Las estafas de Sniper Dz se dirigen a los usuarios de MENA a través de ofertas falsas de Facebook y alertas del navegador – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de actividades fraudulentas dirigidas a usuarios de todo Oriente Medio y el Norte de África mediante el empleo de varias cuentas fraudulentas de Facebook que se hacen pasar por políticos, figuras públicas y organizaciones de confianza.

«Estas cuentas promovían ofertas falsas, incluidos paquetes gratuitos de Internet móvil, compensaciones financieras y programas de subsidios gubernamentales», dijeron los analistas de Group-IB Anna Yurtaeva y Viacheslav Shevchenko. dicho.

«Se animaba a las víctimas a hacer clic en enlaces integrados para reclamar los beneficios anunciados, pero en lugar de ello eran redirigidas a través de una cadena de sitios web intermediarios que, en última instancia, conducían al phishing y a la infraestructura de monetización del tráfico».

La empresa de ciberseguridad con sede en Singapur dirige estas campañas a Sniper Dz, una plataforma llave en mano de phishing como servicio (PhaaS) que fue desmantelada el mes pasado en una operación dirigida por INTERPOL. Los hallazgos indican que la plataforma va más allá de facilitar el robo de credenciales, generando ingresos ilícitos a través del abuso de notificaciones en el navegador, suscripciones premium de SMS, llamadas con tarifas premium y estafas de inversión.

Ciberseguridad

Un «embudo típico de víctima de estafa de Sniper Dz» comienza con señuelos de ingeniería social localizados, en los que los estafadores se hacen pasar por proveedores de telecomunicaciones conocidos como Algérie Télécom para promover ofertas falsas y dirigir a los usuarios a dominios alojados en Link in bio, servicios que actúan como una capa intermediaria entre la publicación en las redes sociales y el destino final.

«En lugar de dirigir a las víctimas directamente a un sitio web malicioso, la campaña primero dirige a los usuarios a través de plataformas confiables de agregación de enlaces como Linkbio y Linktree», dijeron los investigadores de Group-IB. «Los atacantes crean páginas de destino señuelo en dominios operados por estos servicios».

El ataque finaliza dirigiendo a las víctimas a una página que obtiene permisos de notificación del navegador solicitando a los usuarios que hagan clic en «Permitir» para continuar. Detrás de escena, el código incrustado en la página web suscribe el navegador web a un sistema de notificaciones push mediante una identificación voluntaria del servidor de aplicaciones (INSÍPIDO) clave pública.

Group-IB dijo que se ha observado la misma clave VAPID en campañas que se hacen pasar por proveedores de telecomunicaciones en Argelia y estafas relacionadas con inversiones dirigidas a usuarios en múltiples regiones.

«Debido a que las claves públicas VAPID se utilizan para identificar el servicio de notificación responsable de entregar mensajes push, su reutilización puede proporcionar información valiosa sobre las relaciones de infraestructura subyacentes», dijo la compañía. «La aparición constante de la misma clave en campañas distintas sugiere que los operadores dependen de un ecosistema compartido de notificaciones push en lugar de una infraestructura independiente».

Además, la página secuestra el botón Atrás inyectando 10 estados históricos falsos, engañando a los usuarios para que visiten sitios que pueden publicar anuncios no solicitados o atrapándolos en una «prisión del botón Atrás» y dentro de contenido controlado por atacantes para inflar las impresiones de anuncios, promover estafas o entregar contenido malicioso.

Ciberseguridad

«La página también implementa una técnica de tabulación que se activa cuando los usuarios interactúan con ciertos enlaces», señaló la empresa de ciberseguridad. Si un enlace abre una nueva pestaña del navegador, un script retrasado redirige silenciosamente la pestaña original a otro destino controlado por los operadores.

«Esto permite que la campaña continúe generando tráfico a través de su infraestructura de redirección y monetización incluso después de que la víctima crea que ha abandonado el sitio. Al combinar el abuso de notificaciones del navegador con la manipulación del historial y las redirecciones con pestañas, los operadores hacen que sea mucho más difícil para los usuarios escapar del ecosistema de estafa».

Una vez que los usuarios se inscriben en la infraestructura de notificación, los ataques avanzan a la fase de monetización, dirigiendo a las víctimas a un sistema de distribución de tráfico (TDS) que determina qué estafa presentar en función de factores como el tipo de dispositivo, la ubicación y el operador de telefonía móvil. Las posibles vías incluyen estafas de llamadas con tarifas superiores, fraude de suscripciones de SMS premium y estafas de inversión.

«Esta campaña demuestra cómo las operaciones de fraude modernas dependen cada vez más del abuso de tecnologías web legítimas en lugar del malware tradicional», dijo Group-IB. «En lugar de infectar dispositivos, los operadores explotan plataformas confiables, funciones de navegador y técnicas de ingeniería social para guiar a las víctimas a través de un embudo de monetización cuidadosamente diseñado».

