236.000 sitios de DCloud Uni-App utilizados en estafas criptográficas, phishing y drenaje de billeteras – CYBERDEFENSA.MX

Los nuevos hallazgos descubiertos por Infoblox muestran que más de 236.000 sitios web utilizan plantillas de estafas de inversión creadas utilizando un marco chino legítimo de desarrollo de aplicaciones multiplataforma de código abierto llamado DCloud. Uni-App.

Las plantillas impulsan intercambios de criptomonedas falsos, operaciones de matanza de cerdos en varios idiomas, redes de phishing de WhatsApp, plataformas de apuestas falsas, sitios de suplantación de marcas y vaciadores de criptomonedas. La empresa de inteligencia de amenazas DNS ha identificado un total de 236.493 dominios distintos de segundo nivel.

«Durante los últimos dos años, ha habido un aumento espectacular de los sitios web fraudulentos que utilizan el marco DCloud, y los operadores de estos sitios continúan lanzando complejos esquemas del mundo real para engañar a las víctimas», Infoblox dicho en un informe exhaustivo publicado la semana pasada.

Se está evaluando que actores de amenazas desconocidos están vendiendo plantillas de estafas de inversión de DCloud, aunque hay indicios de propiedad centralizada en una parte importante de los sitios web de estafas de inversión creados por DCloud.

Esto se basa en caídas en los registros de nuevos dominios observadas en sitios web fraudulentos en diversos hosts, lo que aumenta la posibilidad de que una parte centralizada esté enfrentando interrupciones o realizando cambios coordinados en sus sitios fraudulentos de inversión DCloud. Otros signos incluyen huellas técnicas específicas, métodos de comunicación con las víctimas y decisiones de hospedaje.

Ciberseguridad

Entre los dominios identificados se encuentra el infame Plataforma RainbowExun falso intercambio de criptomonedas que fue noticia a finales de 2024 por operante un esquema Ponzi que afectó a decenas de miles de personas que viven en San Pedro, Argentina. Más tarde ese año, siete personas vinculadas a la operación fueron detenido por las autoridades encargadas de hacer cumplir la ley.

Si bien el uso de DCloud en sí no es un indicador de intenciones maliciosas, Infoblox dijo que tiene algunos rasgos comunes entre ellos: interfaces de corretaje falsas, mensajes de drenaje de billeteras de criptomonedas, interfaces de juegos de azar con resultados manipulados, escaparates de suplantación de marca y alojamiento a prueba de balas (BPH).

Los dominios fraudulentos abarcan todos los continentes, se dirigen a hablantes de al menos ocho idiomas y se hacen pasar por marcas que van desde las principales bolsas de valores hasta gigantes minoristas y plataformas de mensajería, dijo la compañía. Las operaciones fraudulentas continúan desde mediados de 2022. De los sitios con huellas dactilares de DCloud, han surgido dos poblaciones relacionadas pero distintas:

  • Sitios que llevan las firmas básicas del marco DCloud Uni-App que se remontan a 2021 e incluyen tanto empresas chinas legítimas como operaciones maliciosas.
  • Un subconjunto específico de estafas de inversión que ha estado activo desde mediados de 2022

«En contra de la intuición, la población de estafas de inversión es mayor de lo que revela la simple huella digital del marco DCloud, porque operadores más sofisticados han eliminado el andamiaje predeterminado de DCloud para evadir la identificación basada en huellas dactilares», señaló Infoblox.

El segundo conjunto de sitios web fraudulentos de DCloud está administrado por múltiples operadores no relacionados y comprende una amplia variedad de esquemas fraudulentos:

  • Intercambios de criptomonedas y plataformas de depósito y comercio falsos que se hacen pasar por intercambios conocidos y engañan a los usuarios para que realicen inversiones, mostrando una actividad comercial ficticia hasta que las víctimas intentan retirar sus fondos.
  • Drenadores de billeteras de criptomonedas que incitan a los usuarios a conectar sus billeteras haciéndose pasar por flujos de verificación de BNB Chain o Tether
  • Imitaciones de mercados de predicción y juegos de azar que imitan mercados de predicción al estilo Polymarket, o casinos y plataformas de lotería falsos.
  • Phishing de WhatsApp y plataformas de mensajería que tiene como objetivo extraer credenciales haciéndose pasar por el Centro de ayuda de seguridad de WhatsApp utilizando dominios similares (por ejemplo, «whats-zwp[.]vip» o «faq-whatsapp-center[.]es»)
  • Plantilla genérica de phishing y recopilación de credenciales que incluyen páginas sencillas de inicio de sesión y registro.

«En Estados Unidos, el mismo manual se ha manifestado ahora dos veces en operaciones públicamente conocidas: primero en el Estafa de inversión compartida en scooter LSSC «Esto se convirtió en una importante investigación de fraude federal y estatal el año pasado, y en segundo lugar en una estafa con temas de inversión en bicicletas compartidas que está reclutando víctimas activamente en este momento bajo una fachada corporativa registrada en el Reino Unido con una licencia federal genuina de servicios monetarios de EE. UU.», dijo la compañía.

La estafa de inversión en scooter creada utilizando el marco Uni-App se opera bajo la marca Yuechi Sharing Technology Ltd. y se dirige principalmente a Australia, Nueva Zelanda y los EE. UU. La interfaz de Yuechi presenta un formulario de inicio de sesión o registro, el último de los cuales solicita a los usuarios que ingresen su número de teléfono, código de verificación por SMS y un código de invitación compartido por un afiliado existente del esquema piramidal.

Ciberseguridad

«La puerta del código de invitación es común en los sitios web de estafas de inversión: una posible víctima no puede crear una cuenta o llegar a la pantalla de depósito sin ser reclutada primero por un afiliado existente», explicó Infoblox. «Este requisito se alinea con el hecho de que la mayoría de los operadores buscan convertir a cada víctima en un reclutador que luego intentará reclutar a sus propios amigos, familiares y compañeros de trabajo para atraer más inversiones y construir la pirámide».

