de un sospechoso relacionado con el sitio, junto con los fondos en criptomonedas incautados.

«Estas incautaciones detuvieron un sitio web que traficaba con humillación, explotación y violación de la privacidad personal a escala masiva», dijo Frazer en un comunicado. «Para las víctimas cuyas imágenes fueron distribuidas sin su consentimiento, el daño no es virtual: es profundamente personal y, a menudo, duradero».

Según el Fiscalía de ParísCyrille B., ciudadano francés de 47 años, fue detenido y acusado de ser administrador de CFAKE. Una búsqueda en su casa en Niza encontró equipos informáticos relacionados con el sitio y un poco más de 48.000 dólares en criptomonedas Ethereum que, según dijeron, procedían de la publicidad del sitio.

La investigación francesa identificó 300.000 imágenes y 7.000 vídeos que representan a 14.000 personas de diferentes países. El sitio tenía aproximadamente 200.000 cuentas de usuarios, 4 millones de visitas al mes y subía 50 contenidos nuevos cada día.

El sospechoso no tenía antecedentes penales y irá a juicio el 7 de julio. Los cargos conllevan posibles penas de hasta siete años de prisión y 500.000 euros.

La división de Investigación de Seguridad Nacional del Servicio de Inmigración y Control de Aduanas de EE.UU. está liderando la investigación federal, en conjunto con la oficina del Fiscal Federal de Nueva Jersey.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Las autoridades europeas toman medidas enérgicas contra las redes de streaming ilegales

Autoridades en Europa detenidos 29 presuntos ciberdelincuentes y eliminó más de 27.000 URL de transmisión ilegal que pirateaban importantes eventos deportivos, películas y programación de televisión, dijo Europol el miércoles.

La colaboración a nivel continental, encabezada por Bulgaria y la agencia policial de la Unión Europea, permitió a las autoridades desmantelar nueve grupos del crimen organizado que apoyaban las redes de streaming ilícitas, dijeron los funcionarios. La “Operación Kratos 2” se centró en alterar la infraestructura subyacente de las redes y se prolongó durante siete meses antes de finalizar en abril.

Los funcionarios no nombraron a los sospechosos, grupos o servicios atacados durante la represión, pero señalaron que los investigadores identificaron a los actores clave responsables de gestionar y operar las plataformas de piratería.

Europol dijo que los sitios de transmisión infringieron casi 850.000 medios en 169 dominios.

«Lo que a los consumidores les parece un acceso barato a contenidos premium está impulsado por complejas empresas criminales», dijo la agencia en un comunicado de prensa. Los operadores de sitios de transmisión ilegal alojan servidores separados para sitios web orientados al cliente y contenido ilegal, y distribuyen sus servicios en varios países.

Durante el transcurso de la operación, los funcionarios realizaron 148 registros domiciliarios, identificaron a 86 sospechosos y remitieron 59 casos a los tribunales para iniciar procesos penales.

Los investigadores también trabajaron con socios del sector privado para identificar casi 4.400 nuevos dominios y más de 18.000 direcciones IP vinculadas a la piratería y otras actividades ilegales. Esos esfuerzos permitieron a las autoridades informar casi 400.000 URL adicionales para su suspensión o eliminación.

Las redes de piratería de deportes en vivo están muy extendidas y las coaliciones y autoridades antipiratería de todo el mundo las rastrean constantemente. El año pasado, las autoridades de Egipto cerraron Streameast, la red ilegal de transmisión de deportes en vivo más grande y popular en ese momento, con una operación que abarcaba 80 dominios y registró más de 1.600 millones de visitas durante el año anterior.

La Operación Kratos 2 contó con el apoyo de asociaciones antipiratería, la UEFA Europa League, La Liga, beIN Media Group y funcionarios de Bélgica, Bulgaria, Croacia, Francia, Grecia, Irlanda, Italia, Países Bajos, Polonia, Rumania, España, Reino Unido y Estados Unidos.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Las autoridades holandesas desmantelan una botnet vinculada a 17 millones de dispositivos infectados – CYBERDEFENSA.MX

Las autoridades holandesas han anunciado la eliminación de una botnet que esclavizaba a millones de dispositivos infectados, incluidos ordenadores, tabletas, teléfonos inteligentes y dispositivos IoT, para llevar a cabo ataques maliciosos.

