Las autoridades de EE. UU., Francia e Italia cierran un sitio masivo de pornografía deepfake

Los Departamentos de Justicia y Seguridad Nacional de EE.UU. confiscaron varios dominios de Internet esta semana, acusándolos de estar acostumbrados a publicar miles de imágenes y vídeos de mujeres desnudas alterados digitalmente o mediante IA.

Los dominios, CFAKE.com y SOCFAKE.com, se especializaban en falsificaciones digitales que “parecían ser imágenes sexuales de mujeres famosas, incluidos políticos, primeras damas de varios países, miembros de la realeza, periodistas, presentadores de televisión, atletas, artistas y otros” ya sea desnudos o involucrados en actividades sexuales”, según un comunicado del Departamento de Justicia.

Además de crear imágenes y vídeos sexuales de mujeres sin su consentimiento, el servicio permitía a las personas buscar por temas, incluidos «violación», «forzada» y «degradación».

Esa descripción proviene de un Departamento de Justicia. liberar describiendo el contenido de su declaración jurada de causa probable y órdenes de registro. CyberScoop no ha visto los documentos judiciales.

Los sitios fueron incautados en virtud de la Ley TAKE IT DOWN, una ley aprobada el año pasado que otorga a las autoridades federales la capacidad de procesar penalmente a quienes crean y distribuyen pornografía deepfake. La ley fue un raro momento de acuerdo bipartidista en Washington DC, y obtuvo el apoyo tanto de demócratas como de republicanos que dijeron que sus electores exigían leyes más estrictas para frenar el uso de IA para crear pornografía deepfake no consensuada.

La operación supone una de las mayores incautaciones desde que la ley entró en vigor. Los detalles de la operación divulgados por el gobierno muestran cómo los creadores de pornografía deepfake dependen de una red de activos e infraestructura internacionales para evadir la aplicación de la ley.

Robert Fraiser, fiscal federal para el distrito de Nueva Jersey, dijo que las autoridades estadounidenses trabajaron en coordinación con agencias policiales en Francia e Italia. Según funcionarios estadounidenses, la Polizia de Stato italiana les notificó por primera vez sobre el sitio web, mientras que una investigación paralela dirigida por la Fiscalía de París en Francia resultó en el arresto de un sospechoso relacionado con el sitio, junto con los fondos en criptomonedas incautados.

«Estas incautaciones detuvieron un sitio web que traficaba con humillación, explotación y violación de la privacidad personal a escala masiva», dijo Frazer en un comunicado. «Para las víctimas cuyas imágenes fueron distribuidas sin su consentimiento, el daño no es virtual: es profundamente personal y, a menudo, duradero».

Según el Fiscalía de ParísCyrille B., ciudadano francés de 47 años, fue detenido y acusado de ser administrador de CFAKE. Una búsqueda en su casa en Niza encontró equipos informáticos relacionados con el sitio y un poco más de 48.000 dólares en criptomonedas Ethereum que, según dijeron, procedían de la publicidad del sitio.

La investigación francesa identificó 300.000 imágenes y 7.000 vídeos que representan a 14.000 personas de diferentes países. El sitio tenía aproximadamente 200.000 cuentas de usuarios, 4 millones de visitas al mes y subía 50 contenidos nuevos cada día.

El sospechoso no tenía antecedentes penales y irá a juicio el 7 de julio. Los cargos conllevan posibles penas de hasta siete años de prisión y 500.000 euros.

La división de Investigación de Seguridad Nacional del Servicio de Inmigración y Control de Aduanas de EE.UU. está liderando la investigación federal, en conjunto con la oficina del Fiscal Federal de Nueva Jersey.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

TA4922 vinculado a China amplía los ataques de phishing al Reino Unido, Alemania, Italia y Sudáfrica – CYBERDEFENSA.MX

Un nuevo grupo de cibercrimen vinculado a China conocido como TA4922 ha ampliado su enfoque de orientación para dirigirse a organizaciones europeas en el Reino Unido, Alemania, Italia y Sudáfrica.

