Los atacantes aprovechan la vulnerabilidad ‘Ill Bloom’ para extraer 3,1 millones de dólares de las carteras de criptomonedas – CYBERDEFENSA.MX

Empresa de seguridad Coinspectar ha revelado una falla en la billetera criptográfica que llama Floración enfermay los atacantes ya lo están utilizando. El error está en cómo algunos programas de billetera generaron su frase de recuperación, las palabras que controlan el dinero. Cuando esa frase se hace con una aleatoriedad débil, un atacante puede descifrarla y tomar todo lo que controla.

Coinspect ha confirmado un barrido coordinado el 27 de mayo que drenó alrededor de $3,1 millones de 431 billeteras. Dice que desde entonces se han movido aproximadamente 2 millones de dólares más de carteras expuestas. Aún no está claro en qué medida fue robo y en qué medida los propietarios trasladaron sus propios fondos a un lugar seguro.

Como dice la empresa, «si los fondos se movieron recientemente sin su permiso, esta vulnerabilidad puede ser la razón».

La mayoría de la gente probablemente esté bien. Coinspectar dice que las billeteras creadas en dispositivos de hardware no se ven afectadas, y la mayoría de las billeteras de software convencionales tampoco. El riesgo real reside en las billeteras móviles más antiguas o menos conocidas, algunas de las cuales se remontan a 2018.

Coinspect no ha nombrado las aplicaciones involucradas, por lo que la única forma de saberlo es comprobarlo. Pegue la dirección de su billetera pública en el verificador gratuito en illbloom.org. Una coincidencia significa que la frase de recuperación debe considerarse comprometida, así que mueva sus fondos a una nueva billetera.

lo que realmente se rompió

Cada billetera de autocustodia comienza con una frase de recuperación, generalmente de 12 o 24 palabras, también llamada frase inicial. Esas palabras deben ser elegidas al azar de un grupo tan grande que adivinarlas es imposible. Las carteras afectadas no fueron lo suficientemente aleatorias. Su software utilizó un generador de números aleatorios débil cuando creó la frase.

Eso redujo el conjunto de posibles frases de astronómicamente grande a un rango que un atacante podría buscar. Coinspect no ha publicado exactamente qué tan pequeño.

Ciberseguridad

Coinspect dice que reconstruyó el ataque de un extremo a otro. Trabajó con el conjunto completo de frases que el generador débil podía producir, derivó las direcciones de billetera a las que conduce cada una y luego verificó los registros públicos de blockchain para las direcciones que aún contienen fondos.

El resultado es una lista de vigilancia de carteras que nacieron débiles, independientemente de qué aplicación las generó.

El robo, en cifras

Hasta el 30 de junio, Coinspect había rastreado 2114 direcciones expuestas con actividad en cadena en Bitcoin, Ethereum, Rootstock, Tron y Polygon. La redada del 27 de mayo drenó alrededor de 3,1 millones de dólares de 431 de ellos. Bitcoin se llevó la peor parte con aproximadamente 2,57 millones de dólares, y una sola dirección de Bitcoin perdió más de 1,1 millones de dólares por sí sola.

Coinspect pudo decir que se trataba de un robo coordinado porque cientos de billeteras no relacionadas enviaron sus saldos a las mismas pocas direcciones de cobro en cuestión de horas.

Contando estos últimos movimientos, más de 5 millones de dólares han salido de estas billeteras desde el 27 de mayo. Coinspect llama a eso un piso, no un techo: hasta ahora solo ha mapeado este conjunto de direcciones y espera más. En su pico de 2022, el mismo conjunto valía 12,56 millones de dólares reconstruidos, aunque la mayor parte de ese valor ya había caído con el mercado antes de la barrida del 27 de mayo.

que hacer

El verificador en illbloom.org compara una dirección de billetera pública con la lista de Coinspect de billeteras vulnerables conocidas. Acepta direcciones estilo Bitcoin, Tron, Solana y Ethereum (Ethereum, Polygon, BNB y otras cadenas EVM).

Una frase débil puede exponer fondos en cada cadena que controla, así que verifique cada dirección vinculada a la misma semilla, no solo las que ya están agotadas. Un resultado limpio no es garantía, ya que la lista está incompleta, pero una coincidencia es una advertencia clara.

Si su dirección coincide:

  1. Trate la frase de recuperación como comprometida. El dinero no está seguro sólo porque aún no se ha movido.
  2. Crea una billetera nueva con una frase nueva. Debería ver un conjunto nuevo de 12 a 24 palabras. Si una aplicación te pide que escribas tu frase anterior, estás reabriendo la billetera débil, no creando una nueva.
  3. Mueva sus fondos a la nueva billetera. Reinstalar la aplicación anterior o importar la misma frase en otro lugar no cambia nada.