La red de bots, según la política holandesa y el Centro Nacional de Seguridad Cibernética (NCSC), constaba de al menos 17 millones de dispositivos infectados. Más de 200 servidores ubicados en los Países Bajos actuaron como infraestructura backend de la plataforma.

Según un comunicado emitido Según el NCSC, los agentes de policía confiscaron un subconjunto de estos servidores de un proveedor de alojamiento que proporcionaba la infraestructura. Se dice que el proveedor desconectó posteriormente la botnet tras su uso con fines delictivos.

Aunque el nombre de la botnet no se mencionó explícitamente, el medio de noticias local NL Times reportado que el servicio en cuestión era Asocks, una empresa que ofrece apoderados residenciales. En abril de 2024, el equipo Satori Threat Intelligence de HUMAN identificó una campaña denominada PROXYLIB que involucraba dispositivos Android infectados con proxyware de LumiApps y Asocks.

Ciberseguridad

Según los detalles compartidos en el sitio web de Asocks, la plataforma anuncia proxies corporativos, residenciales y móviles para suscripciones mensuales de entre $ 5 y $ 15, con descuentos del 5 al 15 % para compras al por mayor que van de 10 a 100 proxies.

apoderados residenciales tener usos legítimos y beneficios de privacidad, incluido el acceso a recursos web geográficamente restringidos. Sin embargo, el ecosistema también es sombrío, ya que muchos proveedores atienden a delincuentes que compran acceso a dispositivos comprometidos inscritos en estas redes para enrutar tráfico malicioso y llevar a cabo ataques cibernéticos.

«Los dispositivos pueden convertirse en parte de una botnet cuando son accesibles para actores maliciosos», dijo el NCSC. «Después de obtener acceso, los atacantes pueden instalar malware que permite controlar el dispositivo de forma remota. Esto permite que el dispositivo forme parte de una red utilizada para actividades cibercriminales».

Para contrarrestar la amenaza que representa el malware botnet, se recomienda mantener los sistemas operativos actualizados, mantener la visibilidad de los dispositivos periféricos como enrutadores, usar contraseñas seguras, habilitar la autenticación de dos factores siempre que sea posible, instalar aplicaciones de fuentes confiables, cambiar las contraseñas predeterminadas y proteger las redes Wi-Fi con WPA2 o WPA3.

Las autoridades europeas desmantelan un prolífico servicio VPN contra delitos cibernéticos

Las autoridades europeas derribaron un destacado servicio de red privada virtual y arrestó al presunto administrador detrás de una operación que los ciberdelincuentes utilizaban para robar datos, cometer fraudes y ataques de ransomware, dijo el jueves Europol.

La primera VPN, que se promocionó en foros de cibercrimen de habla rusa, ganó popularidad por brindar servicios que permitían a los usuarios ocultar su infraestructura e identidades. Los funcionarios dijeron que el servicio estaba arraigado en el mundo del cibercrimen y apareció en casi todas las investigaciones recientes importantes sobre delitos cibernéticos con la ayuda de Europol.

«Durante años, los ciberdelincuentes vieron este servicio VPN como una puerta de entrada al anonimato», dijo en un comunicado Edvardas Šileris, jefe del Centro Europeo de Ciberdelincuencia de Europol.

«Creían que eso los mantendría fuera del alcance de las fuerzas del orden», añadió Šileris. «Esta operación demuestra que están equivocados. Desconectarla elimina una capa crítica de protección de la que dependían los delincuentes para operar, comunicarse y evadir la aplicación de la ley».

La operación se extendió durante dos días a principios de esta semana, encabezada por Francia y los Países Bajos, con el apoyo de Europol, Eurojust y ocho países más.

Las autoridades dijeron que arrestaron al presunto administrador y registraron su residencia en Ucrania, pero se negaron a nombrar a la persona. Los funcionarios también desmantelaron 33 servidores vinculados al servicio y confiscaron múltiples dominios, incluidos 1vpns.com, 1vpns.net y 1vpns.org.

Los investigadores obtuvieron la base de datos de usuarios de First VPN e identificaron conexiones VPN utilizadas por presuntos ciberdelincuentes. La inteligencia recopilada durante la operación descubrió miles de usuarios vinculados al delito cibernético y formó pistas adicionales relacionadas con ataques de ransomware y esquemas de fraude, dijeron los funcionarios.

Europol dijo que los usuarios de First VPN fueron notificados del cierre y advirtieron que las autoridades ahora conocen sus identidades.

