Las autoridades holandesas desmantelan una botnet vinculada a 17 millones de dispositivos infectados – CYBERDEFENSA.MX

Las autoridades holandesas han anunciado la eliminación de una botnet que esclavizaba a millones de dispositivos infectados, incluidos ordenadores, tabletas, teléfonos inteligentes y dispositivos IoT, para llevar a cabo ataques maliciosos.

La red de bots, según la política holandesa y el Centro Nacional de Seguridad Cibernética (NCSC), constaba de al menos 17 millones de dispositivos infectados. Más de 200 servidores ubicados en los Países Bajos actuaron como infraestructura backend de la plataforma.

Según un comunicado emitido Según el NCSC, los agentes de policía confiscaron un subconjunto de estos servidores de un proveedor de alojamiento que proporcionaba la infraestructura. Se dice que el proveedor desconectó posteriormente la botnet tras su uso con fines delictivos.

Aunque el nombre de la botnet no se mencionó explícitamente, el medio de noticias local NL Times reportado que el servicio en cuestión era Asocks, una empresa que ofrece apoderados residenciales. En abril de 2024, el equipo Satori Threat Intelligence de HUMAN identificó una campaña denominada PROXYLIB que involucraba dispositivos Android infectados con proxyware de LumiApps y Asocks.

Ciberseguridad

Según los detalles compartidos en el sitio web de Asocks, la plataforma anuncia proxies corporativos, residenciales y móviles para suscripciones mensuales de entre $ 5 y $ 15, con descuentos del 5 al 15 % para compras al por mayor que van de 10 a 100 proxies.

apoderados residenciales tener usos legítimos y beneficios de privacidad, incluido el acceso a recursos web geográficamente restringidos. Sin embargo, el ecosistema también es sombrío, ya que muchos proveedores atienden a delincuentes que compran acceso a dispositivos comprometidos inscritos en estas redes para enrutar tráfico malicioso y llevar a cabo ataques cibernéticos.

«Los dispositivos pueden convertirse en parte de una botnet cuando son accesibles para actores maliciosos», dijo el NCSC. «Después de obtener acceso, los atacantes pueden instalar malware que permite controlar el dispositivo de forma remota. Esto permite que el dispositivo forme parte de una red utilizada para actividades cibercriminales».

Para contrarrestar la amenaza que representa el malware botnet, se recomienda mantener los sistemas operativos actualizados, mantener la visibilidad de los dispositivos periféricos como enrutadores, usar contraseñas seguras, habilitar la autenticación de dos factores siempre que sea posible, instalar aplicaciones de fuentes confiables, cambiar las contraseñas predeterminadas y proteger las redes Wi-Fi con WPA2 o WPA3.

Las autoridades europeas desmantelan un prolífico servicio VPN contra delitos cibernéticos

Las autoridades europeas derribaron un destacado servicio de red privada virtual y arrestó al presunto administrador detrás de una operación que los ciberdelincuentes utilizaban para robar datos, cometer fraudes y ataques de ransomware, dijo el jueves Europol.

La primera VPN, que se promocionó en foros de cibercrimen de habla rusa, ganó popularidad por brindar servicios que permitían a los usuarios ocultar su infraestructura e identidades. Los funcionarios dijeron que el servicio estaba arraigado en el mundo del cibercrimen y apareció en casi todas las investigaciones recientes importantes sobre delitos cibernéticos con la ayuda de Europol.

«Durante años, los ciberdelincuentes vieron este servicio VPN como una puerta de entrada al anonimato», dijo en un comunicado Edvardas Šileris, jefe del Centro Europeo de Ciberdelincuencia de Europol.

«Creían que eso los mantendría fuera del alcance de las fuerzas del orden», añadió Šileris. «Esta operación demuestra que están equivocados. Desconectarla elimina una capa crítica de protección de la que dependían los delincuentes para operar, comunicarse y evadir la aplicación de la ley».

La operación se extendió durante dos días a principios de esta semana, encabezada por Francia y los Países Bajos, con el apoyo de Europol, Eurojust y ocho países más.

Las autoridades dijeron que arrestaron al presunto administrador y registraron su residencia en Ucrania, pero se negaron a nombrar a la persona. Los funcionarios también desmantelaron 33 servidores vinculados al servicio y confiscaron múltiples dominios, incluidos 1vpns.com, 1vpns.net y 1vpns.org.

Los investigadores obtuvieron la base de datos de usuarios de First VPN e identificaron conexiones VPN utilizadas por presuntos ciberdelincuentes. La inteligencia recopilada durante la operación descubrió miles de usuarios vinculados al delito cibernético y formó pistas adicionales relacionadas con ataques de ransomware y esquemas de fraude, dijeron los funcionarios.