La operación Ramz de INTERPOL desbarata las redes de ciberdelincuencia de MENA con 201 detenciones – CYBERDEFENSA.MX

INTERPOL ha coordinado una campaña de lucha contra los delitos cibernéticos, la primera de su tipo, en Oriente Medio y el Norte de África (MENA), que dio lugar a 201 detenciones y la identificación de 382 sospechosos adicionales.

La iniciativa involucró los esfuerzos de 13 países de la región entre octubre de 2025 y febrero de 2026, con el objetivo de investigar y neutralizar infraestructura maliciosa, arrestar a los perpetradores detrás de estas actividades y prevenir pérdidas futuras.

«La operación se centró en neutralizar las amenazas de phishing y malware, así como en hacer frente a las estafas cibernéticas que causan graves costes a la región», INTERPOL dicho en un comunicado. «Además de las detenciones realizadas, se identificaron 3.867 víctimas y se incautaron 53 servidores».

La operación, cuyo nombre en clave Ramzprovocó la interrupción de un servicio de phishing como servicio (PhaaS) por parte de las autoridades argelinas después de que su servidor fuera confiscado, junto con una computadora, un teléfono móvil y discos duros que contenían software y scripts de phishing. Un sospechoso fue arrestado en relación con el plan.

En otros lugares, funcionarios marroquíes confiscaron computadoras, teléfonos inteligentes y discos duros externos que contenían datos bancarios y software utilizados para operaciones de phishing.

Ciberseguridad

Las autoridades también identificaron un servidor legítimo ubicado en una residencia privada en Omán que contenía información confidencial. El servidor padecía múltiples vulnerabilidades de seguridad críticas y estaba infectado por malware. INTERPOL dijo que se tomaron medidas para desactivar el servidor.

En un caso similar, se descubrieron dispositivos comprometidos en Qatar, sin que los propios propietarios supieran que sus sistemas estaban siendo utilizados para difundir «amenazas maliciosas». Aunque no se reveló la naturaleza exacta de estas amenazas, se dice que las máquinas afectadas fueron aseguradas y se alertó a los propietarios de los dispositivos para que tomaran las medidas de seguridad adecuadas.

Por último, la policía jordana identificó una computadora que se utilizaba para ejecutar estafas de fraude financiero, donde se engañaba a usuarios desprevenidos para que invirtieran sus activos en una plataforma comercial aparentemente legítima, solo para que se cerrara una vez que se depositaban los fondos.

«Una redada descubrió a 15 personas que llevaban a cabo estafas, pero los investigadores determinaron que eran víctimas de trata de personas que habían sido reclutadas bajo la falsa promesa de empleo en sus países de origen en Asia», dijo INTERPOL.

«Al llegar a Jordania, les confiscaron los pasaportes y los obligaron o coaccionaron a participar en el plan. Dos individuos sospechosos de orquestar la operación fueron arrestados».

Group-IB, que fue una de las empresas del sector privado que participó en el esfuerzo, dicho proporcionó «inteligencia procesable» sobre más de 5.000 cuentas comprometidas, incluidas aquellas asociadas con la infraestructura gubernamental, y compartió detalles sobre la infraestructura de phishing activa en toda la región.

«El cibercrimen no tiene fronteras y la única respuesta eficaz es una que tampoco las tenga», Joe Sander, director ejecutivo de Team Cymru, dicho. «La Operación Ramz es exactamente ese tipo de respuesta: las fuerzas del orden y socios confiables del sector privado reúnen inteligencia, actúan en conjunto y desmantelan la infraestructura de la que dependen los delincuentes».

Ciberseguridad

Los países que participaron en la Operación Ramz incluyeron Argelia, Bahrein, Egipto, Irak, Jordania, Líbano, Libia, Marruecos, Omán, Palestina, Qatar, Túnez y los Emiratos Árabes Unidos.

Serie de acciones policiales

Los arrestos se producen en el contexto de una serie de acciones policiales anunciadas por Alemania y el Departamento de Justicia (DoJ) de Estados Unidos en las últimas semanas.