Las autoridades francesas y holandesas comenzaron a investigar seriamente a First VPN en noviembre de 2023 y compartieron evidencia con 16 países para coordinar el análisis de datos y respaldar otras investigaciones en curso. Los funcionarios de múltiples jurisdicciones están utilizando la inteligencia recopilada durante la operación para ayudar en 21 investigaciones adicionales a nivel mundial.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Las autoridades interrumpen la botnet proxy SocksEscort que explota 369.000 IP en 163 países – CYBERDEFENSA.MX

Una operación policial internacional autorizada por un tribunal ha desmantelado un servicio de proxy criminal llamado CalcetinesAcompañante que esclavizó a miles de enrutadores residenciales en todo el mundo a una botnet para cometer fraude a gran escala.

«SocksEscort infectó los enrutadores de Internet domésticos y de pequeñas empresas con malware», dijo el Departamento de Justicia de EE. UU. (DoJ) dicho. «El malware permitió a SocksEscort dirigir el tráfico de Internet a través de los enrutadores infectados. SocksEscort vendió este acceso a sus clientes».

CalcetinesEscort («socksescort[.]com») habría ofrecido vender acceso a alrededor de 369.000 direcciones IP diferentes en 163 países desde el verano de 2020, y el servicio enumeraba casi 8.000 enrutadores infectados en febrero de 2026. De estos, 2.500 estaban ubicados en los EE. UU.

En diciembre de 2025, el sitio web de SocksEscort afirmaba ofrecer «IP residenciales estáticas con ancho de banda ilimitado» y que pueden evitar las listas de bloqueo de spam. Anunciaba más de 35.900 proxies de 102 países, y un conjunto de 30 proxies costaba 15 dólares al mes. Un paquete para 5.000 representantes costaba 200 dólares al mes.

Ciberseguridad

El objetivo final de servicios como SocksEscort es permitir a los clientes que pagan canalizar el tráfico de Internet a través de dispositivos comprometidos sin el conocimiento de la víctima, ofreciéndoles una forma de mezclarse y dificultar la diferenciación del tráfico malicioso de la actividad legítima al ocultar sus verdaderas direcciones IP y ubicaciones.

Algunas de las víctimas que fueron defraudadas como parte de esquemas llevados a cabo utilizando SocksEscort incluyeron un cliente de un intercambio de criptomonedas que vivía en Nueva York y fue defraudado con $1 millón en criptomonedas; una empresa manufacturera en Pensilvania que fue defraudada por 700.000 dólares; y miembros actuales y anteriores del servicio estadounidense con tarjetas MILITARY STAR que fueron defraudados por 100.000 dólares.

En un anuncio coordinado, Europol dijo que el esfuerzo, cuyo nombre en código es Operación Relámpago, involucró a autoridades de Austria, Bulgaria, Francia, Alemania, Hungría, los Países Bajos, Rumania y los EE. UU. El ejercicio de interrupción resultó en la eliminación de 34 dominios y 23 servidores ubicados en siete países. Se han congelado un total de 3,5 millones de dólares en criptomonedas.

«Estos dispositivos, principalmente enrutadores residenciales, fueron explotados para facilitar diversas actividades delictivas, incluido ransomware, ataques DDoS y la distribución de material de abuso sexual infantil (CSAM)», Europol dicho. «Los dispositivos comprometidos fueron infectados a través de una vulnerabilidad en los módems residenciales de una marca específica».

«Para acceder al servicio de proxy, los clientes tenían que utilizar una plataforma de pago que permitía comprar el servicio de forma anónima utilizando criptomonedas. Se estima que esta plataforma de pago recibió más de 5 millones de euros de los clientes del servicio de proxy».

SocksEscort funcionaba con un malware conocido como AVrecon, cuyos detalles fueron documentados públicamente por Lumen Black Lotus Labs en julio de 2023. Sin embargo, se estima que está activo desde al menos mayo de 2021. Se estima que el servicio proxy ha victimizado a 280.000 direcciones IP distintas a partir de principios de 2025.

Además de convertir un dispositivo infectado en un proxy residencial de SocksEscort, AVrecon está equipado para establecer un shell remoto para un servidor controlado por un atacante y actuar como un cargador descargando y ejecutando cargas útiles arbitrarias. El malware se dirige a aproximadamente 1200 modelos de dispositivos fabricados por Cisco, D-Link, Hikvision, Mikrotik, Netgear, TP-Link y Zyxel.