Europol dijo que los usuarios de First VPN fueron notificados del cierre y advirtieron que las autoridades ahora conocen sus identidades.

Las autoridades francesas y holandesas comenzaron a investigar seriamente a First VPN en noviembre de 2023 y compartieron evidencia con 16 países para coordinar el análisis de datos y respaldar otras investigaciones en curso. Los funcionarios de múltiples jurisdicciones están utilizando la inteligencia recopilada durante la operación para ayudar en 21 investigaciones adicionales a nivel mundial.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El FBI y la policía de Indonesia desmantelan la red de phishing W3LL detrás de intentos de fraude de 20 millones de dólares – CYBERDEFENSA.MX

La Oficina Federal de Investigaciones (FBI) de EE. UU., en asociación con la Policía Nacional de Indonesia, ha desmantelado la infraestructura asociada con una operación de phishing global que aprovechó un conjunto de herramientas disponible en el mercado llamado W3LL para robar las credenciales de cuentas de miles de víctimas e intentar fraude por más de 20 millones de dólares.

Al mismo tiempo, las autoridades detuvieron al presunto desarrollador, identificado como GL, y confiscaron dominios clave vinculados al esquema de phishing. «La eliminación corta un recurso importante utilizado por los ciberdelincuentes para obtener acceso no autorizado a las cuentas de las víctimas», dijo el FBI. dicho en un comunicado.

El kit de phishing W3LL permitió a los delincuentes imitar páginas de inicio de sesión legítimas para engañar a las víctimas para que entregaran sus credenciales, permitiendo así a los atacantes tomar el control de sus cuentas. El kit de phishing se anunciaba por una tarifa de unos 500 dólares.

Ciberseguridad

El kit de phishing permitió a sus clientes implementar sitios web falsos que imitaban a sus contrapartes legítimas, haciéndose pasar por portales de inicio de sesión confiables para recopilar credenciales.

«Esto no era sólo phishing, era una plataforma de cibercrimen de servicio completo», dijo el agente especial a cargo del FBI en Atlanta, Marlo Graham. «Continuaremos trabajando con nuestros socios encargados de hacer cumplir la ley nacionales y extranjeros, utilizando todas las herramientas disponibles para proteger al público».

W3LL fue documentado por primera vez por Group-IB, con sede en Singapur, en septiembre de 2023, destacando el uso por parte de los operadores de un mercado clandestino llamado W3LL Store que prestaba servicios a aproximadamente 500 actores de amenazas y les permitía comprar acceso al kit de phishing W3LL Panel junto con otras herramientas de cibercrimen para ataques de compromiso de correo electrónico empresarial (BEC).

La empresa de ciberseguridad describió W3LL como una plataforma de phishing todo en uno que ofrece una amplia gama de servicios, desde herramientas de phishing personalizadas y listas de correo hasta acceso a servidores comprometidos. Se cree que el actor de amenazas detrás del servicio ilícito ha estado activo desde 2017, y anteriormente desarrolló herramientas de spam de correo electrónico masivo como PunnySender y W3LL Sender.

Según el FBI, la Tienda W3LL también facilitó la venta de credenciales robadas y el acceso no autorizado al sistema, incluidas conexiones de escritorio remoto. Se estima que se vendieron más de 25.000 cuentas comprometidas en las tiendas entre 2019 y 2023.

«Centrado principalmente en las credenciales de Microsoft 365, W3LL utiliza un adversario en el medio (AitM) para secuestrar las cookies de sesión y evitar la autenticación multifactor», Hunt.io dicho en un informe publicado en marzo de 2024.

Ciberseguridad

Luego, el año pasado, la empresa de seguridad francesa Sekoia, en su análisis de otro kit de phishing conocido como Sneaky 2FA, reveló que la herramienta «reutilizaba algunos fragmentos de código» del sindicato de phishing W3LL Store, añadiendo que en los últimos años han circulado versiones crackeadas de W3LL.

«Incluso después del cierre de W3LLSTORE en 2023, la operación continuó a través de plataformas de mensajería cifrada, donde la herramienta fue renombrada y comercializada activamente», dijo el FBI. «Solo entre 2023 y 2024, el kit de phishing se utilizó para atacar a más de 17.000 víctimas en todo el mundo».

«El desarrollador detrás de la herramienta recopiló y revendió el acceso a cuentas comprometidas, amplificando el alcance y el impacto del plan».