El sitio también incorpora un componente de servicio al cliente que redirige a las víctimas a un chat de marca fuera de la plataforma para manejar problemas como errores de registro, bloqueos de retiros y retenciones de depósitos.

Es más, el análisis de Infoblox de la infraestructura de estafas de inversión construida por DCloud ha revelado que la mayoría de los dominios están alojados en proveedores legítimos como Cloudflare, Alibaba Cloud, Tencent Cloud y Amazon Web Services. Se ha descubierto que alrededor del 6% de los dominios visibles de estafas de inversión creados por DCloud aprovechan proveedores de BPH como CTG Server Limited (AS152194), que anteriormente ha sido señalado por actividad cibernética maliciosa.

«Los sitios en el nivel evasivo, donde los operadores se tomaron la molestia de ocultar la firma del marco, se ejecutan en alojamiento a prueba de balas a aproximadamente el doble de velocidad que el nivel básico», dijo la compañía, donde el nivel básico se refiere a sitios fraudulentos que llevan la huella digital predeterminada del marco DCloud, mientras que el nivel evasivo consiste en sitios que no llevan la huella digital.

«La interpretación es sencilla: los operadores lo suficientemente sofisticados como para reconocer y eliminar las huellas dactilares del marco son también operadores lo suficientemente sofisticados como para buscar proveedores de infraestructura que se resistan a las solicitudes de eliminación. Los dos comportamientos tienden a ir de la mano. Por el contrario, los operadores más baratos y menos sofisticados, aquellos que descargan una plantilla y la implementan tal cual, también son los más propensos a utilizar hosting convencional, donde son simultáneamente más fáciles de identificar y de eliminar».

El Departamento de Justicia confisca la infraestructura utilizada por el mercado criminal y de estafas cibernéticas

El Departamento de Justicia dijo el martes que confiscó infraestructura vinculada a lo que los funcionarios llamaron uno de los mercados criminales más prolíficos del mundo, utilizado para cometer estafas cibernéticas y otros delitos.

La cuenta de computación en la nube incautada alojaba la infraestructura backend utilizada por las subsidiarias del Grupo Huione, un conglomerado corporativo con sede en Camboya.

Al mismo tiempo, el Departamento del Tesoro anunció nuevas sanciones y más contra Huione y empresas afiliadas. Las acciones de la administración del martes se suman a los esfuerzos de interrupción del otoño pasado contra partes de la misma red.

La administración Trump ha puso énfasis sobre la lucha contra la ciberdelincuencia transnacional y otros tipos de estafas y fraudes.

La cuenta de computación en la nube incautada se utilizó para operar la Garantía Huione, también conocida como Garantía Haowang, según el anuncio del Departamento de Justicia del martes.

«El Grupo Huione utilizó esta cuenta de computación en la nube como parte de una columna vertebral tecnológica que permitió transferir, mover y ocultar miles de millones de dólares en ganancias de fraude; gran parte de ellos robados a través de centros de estafa del sudeste asiático». dijo Tysen Duvafiscal general adjunto de la División Penal del Departamento de Justicia. «Las incautaciones de estos mercados son fundamentales en la lucha contra el fraude que afecta a tantos estadounidenses y para detener las vías de lavado de ganancias criminales».

Los funcionarios estadounidenses alegan que Huione Guarantee operaba canales de Telegram con discusiones sobre bienes y servicios ilícitos, incluida la venta de tarjetas de crédito robadas e información personal confidencial, robos habilitados con malware, esquemas de trata de personas y el lavado de dinero proveniente de estafas románticas y de inversión. Huione Guarantee supuestamente también ofrecía servicios de depósito en garantía para delincuentes, como blanqueadores de dinero en criptomonedas.

El Tesoro tomó dos medidas el martes para aprovechar su decisión de octubre de Sacar al Grupo Huione del sistema financiero estadounidense. Una era incorporar H-Pay Service a su gobierno para Huione Group como entidad sucesora. Y sancionó a nueve personas y 26 entidades vinculadas al Grupo Prince.

«Huione Group sirvió como un nodo crítico para el lavado de ganancias de atracos cibernéticos y estafas de inversión en moneda virtual y fue utilizado por Prince Group para transferir y consolidar activos derivados de estafas», afirma el anuncio del Tesoro.

También en octubre pasado, el Departamento de Justicia dijo que había confiscado bitcoins valorados en 15 mil millones de dólares al presidente del Grupo Prince, Chen Zhi, y lo acusó de presuntos delitos relacionados con criptomonedas y otros esquemas.

Una supuesta figura clave en la red criminal de Chen ha sido arrestado en Camboya y extraditado a China.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

INTERPOL advierte que las estafas de phishing, ransomware y IA están aumentando en Asia y el Pacífico – CYBERDEFENSA.MX

Un nuevo informe de INTERPOL ha revelado un «aumento espectacular» de la ciberdelincuencia en Asia y el Pacífico Sur, impulsado por la rápida digitalización, la penetración de Internet, las nuevas tecnologías, las redes delictivas organizadas y una disparidad en la madurez de la ciberseguridad.

Según el Informe de evaluación de las ciberamenazas en Asia y el Pacífico Sur 2025/2026 de INTERPOL, el phishing se ha convertido en la forma de delito cibernético más extendida y económicamente más perjudicial: un tercio de los países de la región notificaron más de 10.000 casos entre enero de 2024 y marzo de 2025. En total, más de la mitad de los países miembros de INTERPOL han informado que el delito cibernético representó no menos del 30% de todos los delitos registrados a nivel nacional.

«Las conclusiones de este informe ponen de relieve un panorama de ciberamenazas en rápida evolución en Asia y el Pacífico Sur, donde los ciberdelincuentes están aprovechando la inteligencia artificial, los modelos de ransomware como servicio y sofisticadas técnicas de ingeniería social a escala industrial», Neal Jetton, Director de Ciberdelincuencia de INTERPOL, dicho en un comunicado.

«A medida que la adopción digital se acelera en toda la región, fortalecer la cooperación operativa, el intercambio de información y la resiliencia cibernética sigue siendo esencial para proteger a las comunidades y la infraestructura crítica».