Ciberseguridad

«La gran mayoría de los dispositivos observados infectados con el malware AVrecon son enrutadores de pequeñas oficinas/oficinas domésticas (SOHO) infectados mediante vulnerabilidades críticas como la ejecución remota de código (RCE) y la inyección de comandos», dijo la Oficina Federal de Investigaciones de EE. UU. dicho en una alerta. «El malware AVrecon está escrito en lenguaje C y se dirige principalmente a dispositivos MIPS y ARM».

Para lograr persistencia, se ha observado que los actores de amenazas utilizan el mecanismo de actualización incorporado del dispositivo para mostrar una imagen de firmware personalizada que contiene una copia de AVrecon, que está codificada para ejecutarla al iniciar el dispositivo. El firmware modificado también desactiva las funciones de actualización y actualización del dispositivo, lo que provoca que los dispositivos queden infectados permanentemente.

«Esta botnet representaba una amenaza significativa, ya que se comercializaba exclusivamente para delincuentes y estaba compuesta únicamente por dispositivos periféricos comprometidos», dijo el equipo de Black Lotus Labs. dicho. «Durante los últimos años, SocksEscort mantuvo un tamaño promedio de aproximadamente 20.000 víctimas distintas por semana, con comunicaciones enrutadas a través de un promedio de 15 nodos de comando y control (C2)».

Las autoridades eliminan la red global de proxy SocksEscort

Autoridades de múltiples países. Calcetines desmanteladosEscortuna red de proxy residencial que los ciberdelincuentes utilizaron para cometer fraude a gran escala, reclamando acceso a alrededor de 369.000 direcciones IP desde 2020, dijo el jueves el Departamento de Justicia.

Europol, que ayudó en la investigación junto con varias agencias policiales, Black Lotus Labs de Lumen y la Fundación Shadowserver, dijo que el servicio proxy malicioso enrutadores y dispositivos IoT comprometidos en 163 países. Los funcionarios dijeron que la plataforma de pago de la red proxy recibió alrededor de 5,8 millones de dólares de sus clientes.

La acción coordinada globalmente, denominada Operación Relámpago, derribó y confiscó 34 dominios y 23 servidores en siete países. Los funcionarios estadounidenses congelaron un total de 3,5 millones de dólares en criptomonedas supuestamente vinculadas a la botnet que se creó a partir de dispositivos infectados.

«El ciberdelito se nutre del anonimato», dijo en un comunicado Catherine De Bolle, directora ejecutiva de Europol. «Los servicios proxy como SocksEscort brindan a los delincuentes la cobertura digital que necesitan para lanzar ataques, distribuir contenido ilegal y evadir la detección».

Según los funcionarios, los operadores de SocksEscort ensamblaron la botnet explotando una vulnerabilidad en módems residenciales de un proveedor no identificado.

La operación de delito cibernético defraudó a estadounidenses y empresas estadounidenses por millones de dólares, dijo el Departamento de Justicia. Más de una cuarta parte de los 8.000 enrutadores infectados que SocksEscort anunció en febrero tenían su sede en Estados Unidos.

SocksEscort comenzó a operar en 2009 y su infraestructura de comando y control pasó desapercibida para la mayoría de las herramientas durante mucho tiempo, dijo a CyberScoop Ryan English, ingeniero de seguridad de la información en Black Lotus Labs.

La infraestructura de la botnet, impulsada por el malware AVRecon, fue difícil de alcanzar y mantuvo un volumen constantemente alto, cobrando un promedio de 20.000 víctimas semanales desde principios de 2024. Su impacto alcanzó su punto máximo en enero de 2025, cuando atrapó a más de 15.000 víctimas diariamente, según Investigación de Black Lotus Labs.

La compañía dijo que observó 280.000 IP únicas como víctimas de la red proxy desde principios de 2025, y más de la mitad de las víctimas de SocksEscort se encontraban en los Estados Unidos y el Reino Unido.

«Dado el gran volumen de generación de víctimas, no me sorprendería si eventualmente encontraran algo realmente importante que los hiciera ascender en la lista de redes a perseguir», dijo a CyberScoop Chris Formosa, ingeniero senior de seguridad de la información en Black Lotus Labs.