Una advertencia más. Estafas como esta atraen a estafadores que se ofrecen a «rescatar» su dinero. Un verdadero inspector nunca necesita un secreto. Coinspect dice que «nunca solicitará frases iniciales, claves privadas, firmas o aprobaciones, ni pedirá a los usuarios que envíen fondos para ‘recuperar’ o proteger una billetera».

Nunca escriba su frase de recuperación, clave privada, contraseña o archivo de respaldo en ningún sitio o mensaje. Una billetera de hardware es el lugar más seguro para mover fondos, pero genera una frase nueva en el dispositivo en lugar de importar la anterior.

Hemos visto esto antes

Se trata de un viejo fracaso con un nuevo nombre. Coinspect tomó «Ill Bloom» de «illness Blossom», la primera frase débil que produce su generador, de la misma manera leche triste recibió el nombre de «leche triste» en 2023. Ese error (CVE-2023-39910), en la herramienta de línea de comandos Libbitcoin Explorer, permitió a los ladrones robar millones de una sola vez en julio.

Un primo cercano (CVE-2023-31290) golpeó el Extensión del navegador Trust Wallet el mismo año, descifrable en menos de un día.

Ciberseguridad

La misma trampa atrapó a Randstorm, el defecto de aleatoriedad débil que THN cubrió en 2023, lo que dejó a las carteras de Bitcoin fabricadas entre 2011 y 2015 descifrables porque el código del navegador detrás de ellas usaba números aleatorios deficientes.

Los investigadores notaron entonces que la falla se había grabado en esas billeteras para siempre, y la única solución era mover los fondos a una nueva billetera hecha con un mejor software. Esa es exactamente la solución para Ill Bloom.

Cada pocos años, el generador de números aleatorios de una billetera resulta ser predecible. Las carteras que parecían seguras se vuelven agotables. La solución es siempre la misma: trasladar el dinero a un lugar nuevo. La billetera se ve bien y las palabras parecen aleatorias, pero la máquina que las eligió era predecible. Una clave predecible apenas es una clave.

¿Qué sigue?

La pregunta abierta ahora es qué aplicaciones generaron las frases débiles. Una dirección pública no revela quién la creó, por lo que Coinspect está pidiendo a los usuarios coincidentes que informen lo que usaron y transmitiendo los hallazgos a los proveedores y equipos que pueden actuar en consecuencia.

The Hacker News se comunicó con Coinspect para comentar qué aplicaciones de billetera produjeron las frases de recuperación débiles y el alcance del conjunto expuesto, y actualizará esta historia con cualquier respuesta».

Europol interrumpe el servicio de lavado de criptomonedas AudiA6 utilizado por bandas de ransomware – CYBERDEFENSA.MX

Las autoridades en Europa han interrumpido AudiA6un servicio de lavado de criptomonedas utilizado por bandas de ransomware y redes de ciberdelincuentes.

Europol, en un comunicado emitido el jueves, dijo que el desmantelamiento del AudiA6 cortó un «canal financiero clave utilizado para lavar cientos de millones en ganancias ilícitas». Se estima que el servicio se ha utilizado para blanquear más de 336 millones de euros (~389 millones de dólares) desde su lanzamiento en 2021.

«La plataforma se convirtió en un centro central para los actores de ransomware y ciberdelincuentes que buscaban retirar activos digitales robados mientras ocultaban el rastro del dinero a las autoridades», dijo la agencia. agregado.

Se sospecha que los operadores de AudiA6 también administraron un foro de cibercrimen en la web oscura conocido como Dark2Web, donde los ciberdelincuentes anunciaban servicios ilícitos y se conectaban con otros actores de amenazas en todo el mundo.

Como parte del operativo que tuvo lugar el 10 de junio de 2026, se llevaron a cabo una serie de acciones coordinadas, entre ellas:

  • Detención de dos presuntos administradores de nacionalidad ucraniana y rusa en Georgia
  • Tres búsquedas de propiedades
  • Eliminación de 25 dominios e incautación de más de 30 servidores
  • Incautación de más de 80 vehículos y múltiples propiedades en Georgia
  • Congelación de activos de criptomonedas por valor de 692.000 euros (798.000 dólares) e incautación de 86.000 euros (99.400 dólares) en criptomonedas
  • Bloquear cuentas de Telegram utilizadas por la red
  • Reemplazo de los sitios web de la web clara y la web oscura de AudiA6 y Dark2Web con un cartel de incautación policial

Al mismo tiempo, el Departamento de Justicia de Estados Unidos (DoJ) anunció cargos contra los dos individuos arrestados, Ruslan Igorevich Tkachuk, de 37 años, y Alexander Vladimirovich Ledenev, de 25, acusándolos de un cargo de conspiración para lavar instrumentos monetarios y un cargo de lavado de dinero encubierto. De ser declarados culpables, ambos se enfrentan a una pena máxima posible de 20 años de prisión.