La creciente sofisticación de las técnicas de los ciberdelincuentes ha provocado un aumento de los ataques de ransomware, así como de estafas impulsadas por inteligencia artificial (IA) y deepfakes que implican hacerse pasar por ejecutivos de empresas para autorizar transacciones fraudulentas. Se estima que la región registró más de 135.000 ataques relacionados con ransomware en 2024. La gran mayoría de los incidentes afectaron a los sectores inmobiliario, manufacturero y de servicios financieros.

Ciberseguridad

Esto se ha complementado con la industrialización de las estafas cibernéticas por parte de sindicatos del crimen organizado transnacional en países como Camboya, Laos, Myanmar y Filipinas, que han establecido extensos centros de estafa que utilizan el trabajo forzoso para llevar a cabo estafas de inversión, aprovechándose de personas de todo el mundo después de establecer relaciones amistosas o románticas con ellas.

«El crimen organizado en Myanmar, Camboya y Laos utilizó deepfakes en estafas de ‘cebo romántico’, combinando personajes de inteligencia artificial e ingeniería social para generar 37 mil millones de dólares en pérdidas regionales por delitos cibernéticos», dijo INTERPOL.

Algunas de las otras tendencias regionales capturadas por el informe incluyen las siguientes:

  • Los troyanos bancarios y los ladrones de información se materializaron como el segundo tipo de delito cibernético más frecuente, con familias de malware como RedLine, Lumma, LokiBot, negastealy ZBot ocupando los primeros lugares.
  • 5,5 de cada 1.000 personas en la región de Asia y el Pacífico Sur hicieron clic mensualmente en enlaces de phishing, casi el doble del promedio mundial de 2,9 por 1.000.
  • Los ataques distribuidos de denegación de servicio (DDoS) aumentaron un 92 % en 2024 en comparación con el año anterior.
  • Las intrusiones en el sistema representaron aproximadamente el 80% de todas las filtraciones de datos en 2024.
  • Uso de tecnología deepfake para explotación sexual, chantaje o coerción.
  • Explotación de sistemas mal configurados, cifrado débil, API inseguras y monitoreo insuficiente para violar las redes de destino.
  • Los grupos de ransomware utilizan las obligaciones regulatorias de las empresas como arma para intensificar la presión durante los intentos de extorsión.

«En respuesta, las organizaciones encargadas de hacer cumplir la ley en toda la región, con el apoyo de INTERPOL, están intensificando sus esfuerzos conjuntos para combatir el cibercrimen», afirmó INTERPOL. «Estos incluyen la coordinación de operaciones contra la infraestructura cibercriminal, investigaciones colaborativas, iniciativas de capacitación especializada y la creación de políticas para mejorar la resiliencia cibernética».

Las estafas de Sniper Dz se dirigen a los usuarios de MENA a través de ofertas falsas de Facebook y alertas del navegador – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de actividades fraudulentas dirigidas a usuarios de todo Oriente Medio y el Norte de África mediante el empleo de varias cuentas fraudulentas de Facebook que se hacen pasar por políticos, figuras públicas y organizaciones de confianza.

«Estas cuentas promovían ofertas falsas, incluidos paquetes gratuitos de Internet móvil, compensaciones financieras y programas de subsidios gubernamentales», dijeron los analistas de Group-IB Anna Yurtaeva y Viacheslav Shevchenko. dicho.

«Se animaba a las víctimas a hacer clic en enlaces integrados para reclamar los beneficios anunciados, pero en lugar de ello eran redirigidas a través de una cadena de sitios web intermediarios que, en última instancia, conducían al phishing y a la infraestructura de monetización del tráfico».

La empresa de ciberseguridad con sede en Singapur dirige estas campañas a Sniper Dz, una plataforma llave en mano de phishing como servicio (PhaaS) que fue desmantelada el mes pasado en una operación dirigida por INTERPOL. Los hallazgos indican que la plataforma va más allá de facilitar el robo de credenciales, generando ingresos ilícitos a través del abuso de notificaciones en el navegador, suscripciones premium de SMS, llamadas con tarifas premium y estafas de inversión.

Ciberseguridad

Un «embudo típico de víctima de estafa de Sniper Dz» comienza con señuelos de ingeniería social localizados, en los que los estafadores se hacen pasar por proveedores de telecomunicaciones conocidos como Algérie Télécom para promover ofertas falsas y dirigir a los usuarios a dominios alojados en Link in bio, servicios que actúan como una capa intermediaria entre la publicación en las redes sociales y el destino final.

«En lugar de dirigir a las víctimas directamente a un sitio web malicioso, la campaña primero dirige a los usuarios a través de plataformas confiables de agregación de enlaces como Linkbio y Linktree», dijeron los investigadores de Group-IB. «Los atacantes crean páginas de destino señuelo en dominios operados por estos servicios».

El ataque finaliza dirigiendo a las víctimas a una página que obtiene permisos de notificación del navegador solicitando a los usuarios que hagan clic en «Permitir» para continuar. Detrás de escena, el código incrustado en la página web suscribe el navegador web a un sistema de notificaciones push mediante una identificación voluntaria del servidor de aplicaciones (INSÍPIDO) clave pública.

Group-IB dijo que se ha observado la misma clave VAPID en campañas que se hacen pasar por proveedores de telecomunicaciones en Argelia y estafas relacionadas con inversiones dirigidas a usuarios en múltiples regiones.

«Debido a que las claves públicas VAPID se utilizan para identificar el servicio de notificación responsable de entregar mensajes push, su reutilización puede proporcionar información valiosa sobre las relaciones de infraestructura subyacentes», dijo la compañía. «La aparición constante de la misma clave en campañas distintas sugiere que los operadores dependen de un ecosistema compartido de notificaciones push en lugar de una infraestructura independiente».

Además, la página secuestra el botón Atrás inyectando 10 estados históricos falsos, engañando a los usuarios para que visiten sitios que pueden publicar anuncios no solicitados o atrapándolos en una «prisión del botón Atrás» y dentro de contenido controlado por atacantes para inflar las impresiones de anuncios, promover estafas o entregar contenido malicioso.