Estos esfuerzos se han complementado con un «ritmo operativo rápido» y un arsenal de malware en continua evolución que comprende familias conocidas como ValleyRAT (también conocido como Winos 4.0) y Atlas RAT (también conocido como AtlasCross RAT), así como herramientas no documentadas anteriormente llamadas RómuloCargador y Cargador de ejecución silenciosasegún Proofpoint.

La empresa de seguridad empresarial está vigilando la actividad bajo el nombre de TA4922, describiéndola como un actor de amenazas de habla china dirigida principalmente al este de Asia. Se considera que TA4922 comparte cierto nivel de superposición con Silver Fox, ya que el oficio del actor de amenazas se centra más en objetivos cibercriminales que en el espionaje.

«El actor probablemente esté motivado financieramente y enfocado en obtener acceso remoto a los entornos de las víctimas para obtener ganancias financieras, como robo de datos, fraude, reventa de acceso o acceso persistente», dijo la compañía. dichocaracterizándolo como un adversario que lleva a cabo «campañas más singulares» que cualquier otro actor de amenazas al que rastrea.

Ciberseguridad

Sin embargo, en los últimos meses, los ataques organizados por el grupo de hackers se han basado en campañas de phishing que utilizan señuelos con temas empresariales y de recursos humanos para phishing de credenciales, fraude y entrega de malware, incluidos Atlas RAT, RomulusLoader y SilentRunLoader.

Otro cambio notable implica los intentos de trasladar conversaciones de correos electrónicos a canales de comunicación fuera de banda como LINE, WhatsApp y Microsoft Teams, lo que permite a los atacantes eludir los controles de seguridad empresariales y robar datos o distribuir malware. Los detalles de algunas de las campañas de phishing TA4922 observadas recientemente se encuentran a continuación:

  • 6 de marzo de 2026: uso de señuelos relacionados con recursos humanos en ataques dirigidos a organizaciones japonesas para entregar Atlas RAT mediante carga lateral de DLL
  • 23 de marzo de 2026: uso de señuelos con temas corporativos y de recursos humanos en ataques dirigidos a organizaciones japonesas para entregar un cargador basado en C llamado RomulusLoader mediante carga lateral de DLL
  • 30 de marzo de 2026: uso de señuelos relacionados con las autoridades fiscales en ataques dirigidos a organizaciones en el Reino Unido para entregar un cargador y ladrón basado en Python con código de vibración llamado SilentRunLoader, que luego lanza un ejecutable para recopilar datos confidenciales de Google Chrome, incluidas las credenciales almacenadas, cookies e información de navegación.
  • 2 de abril de 2026: uso de señuelos de comunicación de recursos humanos en ataques dirigidos a organizaciones en el Reino Unido y Alemania para entregar Atlas RAT mediante carga lateral de DLL
  • 7 de abril de 2026: uso de señuelos relacionados con facturas en ataques dirigidos a organizaciones japonesas para entregar Atlas RAT mediante carga lateral de DLL
  • 10 de abril de 2026: uso de señuelos con temas de beneficios y cumplimiento en ataques dirigidos a organizaciones en todo el sudeste asiático y el Reino Unido para entregar SilentRunLoader a través de carga lateral de DLL y exfiltrar datos de Chrome.
  • Mediados de abril de 2026: uso de temas relacionados con negocios y impuestos en ataques dirigidos a organizaciones en Japón y Alemania para entregar RomulusLoader, que luego se usa para implementar AnyDesk y SyncFuture mediante carga lateral de DLL

«Si bien se considera que el actor tiene motivación financiera, las capacidades del malware incluyen el potencial de vigilancia, que podría ser utilizado o vendido a grupos de espionaje», dijo Proofpoint. «La naturaleza global de este actor muestra cómo las organizaciones deben ser conscientes de las amenazas emergentes y complejas, independientemente de su objetivo geográfico. Este tipo de actores pueden expandir y escalar rápidamente sus tácticas para incluir más objetivos en cualquier momento».