«De los aproximadamente 10.333 bitcoins depositados, aproximadamente 393,39 BTC (valorados en alrededor de 19.234.331 dólares en el momento de las transacciones) se recibieron directamente de conocidos mercados de la red oscura, organizaciones de ransomware, servicios de cibercrimen y otras fuentes ilícitas, mientras que se depositaron fondos adicionales indirectamente de fuentes ilícitas en carteras AudiA6», dijo el Departamento de Justicia. dicho.

Ciberseguridad

Europol dijo que la represión fue el resultado de una acción coercitiva anterior llevada a cabo por la policía polaca que condujo al arresto de un ciudadano ucraniano en septiembre de 2025 por su presunta participación en actividades de lavado de dinero relacionadas con el grupo AudiA6.

Esto permitió a las autoridades iniciar un examen forense de los dispositivos electrónicos incautados pertenecientes al sospechoso e identificar a personas adicionales vinculadas a la operación.

AudiA6 ha sido descrita como una operación de lavado de criptomonedas a escala industrial que se basó en miles de cuentas de intercambio fraudulentas abiertas utilizando identidades robadas o compradas. El servicio criminal ha sido vinculado a más de 15 investigaciones en todo el mundo relacionadas con ataques de ransomware y robo de criptomonedas a gran escala.

Antes de su disrupción, AudiA6 se comercializaba como un servicio de mezcla de criptomonedas que garantizaba anonimato y velocidad. Permitía a los clientes transferir sus ganancias obtenidas ilícitamente a billeteras controladas por el grupo y recibían a cambio fondos «limpios» en una hora a través de una «compleja cadena de transacciones» diseñada para ocultar el origen de los fondos.

Estas transacciones se realizaron a través de plataformas de mensajería privadas, y los operadores cobraban comisiones que oscilaban entre el 3 y el 10 por ciento.

«Durante la investigación se identificaron más de 6.000 registros de Conozca a su Cliente (KYC) vinculados a cuentas de mulas de dinero», dijo Europol. «Muchas de las cuentas de las mulas estaban conectadas a intermediarios de habla rusa reclutados específicamente para ayudar a mover ganancias criminales a través de intercambios de criptomonedas».

También se dice que AudiA6 dependió tanto de proveedores de correo electrónico comerciales como de direcciones de correo electrónico vinculadas a dominios bajo su control para registrar cuentas de mulas de dinero en varios intercambios de criptomonedas. Los nombres de los dominios se enumeran a continuación:

  • designli.fotos
  • pheontx.eu
  • smplfy.in
  • sumato-soft.org
  • technobrains.dev
  • lett.correo electrónico
  • trayo.aplicación
  • entregando.arriba
  • bandeja de entrada.arriba
  • postfast.eu
  • postino.hacer clic
  • agenciainboxally.agency
  • mailora.eu
  • postify.correo electrónico
  • quix.express
  • flowcomm.hacer clic
  • qube.negro
  • entregarlett.com
  • cartacorreo.eu

En un informe publicado en noviembre de 2021, Intel 471 reveló que AudiA6 requería un saldo mínimo de 27 bitcoins y que cobraba una tarifa fija de servicio de entre el 3 y el 5,5 por ciento. En diciembre de 2025, un análisis de TRM Labs encontró que los fondos robados del hack de LastPass de 2022 se enrutaron a través de Cryptex y AudiA6.

Ciberseguridad

La investigación fue llevada a cabo por el Servicio Secreto de los Estados Unidos y la Investigación Criminal del IRS, junto con la policía polaca y socios encargados de hacer cumplir la ley de Australia, Canadá, Francia, Georgia, Alemania, Islandia, Japón, Suiza y el Reino Unido.

Los hallazgos ilustran el aumento de los servicios de lavado de criptomonedas a escala industrial que permiten la economía del cibercrimen, así como el uso de cuentas de cambio fraudulentas, billeteras mula y herramientas centradas en la privacidad diseñadas para encubrir el rastro del dinero y eludir los controles contra el lavado de dinero.

«Los grupos de ransomware y las redes cibercriminales dependen cada vez más de intercambios descentralizados y plataformas de ‘mezclador como servicio’ para mover criptomonedas ilícitas a través de múltiples cadenas de bloques en cuestión de minutos, ayudando a que las ganancias criminales desaparezcan en el subsuelo digital», dijo Europol.

JINX-0164 apunta a empresas de criptomonedas con señuelos de reclutamiento falsos y malware para macOS – CYBERDEFENSA.MX

Una nueva campaña orquestada por un actor de amenazas previamente indocumentado se ha dirigido a organizaciones de criptomonedas con el objetivo de facilitar el robo de activos digitales mediante ingeniería social con temática de reclutamiento y malware macOS personalizado.