Ciberseguridad

«La página también implementa una técnica de tabulación que se activa cuando los usuarios interactúan con ciertos enlaces», señaló la empresa de ciberseguridad. Si un enlace abre una nueva pestaña del navegador, un script retrasado redirige silenciosamente la pestaña original a otro destino controlado por los operadores.

«Esto permite que la campaña continúe generando tráfico a través de su infraestructura de redirección y monetización incluso después de que la víctima crea que ha abandonado el sitio. Al combinar el abuso de notificaciones del navegador con la manipulación del historial y las redirecciones con pestañas, los operadores hacen que sea mucho más difícil para los usuarios escapar del ecosistema de estafa».

Una vez que los usuarios se inscriben en la infraestructura de notificación, los ataques avanzan a la fase de monetización, dirigiendo a las víctimas a un sistema de distribución de tráfico (TDS) que determina qué estafa presentar en función de factores como el tipo de dispositivo, la ubicación y el operador de telefonía móvil. Las posibles vías incluyen estafas de llamadas con tarifas superiores, fraude de suscripciones de SMS premium y estafas de inversión.

«Esta campaña demuestra cómo las operaciones de fraude modernas dependen cada vez más del abuso de tecnologías web legítimas en lugar del malware tradicional», dijo Group-IB. «En lugar de infectar dispositivos, los operadores explotan plataformas confiables, funciones de navegador y técnicas de ingeniería social para guiar a las víctimas a través de un embudo de monetización cuidadosamente diseñado».

La represión global arresta a 276 personas, cierra 9 centros de estafas criptográficas y confisca 701 millones de dólares – CYBERDEFENSA.MX

Una operación internacional coordinada en la que participaron autoridades estadounidenses y chinas arrestó al menos a 276 sospechosos y cerró nueve centros de estafa utilizados para esquemas de fraude de inversiones en criptomonedas dirigidos a estadounidenses, lo que resultó en pérdidas de millones de dólares.

La represión fue dirigida por la Policía de Dubai, dependiente del Ministerio del Interior de los Emiratos Árabes Unidos (EAU), en asociación con la Oficina Federal de Investigaciones (FBI) de Estados Unidos y el Ministerio de Seguridad Pública de China. Entre los arrestados se encuentran personas de Birmania e Indonesia, que fueron detenidas por autoridades de Dubai y Tailandia.

Thet Min Nyi, de 27 años, Wiliang Awang, de 23, Andreas Chandra, de 29, Lisa Mariam, de 29, y dos cómplices fugitivos han sido acusados ​​de fraude federal y lavado de dinero en Estados Unidos.

«Los estafadores que atacan a estadounidenses desde el extranjero no pueden operar con impunidad, sin importar en qué parte del mundo residan», afirmó el Fiscal General Adjunto A. Tysen Duva de la División Penal del Departamento de Justicia (DoJ). dicho. «Los organizadores de centros de estafa y los estafadores que defraudan a los estadounidenses y a otros se enfrentarán a la justicia en los tribunales estadounidenses y en los tribunales de todo el mundo. En la sociedad contemporánea, el fraude no tiene fronteras, y las actividades policiales para combatirlo y eliminarlo también lo son».

Según la acusación, se alega que los acusados ​​administraron, trabajaron y reclutaron a otras personas para trabajar en tres empresas diferentes llamadas Ko Thet Company, Sanduo Group y Giant Company que supuestamente operaban varios centros de estafa. Se cree que Thet Min Nyi es el gerente y reclutador de Ko Thet Company.

Las estafas implicaban engañar a los usuarios para que se deshicieran de su dinero mediante inversiones falsas en criptomonedas después de generar confianza con el tiempo, a menudo entablando relaciones amistosas o románticas, un esquema de larga duración conocido como matanza de cerdos o cebo romántico. La operación ilícita está estrechamente relacionada con la trata de personas, donde se obliga a ciudadanos extranjeros a realizar estafas en condiciones similares a las de la esclavitud después de haber sido reclutados con ofertas falsas de trabajos bien remunerados.

«Después de eso, los estafadores promovieron inversiones en criptomonedas y ayudaron a las víctimas a crear cuentas y transferir criptomonedas a plataformas de inversión que, sin que las víctimas lo supieran, eran falsas», dijo el Departamento de Justicia. «Los presuntos estafadores promocionaron sus propios éxitos y retornos en las inversiones en criptomonedas y alentaron a sus víctimas a invertir más. También alentaron a sus víctimas a pedir dinero prestado a amigos y familiares y solicitar préstamos para poder ‘invertir’ más».

Ciberseguridad

Pero tan pronto como los fondos se transfirieron a las plataformas, los activos se lavaron a otras cuentas de criptomonedas, incluidas algunas pertenecientes a los estafadores.

El Departamento de Justicia dijo que el FBI ha notificado a casi 9.000 víctimas y les ha ahorrado un estimado de 562 millones de dólares hasta abril de 2026 tras el lanzamiento de una iniciativa llamada Subir nivel de operaciónque comenzó en enero de 2024 como una forma de identificar y alertar proactivamente a las víctimas de esquemas de fraude de inversiones en criptomonedas.

Dos ciudadanos chinos acusados ​​de estafas criptográficas

La noticia de la acusación llega días después de que el Departamento de Justicia cargado dos ciudadanos chinos, Jiang Wen Jie (también conocido como Jiang Nan) y Huang Xingshan (también conocido como Ah Zhe y Huang Xing Saan), por su papel en una importante operación de fraude de inversión en criptomonedas y por supuestamente dirigir el complejo de estafas Shunda en Min Let Pan, Myanmar. Los acusados ​​también han sido acusados ​​de planear abrir un segundo centro de estafas en Camboya después de que las autoridades birmanas se apoderaran del primero en noviembre de 2025.