«Estaban comercializando exclusivamente para ciberdelincuentes y en ningún otro lugar», añadió. «Con una red como esta, una vez que las fuerzas del orden obtienen acceso legal a la infraestructura backend, pueden brindarles mucha inteligencia sobre otros actores de amenazas además de los operadores de botnets».

Varias agencias de Austria, Bulgaria, Eurojust, Francia, Alemania, Hungría, Países Bajos y Rumanía ayudaron en la investigación y el desmantelamiento.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Autoridades de 14 países cerraron LeakBase, importante foro sobre ciberdelincuencia

Autoridades de 14 países cerrar LeakBaseconfiscó sus dominios y arrestó a varias personas presuntamente involucradas en el mercado del delito cibernético por datos robados y herramientas de piratería, dijo el miércoles el Departamento de Justicia.

LeakBase tenía más de 142.000 miembros, lo que lo sitúa entre los foros para ciberdelincuentes más grandes del mundo. El sitio, que estaba disponible en la web abierta, contenía un archivo masivo de bases de datos pirateadas que incluía cientos de millones de credenciales de cuentas, dijeron los funcionarios.

Según los funcionarios, las bases de datos robadas, que incluían datos de corporaciones e individuos estadounidenses, estaban vinculadas a muchos ataques de alto perfil. Los datos incautados por las autoridades revelaron un tesoro de números de tarjetas de crédito y débito, información de rutas y cuentas bancarias, credenciales para apropiaciones de cuentas, registros comerciales confidenciales e información de identificación personal.

«El FBI, Europol y agencias de aplicación de la ley de todo el mundo ejecutaron un desmantelamiento de LeakBase, una de las plataformas cibercriminales en línea más grandes, confiscando cuentas de usuarios, publicaciones, detalles de crédito, mensajes privados y registros de IP con fines probatorios», dijo Brett Leatherman, subdirector de la división cibernética del FBI, en un comunicado.

Las agencias policiales involucradas en la operación de derribo coordinada globalmente, que comenzó el martes, ejecutaron órdenes de registro, realizaron arrestos y entrevistaron a personas en Estados Unidos, Australia, Bélgica, Polonia, Portugal, Rumania, España y el Reino Unido.

Las autoridades no nombraron de inmediato a ningún sospechoso, pero parte de la actividad ocurrió en San Diego y Provo, Utah. Los funcionarios dijeron que las oficinas de campo del FBI en San Diego y Salt Lake City, que está investigando el caso, participaron en la operación a nivel nacional. El Departamento de Policía de Provo también estuvo involucrado.

“Ocultarse detrás de una pantalla no protege a los ciberdelincuentes de la responsabilidad”, afirmó en un comunicado Robert Bohls, agente especial a cargo de la oficina de campo del FBI en Salt Lake City.

Las autoridades identificaron a varios usuarios que creían que estaban operando de forma anónima al apoderarse de la base de datos del foro.

«Esta operación internacional demuestra la fuerza de nuestras alianzas globales y nuestro compromiso compartido para alterar las plataformas que facilitan el robo de datos y la victimización de personas y organizaciones inocentes en todo el mundo», añadió Bohls. «Juntos, continuaremos identificando, desmantelando y responsabilizando a quienes buscan sacar provecho del cibercrimen, sin importar dónde operen».

Europol, que organizó la operación coordinada en La Haya, describió a LeakBase como “uneje central en el ecosistema del cibercrimen» que se especializaba en bases de datos filtradas y registros de ladrones. El sitio en inglés, que ha estado activo desde 2021, contenía más de 32.000 publicaciones y más de 215.000 mensajes privados.

Las autoridades participaron colectivamente en alrededor de 100 acciones de cumplimiento a nivel mundial y tomaron medidas contra 37 de los usuarios más activos de la plataforma el martes, según Europol.

La fase de interrupción técnica comenzó el miércoles y el El sitio ahora muestra una página de incautación.. Funcionarios de Canadá, Alemania, Grecia, Kosovo, Malasia y Países Bajos también apoyan la investigación.

«Junto con nuestros socios, estamos enviando el mensaje de que ningún delincuente es verdaderamente anónimo en línea y eliminando un punto fácil de acceso a información robada sobre empresas e individuos estadounidenses», dijo Leatherman. «El FBI seguirá defendiendo la patria desmantelando los servicios clave que utilizan los ciberdelincuentes para facilitar sus ataques».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.