«Estas campañas aprovecharon sofisticadas técnicas de ingeniería social, malware personalizado para macOS y una focalización profunda en la infraestructura CI/CD», afirman los investigadores de Wiz Shira Ayal, Eden Abergil, Andre Maccarone, Yuval Dan y Benjamin Read. dicho. «Los métodos utilizados permitieron al actor de amenazas pasar lateralmente de las computadoras portátiles de los empleados comprometidas a los sistemas de distribución de códigos y la infraestructura de desarrollo».

La empresa de seguridad en la nube propiedad de Google está rastreando la actividad bajo el nombre JINX-0164. Se considera que el actor de amenazas está activo desde al menos mediados de 2025 y está motivado por ganancias financieras, apuntando a los desarrolladores a través de técnicas de reclutamiento y otras técnicas de ingeniería social para desviar criptomonedas. En al menos un caso, se dice que el adversario llevó a cabo un ataque a la cadena de suministro.

En la cadena de ataque documentada por Wiz, se descubrió que JINX-0164 aprovecha perfiles creíbles de LinkedIn para acercarse a las víctimas y ofrecer una reunión virtual. La invitación a la reunión está diseñada para dirigir al objetivo a un dominio fraudulento que se hace pasar por un proveedor de teleconferencias.

Ciberseguridad

A partir de ahí, se engaña a las víctimas para que descarguen e instalen el programa. Esto, a su vez, activa la recuperación de un ladrón de información de macOS basado en Python y un troyano de acceso remoto con nombre en código AUDIOFIX utilizando un script bash alojado en un dominio de tienda de controladores falso («apple.driver-store[.]com»).

«El [bash] El script descargó una carga útil compatible con la arquitectura del mismo dominio, compatible con los sistemas Intel y Apple Silicon. La carga útil se hace pasar por un controlador de audio del sistema llamado coreaudiod, se guardó como ChromeUpdater y se ejecutó a través de launchctl», dijo Wiz.

Luego, el malware Python se aprovecha para robar datos confidenciales del punto final comprometido, moverse lateralmente a sistemas de distribución de código interno e infraestructura de desarrollo inyectando la carga útil AUDIOFIX y modificar el código fuente en un intento de comprometer otros puntos finales y robar credenciales de billetera de criptomonedas.

Los datos capturados incluyen credenciales de administradores de contraseñas, navegadores web y archivos de llavero de iCloud; credenciales de administrador local; claves SSH; archivos de configuración; archivos de historial de la consola; información de extensiones del navegador de criptomonedas; direcciones de billeteras de criptomonedas; y sesiones activas de Discord, Slack y Telegram.

Además del robo de información, AUDIOFIX admite varios comandos que permiten el reconocimiento manual, la exfiltración, la ejecución arbitraria de comandos de shell, la eliminación de archivos y la recuperación de carga útil desde un servidor externo.

También se ha observado que JINX-0164 apunta a desarrolladores de software haciéndose pasar por reclutadores, mientras emplea la misma técnica de ingeniería social: aprovechar la oportunidad de trabajo para programar una reunión que muestra un error técnico falso e indica a la víctima que descargue una «solución» que conduce a la instalación de malware.

Ciberseguridad

Otro componente clave del arsenal del actor de amenazas es MiniRAT, una puerta trasera basada en Go que anteriormente se distribuía a través de una versión comprometida de un paquete npm llamado @velora-dex/sdkun conjunto de herramientas DeFi legítimo que se utiliza para intercambios de tokens, órdenes limitadas y operaciones delta en la plataforma de intercambio descentralizado VeloraDEX.

Por detalles compartida por SafeDep y StepSecurity el mes pasado, la versión envenenada descargó un script de shell desde un servidor remoto, que luego entregó un binario específico de macOS llamado minirata. El malware está equipado para cargar archivos, ejecutar comandos de shell arbitrarios y recuperar cargas útiles o herramientas adicionales de dominios controlados por atacantes.

Vale la pena señalar que algunos aspectos de la campaña, junto con el uso de servicios VPN como Astrill VPN y el enfoque en criptomonedas y desarrolladores, recuerdan a los utilizados por múltiples grupos de amenazas norcoreanos como BlueNoroff, Contagious Interview y UNC1069. Sin embargo, Wiz dijo que no hay superposiciones de infraestructura que conecten JINX-0164 con Pyongyang en este momento.

«Del mismo modo, los tipos de dominios de suplantación de identidad son similares a los utilizados por otros actores norcoreanos; sin embargo, la infraestructura JINX-0164 no se superpone con otros grupos norcoreanos rastreados públicamente», dijo Wiz.