Se considera que Huang trabajó en Shunda como gerente de alto nivel y participó personalmente en el castigo físico de los trabajadores del complejo objeto de trata, mientras que Jiang sirvió como líder de equipo que supervisaba a los trabajadores que apuntaban específicamente a las víctimas estadounidenses en estos esquemas. Fueron arrestados por las autoridades tailandesas a principios de 2026 mientras se dirigían a Birmania desde Camboya.

«El complejo utilizó sitios web fraudulentos y aplicaciones móviles disfrazadas de plataformas de inversión legítimas para defraudar a las víctimas, incluidos los estadounidenses», dijo el Departamento de Justicia. «Los trabajadores dentro del complejo eran personas traficadas que fueron retenidas contra su voluntad y obligadas a defraudar a las víctimas bajo amenaza de violencia y tortura».

Además, la represión ha llevado a la incautación de un canal de Telegram (@pogojobhiring2023) con más de 6.500 seguidores utilizado para reclutar víctimas de trata de personas para un complejo de estafas en Camboya con el fin de llevar a cabo una estafa de suplantación de identidad de las fuerzas del orden y un grupo de 503 sitios web de inversiones falsos utilizados para defraudar a las víctimas estadounidenses. Las acciones, encabezadas por una fuerza de ataque del Centro de Estafas del gobierno de EE. UU., también han restringido más de 701 millones de dólares en criptomonedas supuestamente vinculadas al lavado de dinero procedente de estafas de criptomonedas.

El Tesoro sanciona a senador camboyano

Coincidiendo con estos esfuerzos, el Departamento del Tesoro de Estados Unidos ha sancionado un senador camboyano detrás de una red de compuestos de estafa cibernética, y el Departamento de Estado anunciado recompensas de hasta 10 millones de dólares por información que conduzca a la incautación o recuperación de ganancias relacionadas con el centro de estafas Tai Chang en Birmania.

Las sanciones apuntan al senador camboyano Kok Anel empresario camboyano Rithy Raksmei, sus asociados y sus respectivas operaciones comerciales, incluidas sociedades de cartera como K99 Group para operaciones de centros de estafa. Kok An es ficticio haber huido de Tailandia, con las autoridades emisor una orden de arresto contra él y sus hijos en julio pasado.

«La red de centros de estafa de Kok An y sus afiliados, que opera desde casinos y parques de oficinas adaptados para actividades fraudulentas, lava los fondos de las víctimas y proporciona una base para atacar a ciudadanos estadounidenses y cometer abusos contra los derechos humanos con impunidad», dijo la Oficina de Control de Activos Extranjeros (OFAC).

Kok An es el segundo senador camboyano sancionado por el Tesoro de Estados Unidos tras Ly Yong Phatquien fue implicado en septiembre de 2024 por su presunto papel en la trata de personas para realizar trabajos forzados en centros de estafa en línea.

El Proliferación del fraude a escala industrial. las operaciones tienen incitado El parlamento de Camboya aprobará la primera ley dedicada a atacar los centros de estafa que operan en el país. La ley, que busca evitar que los centros de estafa resurjan después de los derribos, sentenciará a los condenados por estafas a entre cinco y 10 años de prisión y una multa de hasta 250.000 dólares.

Compuesto de estafa camboyano vinculado a Android MaaS

Es más, se ha descubierto un troyano bancario para Android, que probablemente opera desde múltiples ubicaciones, incluido el complejo K99 Triumph City, propiedad del grupo K99 de Camboya, que es capaz de facilitar la vigilancia en tiempo real, el robo de credenciales, la exfiltración de datos y el fraude financiero. Se dice que el troyano bancario se utiliza desde al menos 2023.

La sofisticada plataforma de malware como servicio (MaaS) comparte infraestructura y comportamiento superpuestos con actividad previamente atribuida a actores de amenazas rastreados como Vigorish Viper y Vault Viper, según un informe conjunto de Infoblox y la organización vietnamita sin fines de lucro Chong Lua Dao.

«La operación permanece activa, registrando alrededor de 35 nuevos dominios por mes, tanto dominios de algoritmo de generación de dominios registrados (RDGA) como dominios similares, que se hacen pasar por organizaciones legítimas y servicios gubernamentales para distribuir el malware», dijeron los investigadores. dicho.

«Los dominios están diseñados para falsificar a bancos, fondos de pensiones, organizaciones de seguridad social, proveedores de servicios públicos y diversas agencias de ingresos, inmigración, telecomunicaciones y aplicación de la ley. Más recientemente, el alcance de la estafa se ha ampliado, tanto geográfica como contextualmente, para incluir señuelos dirigidos a aerolíneas y plataformas de comercio electrónico, así como a países de África y América Latina».

En total, se dice que en 2025 se registraron 400 dominios señuelo dirigidos y se utilizaron para engañar e infectar a las víctimas como parte de lo que se considera una operación coordinada. La cadena de ataque es la siguiente:

  • Las URL maliciosas se distribuyen a los usuarios a través de mensajes SMS o correos electrónicos que parecen provenir de funcionarios gubernamentales.
  • Las víctimas visitan una página de listado de aplicaciones falsa de Google Play Store o un sitio web de servicios gubernamentales.
  • Una vez instalado y ejecutado el APK, aumenta los permisos para facilitar la persistencia.
  • El malware se conecta a un servidor externo y permite al operador controlar de forma remota el dispositivo de la víctima y recopilar datos.
  • Los atacantes inyectan pantallas superpuestas falsas encima de las aplicaciones de banca en línea para capturar credenciales y luego usar el acceso para transferir fondos a cuentas bajo su control.

«La actividad asociada con esta infraestructura continúa adaptándose y expandiéndose, manteniendo campañas a gran escala dirigidas a países como Tailandia, Indonesia, Filipinas y Vietnam, mientras se diversifica cada vez más hacia África y América Latina», señalaron Infoblox y Chong Lua Dao.

Ciberseguridad

«Con acceso a grandes grupos de mano de obra multilingüe, capacidad técnica creciente y ganancias altísimas, no sólo están adoptando, sino adaptando y comercializando malware, infraestructura y técnicas de ingeniería social en modelos de ataque versátiles y escalables. Lo que emerge es un ecosistema ágil, experimental y comercialmente impulsado, uno donde las herramientas se reutilizan, refinan y reimplementan continuamente para maximizar el alcance y las ganancias».

Operación Atlántico incauta 12 millones de dólares

Los acontecimientos se desarrollan en el contexto de Operación Atlánticoque ha congelado con éxito aproximadamente $12 millones de una operación de delito cibernético dirigida a estafadores de inversiones y criptomonedas utilizando una técnica llamada «phishing de aprobación» para obtener acceso a criptomonedas y vaciar sus fondos.

El phishing de aprobación se refiere a una forma de fraude de criptomonedas en el que se engaña a las víctimas para que firmen una transacción blockchain que otorga al estafador un control total sobre su billetera, lo que les permite vaciar todos sus activos. De acuerdo a Laboratorios TRMestos ataques de phishing «a menudo están envueltos en estafas de inversión o fraudes románticos».

«Esta táctica se utiliza a menudo en el fraude de inversiones en línea, a menudo denominado matanza de cerdos, para incitar a las víctimas a entregar cantidades cada vez mayores a los estafadores», dijo el Servicio Secreto de Estados Unidos en un comunicado.

Se han identificado más de 20.000 víctimas en 30 países, incluidos Canadá, el Reino Unido y los EE. UU. Las autoridades también confiscaron más de 120 dominios utilizados por los actores de amenazas detrás del plan de phishing e identificaron 33 millones de dólares adicionales en fondos que se cree que están vinculados a esquemas de fraude de inversiones a nivel mundial.

A principios de abril, la Oficina de Ciberseguridad y Protección de Infraestructura Crítica (OCCIP) del Departamento del Tesoro anunció una nueva iniciativa de intercambio de información para fortalecer la ciberseguridad en toda la industria de activos digitales. Como parte del esfuerzo, las empresas de activos digitales y las organizaciones industriales de EE. UU. que cumplan con los criterios del Tesoro serán elegibles para recibir información procesable sobre ciberseguridad sin costo adicional.

«La iniciativa proporcionará información de ciberseguridad oportuna y procesable a empresas de activos digitales y organizaciones industriales elegibles de EE. UU., ayudándolas a identificar, prevenir y responder mejor a las amenazas cibernéticas dirigidas a sus clientes y redes», dijo el Departamento del Tesoro. dicho.

Google agrega una espera de 24 horas para la descarga de aplicaciones no verificadas para reducir el malware y las estafas – CYBERDEFENSA.MX

Google el jueves anunciado un nuevo «flujo avanzado» para la descarga de Android que requiere un período de espera obligatorio de 24 horas para instalar aplicaciones de desarrolladores no verificados en un intento de equilibrar la apertura con la seguridad.

Los nuevos cambios se producen en el contexto de un mandato de verificación de desarrolladores que el gigante tecnológico anunció el año pasado que requiere que todas las aplicaciones de Android estén registradas por desarrolladores verificados para instalarse en dispositivos Android certificados. La medida, añadió, se hizo para detectar a los malos actores más rápidamente y evitar que distribuyan malware.

Esto también incluye escenarios potenciales en los que los ciberdelincuentes engañan a los usuarios desprevenidos que descargan dichas aplicaciones para que les otorguen privilegios elevados que permitan desactivar Play Protect, la función antimalware integrada en todos los dispositivos Android certificados por Google.

Ciberseguridad

Sin embargo, el requisitos de registro obligatorios ha sido recibió críticas de más de 50 desarrolladores de aplicaciones y mercados, incluidos F-Droid, Brave, The Electronic Frontier Foundation, Proton, The Tor Project, Vivaldi, quienes dicen que corren el riesgo de crear fricciones y barreras de entrada, y plantean preocupaciones sobre privacidad y vigilancia en ausencia de claridad sobre qué información personal deben proporcionar los desarrolladores, cómo se almacenarán, protegerán y utilizarán estos datos, y si podrían estar sujetos a solicitudes gubernamentales o procesos legales.

Como una forma de sofocar algunos de estos problemas espinosos, Google ha enfatizado que el flujo avanzado recientemente desarrollado permite a los usuarios avanzados mantener la capacidad de descargar aplicaciones de desarrolladores no verificados con un proceso único que requiere que sigan los pasos a continuación:

  • Habilite el modo desarrollador en la configuración del sistema.
  • Confirme que están dando este paso por su propia voluntad y que no están siendo entrenados.
  • Reinicie el teléfono y vuelva a autenticarse para evitar que un estafador controle las acciones que está realizando un usuario.
  • Espere un período de 24 horas y confirme que realmente están realizando este cambio con autenticación biométrica o PIN del dispositivo.
  • Instale aplicaciones de desarrolladores no verificados una vez que los usuarios comprendan los riesgos, ya sea de forma indefinida o por un período de siete días.

«En ese período de 24 horas, creemos que a los atacantes les resulta mucho más difícil persistir en su ataque», dijo el presidente del ecosistema Android, Sameer Samat. citado diciendo a Ars Técnica. «En ese tiempo, probablemente puedas descubrir que tu ser querido no está realmente encarcelado o que tu cuenta bancaria no está realmente bajo ataque».

Google también dijo que planea ofrecer «cuentas de distribución limitada» gratuitas que permitan a los desarrolladores aficionados y estudiantes compartir aplicaciones con hasta 20 dispositivos sin tener que «proporcionar una identificación emitida por el gobierno o pagar una tarifa de registro».

Vale la pena señalar que el proceso antes mencionado no se aplica a las instalaciones a través de Android Debug Bridge (ADB). Las cuentas de distribución limitadas para estudiantes y aficionados, así como el flujo avanzado para usuarios, estarán disponibles en agosto de 2026, antes de que los nuevos requisitos de verificación de desarrolladores entren en vigor el mes siguiente.

Ciberseguridad

«Sabemos que un enfoque de ‘talla única’ no funciona para nuestro ecosistema diverso», dijo Google. «Queremos asegurarnos de que la verificación de identidad no sea una barrera de entrada, por lo que ofrecemos diferentes caminos para satisfacer sus necesidades específicas».

El desarrollo coincide con la aparición de un nuevo malware para Android llamado Perseus que se dirige activamente a usuarios en Turquía e Italia con el objetivo de realizar apropiación de dispositivos (DTO) y fraude financiero.

Durante los cuatro meses, se han detectado al menos 17 familias de malware para Android. Incluyen FvncBot, SeedSnatcher, ClayRat, Wonderland, Cellik, Frogblight, NexusRoute, ZeroDayRAT, Arsink (y su variante mejorada SURXRAT), deVixor, Phantom, Massiv, PixRevolution, TaxiSpy RAT, BeatBanker, Mirax y Oblivion RAT.

El Departamento de Justicia incauta 61 millones de dólares en Tether vinculado a estafas criptográficas de matanza de cerdos – CYBERDEFENSA.MX

El Departamento de Justicia de EE. UU. (DoJ) anunció esta semana la incautación de Tether por valor de 61 millones de dólares que supuestamente estaban asociados con esquemas falsos de criptomonedas conocidos como matanza de cerdos.

Los fondos confiscados se rastrearon hasta direcciones de criptomonedas utilizadas para el lavado de ingresos derivados de delitos robados a víctimas de estafas de inversión en criptomonedas, añadió el departamento.

«Los actores criminales y los blanqueadores de dinero profesionales utilizan esquemas de fraude cibernéticos para estafar a sus víctimas y ocultar sus ganancias mal habidas», dicho Agente especial interino a cargo de HSI Charlotte, Kyle D. Burns.

«Los agentes especiales de HSI trabajan diligentemente para rastrear el producto ilícito del crimen en todo el mundo para desmantelar y desmantelar las organizaciones criminales transnacionales que buscan defraudar a los trabajadores estadounidenses».

Como es norma en este tipo de operaciones de delitos cibernéticos, se sabe que los actores de amenazas atacan a personas cultivando relaciones románticas después de acercarse a ellas a través de aplicaciones de citas y mensajería de redes sociales. Estas actividades son llevadas a cabo por personas que son traficadas hacia complejos fraudulentos que operan principalmente en el Sudeste Asiático con promesas de empleos bien remunerados.

Ciberseguridad

Los sindicatos de delitos cibernéticos detrás de las estafas luego confiscan sus pasaportes y se ven obligados a estafar a las víctimas en línea haciéndose pasar por extraños encantadores o corredores en plataformas de inversión, o enfrentar consecuencias brutales. El objetivo final es convencer a los usuarios desprevenidos para que se deshagan del dinero que tanto les costó ganar en esquemas fraudulentos de inversión en criptomonedas.

Según el Departamento de Justicia, las plataformas falsas mostraban carteras de inversión inventadas que mostraban rendimientos inusualmente altos en un intento deliberado de hacer que las víctimas invirtieran más de sus fondos. La realidad llega cuando los usuarios intentan retirar sus fondos, momento en el que se les pide que paguen una tarifa adicional como una forma de extraer aún más dinero de ellos.

«Una vez que el dinero de las víctimas se transfirió a una billetera de criptomonedas bajo el control de los estafadores, los delincuentes rápidamente enviaron ese dinero a través de muchas otras billeteras para ocultar la naturaleza, fuente, control y propiedad de ese dinero robado», agregó el departamento.

En un anuncio coordinado, Tether dicho ha congelado alrededor de 4.200 millones de dólares en activos vinculados a actividades ilícitas hasta la fecha, incluidos casi 250 millones de dólares relacionados con redes de estafa solo desde junio de 2025.

Meta presenta demandas contra anunciantes de Brasil, China y Vietnam por estafas con cebos para celebridades – CYBERDEFENSA.MX

meta el jueves dicho está tomando acciones legales para abordar las estafas en sus plataformas mediante la presentación de demandas contra lo que llama anunciantes engañosos con sede en Brasil, China y Vietnam.

Como parte del esfuerzo, se suspendieron los métodos de pago de los anunciantes, se deshabilitaron las cuentas relacionadas y se bloquearon los nombres de dominio de los sitios web utilizados para realizar las estafas.

Al mismo tiempo, el gigante de las redes sociales dijo que también emitió cartas de cese y desistimiento a ocho consultores de marketing que anunciaron la capacidad de eludir sus sistemas de aplicación de políticas publicitarias. Esto incluía servicios falsos de «desbanificación» o restauración de cuentas y alquiler de acceso a cuentas confiables para ayudar a los clientes a eludir sus controles.

Se descubrió que al menos tres anunciantes, dos de Brasil y uno de China, participaban en estafas con cebos para celebridades, que a menudo implican el uso indebido de la imagen de figuras conocidas para engañar a las personas para que hagan clic en anuncios falsos que conducen a sitios fraudulentos. Estos sitios web están diseñados para recopilar datos confidenciales o engañar a usuarios desprevenidos para que envíen dinero o inviertan en plataformas falsas.

Los tres anunciantes contra los que Meta ha presentado demandas se enumeran a continuación:

  • Vitor Lourenço de Souza y Milena Luciani Sánchez, residentes en Brasil, están siendo demandados por utilizar imágenes y voces alteradas de celebridades para promover productos sanitarios fraudulentos.
  • B&B Suplementos e Cosméticos Ltda., con sede en Brasil. (Brites Corp), Brites Academia de Treinamento Ltda., Daniel de Brites Macieira Cordeiro y José Victor de Brites Chaves de Araújo por ser parte de una operación fraudulenta que aprovechó imágenes sintéticas de un médico destacado para publicitar productos de atención médica sin aprobación regulatoria y vendió cursos que enseñaban las mismas tácticas.
  • Shenzhen Yunzheng Technology Co., Ltd, con sede en China, por utilizar anuncios de cebo para celebridades dirigidos a personas en varios países, incluidos Estados Unidos y Japón, como parte de un plan de fraude diseñado para atraerlos a unirse a grupos de inversión.

«Para luchar contra las estafas de cebo de celebridades, desarrollamos protecciones para celebridades cuyas imágenes se utilizan repetidamente en estos esquemas», dijo Meta. «Este programa protege actualmente las imágenes de más de 500.000 celebridades y figuras públicas de todo el mundo».

Ciberseguridad

Además, la empresa señaló que demandó al anunciante con sede en Vietnam Lý Văn Lâm por utilizar técnicas de encubrimiento para eludir su proceso de revisión. El encubrimiento se refiere a una técnica adversa que tiene como objetivo ocultar la verdadera naturaleza de un sitio web vinculado a un anuncio en un intento de engañar a los sistemas de revisión de anuncios al ofrecer una versión de su contenido durante la revisión y mostrar un contenido malicioso completamente diferente a los usuarios reales.

En este caso, se dice que el anunciante utilizó anuncios fraudulentos para ofrecer artículos con descuento de marcas conocidas a cambio de completar una encuesta. Las personas que interactuaron con estos anuncios fueron dirigidas a sitios web falsos donde se les pidió que ingresaran la información de su tarjeta de crédito para comprar artículos que nunca fueron entregados. Sus tarjetas de crédito también incurrieron en tarifas recurrentes no autorizadas, una práctica conocida como fraude de suscripción.

El desarrollo se produce meses después de una investigación de Reuters. descubrió que el 19% de los 18 mil millones de dólares en ventas de publicidad de Meta en China en 2024 provinieron de anuncios de estafas, juegos de azar ilegales, pornografía y otros contenidos prohibidos. El informe también descubrió agencias que permiten a las empresas publicar anuncios prohibidos, lo que llevó a la empresa a revisar su programa Badged Partners.

En un análisis de 14,5 millones de anuncios publicados en plataformas Meta en toda la UE y el Reino Unido durante un período de 23 días, Gen Digital descubrió que casi uno de cada tres de esos anuncios (alrededor del 30,99%) apuntaba a un enlace de estafa, phishing o malware.

«En total, los anuncios fraudulentos generaron más de 300 millones de impresiones en menos de un mes», afirma la empresa de ciberseguridad. dicho a principios de este mes. «La actividad estaba altamente concentrada, con solo 10 anunciantes responsables de más del 56% de todos los anuncios fraudulentos observados. Se rastrearon grupos de campañas repetidas hasta pagos compartidos e infraestructura vinculada a China y Hong Kong, lo que indica operaciones organizadas a escala industrial en lugar de malos actores aislados».

Estos hallazgos también coinciden con el descubrimiento de infraestructura maliciosa y servicios clandestinos que se han utilizado para vender diversos tipos de estafas.

  • Se han descubierto estafas combinar publicidad maliciosa y matanza de cerdos modelos de fraude para defraudar a las víctimas, principalmente a aquellas en Japón, engañándolas para que hagan clic en anuncios con temas de inversión en las redes sociales. Estos anuncios redirigen a las víctimas a sitios web que les piden que interactúen con un supuesto experto a través de aplicaciones de mensajería escaneando un código QR.
  • Una vez que las víctimas se agregan a chats individuales y grupales con estos supuestos expertos, que en algunos casos no son más que chatbots impulsados ​​por inteligencia artificial (IA), se les persuade a invertir cantidades progresivamente mayores de dinero, solo para exigir una «tarifa de liberación» para desbloquear ganancias inexistentes. Se han descubierto más de 23.000 dominios dentro de este ecosistema.
  • Los actores de amenazas son comprometiendo enrutadores para alterar la configuración de DNS para usar solucionadores de sombra alojados en Aeza International, una empresa de alojamiento a prueba de balas (BPH) sancionada por el gobierno de EE. UU. en julio de 2025. Esta modificación no autorizada está diseñada para alterar selectivamente las respuestas de DNS asociadas con Okta y Shopify, lo que permite a los operadores dirigir a los usuarios a contenido fraudulento y de malware mediante un sistema de distribución de tráfico (TDS) basado en HTTP.
  • Se ha creado una red maliciosa de notificaciones push. observado utilizar una red de dominios maliciosos para atacar a los usuarios de Android Chrome en todo el mundo con un flujo constante de notificaciones automáticas no deseadas (por ejemplo, «¡Android infectado con malware!» o «El sistema necesita un escaneo») después de obtener permisos en un intento de dirigir a sitios fraudulentos y contenido para adultos. Según datos de Infoblox, Bangladesh, India, Indonesia y Pakistán representaron el 50% de todo el tráfico.
  • Se ha identificado una red de más de 150 sitios web falsos clonados que se hacen pasar por bufetes de abogados reales con sede en EE. UU. y el Reino Unido y se dirigen a usuarios que buscan asesoramiento y representación legal para promover una estafa de suplantación de empresas.
  • «Los sitios utilizaron el nombre de la firma, la marca y las identidades de abogados disponibles públicamente, presentándose como servicios legales y de recuperación de activos legítimos, ofreciendo ayudar a las víctimas a recuperar los fondos perdidos en fraudes anteriores», Sygnia dicho. «La campaña se dirigió a personas que ya habían sufrido fraude financiero».
Ciberseguridad

El proliferación de estafasimpulsada por una floreciente economía de matanza de cerdos como servicio (PBaaS), no ha escapado a la atención de las autoridades, como lo demuestra el desmantelamiento de compuestos de estafa en Sudeste Asiático en últimos meses.

A principios de este mes, el gobierno camboyano prometido para tomar medidas enérgicas y desmantelar las redes de estafa cibernética que operan dentro de sus fronteras, y agregó que los funcionarios de policía lanzaron 48 operaciones en los primeros nueve meses de 2025 para combatir el fraude cibernético, arrestaron a 168 personas y deportaron a 2.722 personas de regreso a sus países de origen.

Los esfuerzos en curso han reducido la actividad fraudulenta a la mitad desde principios de este año, afirmó el Ministro Principal Chhay Sinarith, presidente de la Secretaría de la Comisión para la Lucha contra los Delitos Tecnológicos. citado como decía esta semana. El primer ministro camboyano, Hun Manet, también admitido que los centros de estafas en línea que operan en el país están dañando la reputación del país y socavando su economía.