  • la sentencia de Thomasz Szabo (alias Plank, Jonah y Cypher), de 27 años, de Rumania, a 48 meses de prisión por su papel como cerebro de una red de aplastamiento en línea que tenía como objetivo a más de 75 funcionarios públicos, cuatro instituciones religiosas y varios periodistas.
  • la acusación de Debo a Martín Andresen (también conocido como Speedstepper), el presunto administrador principal del mercado ilícito de la red oscura, Dream Market, acusado de lavado de dinero, tras su arresto en Alemania la semana pasada.
  • El cierre de una versión relanzada del red criminal mercado (originalmente fue desmantelado en diciembre de 2024) y el arresto de un presunto administrador, un ciudadano alemán de 35 años, en la isla española de Mallorca.
  • la convicción de Sohaib Akhterde 34 años, de Alexandria, Virginia, por un jurado federal por eliminar 96 bases de datos que almacenan información del gobierno de EE. UU. y robar la contraseña en texto plano de un individuo que había presentado una queja ante el Portal Público de la Comisión de Igualdad de Oportunidades en el Empleo.
  • la sentencia de Alan Billde 33 años, de Bratislava, el administrador eslovaco de Kingdom Market, a 200 meses (más de 16 años) de prisión después de que se declarara culpable de conspiración para distribuir sustancias controladas, drogas ilegales, datos financieros robados, documentos falsificados y malware a principios de enero.
  • la sentencia de David José Gómez Cegarrade 25 años, de Venezuela, al tiempo cumplido y al pago de una restitución por un total de $294,820 en relación con una serie de incidentes de premios mayores en cajeros automáticos entre el 5 de octubre y el 11 de noviembre de 2024, en los estados estadounidenses de Nueva York, Massachusetts e Illinois.
  • la sentencia de Marlon Ferro (alias GothFerrari), de 20 años, de Santa Ana, California, a 78 meses de prisión en relación con una conspiración de ingeniería social que robó más de 250 millones de dólares en criptomonedas a víctimas en todo Estados Unidos entre finales de 2023 y principios de 2025.

«Este [social engineering] «El esquema combinaba un sofisticado fraude en línea con un robo a la antigua usanza para drenar a las víctimas millones de dólares en activos digitales», afirmó la fiscal federal Jeanine Ferris Pirro.

«Los agentes de la conspiración generalmente apuntaban a personas que se creía que tenían importantes tenencias de criptomonedas. Sus miembros manipularon a las víctimas para que les entregaran el acceso a sus billeteras digitales a través de elaborados esquemas de fraude. Cuando las víctimas almacenaban sus criptomonedas en billeteras de hardware, dispositivos físicos a los que no se puede acceder de forma remota, la empresa recurrió a Ferro».

La campaña de piratería a sueldo vinculada a amargamente se dirige a periodistas en toda la región MENA – CYBERDEFENSA.MX

Según los hallazgos de Accede ahora, Estar atentoy PYME.

Dos de los objetivos incluían a destacados periodistas egipcios y críticos del gobierno, Mostafa Al-A’sar y Ahmed Eltantawy, quienes fueron los destinatarios de una serie de ataques de phishing que buscaban comprometer sus cuentas de Apple y Google en octubre de 2023 y enero de 2024 dirigiéndolos a páginas falsas que los engañaban para que ingresaran sus credenciales y códigos de autenticación de dos factores (2FA).

«Los ataques se llevaron a cabo entre 2023 y 2024, y ambos objetivos son destacados críticos del gobierno egipcio que anteriormente se enfrentaron a prisión política; uno de ellos fue atacado anteriormente con software espía», dijo la línea de ayuda de seguridad digital de Access Now.

También se destacó como parte de estos esfuerzos a un periodista libanés anónimo, que recibió mensajes de phishing en mayo de 2025 a través de la aplicación Apple Messages y WhatsApp que contenían enlaces maliciosos que, al hacer clic, engañaban a los usuarios para que ingresaran las credenciales de su cuenta como parte de un supuesto paso de verificación de Apple.

«La campaña de phishing incluyó ataques persistentes a través de iMessage/Apple Messenger y la aplicación WhatsApp. […] haciéndose pasar por Apple Support», dijo SMEX, una organización sin fines de lucro de derechos digitales en la región de Asia Occidental y África del Norte (WANA). «Si bien el enfoque principal de esta campaña parece ser los servicios de Apple, la evidencia sugiere que otras plataformas de mensajería, a saber, Telegram y Signal, también fueron atacadas».

En el caso de Al-A’sar, el ataque de phishing dirigido a comprometer su cuenta de Google comenzó con un mensaje en LinkedIn de un personaje títere llamado «Haifa Kareem», quien se acercó a él con una oportunidad de trabajo. Después de que el periodista compartiera su número de móvil y dirección de correo electrónico con el usuario de LinkedIn, recibió un correo electrónico de este último el 24 de enero de 2024, indicándole que se uniera a una llamada de Zoom haciendo clic en un enlace acortado con Rebrandly.

Ciberseguridad

Se considera que la URL es un ataque de phishing basado en el consentimiento que aprovecha OAuth 2.0 de Google para otorgar al atacante acceso no autorizado a la cuenta de la víctima a través de una aplicación web maliciosa llamada «en-account.info».

«A diferencia del ataque anterior, donde el atacante se hizo pasar por un inicio de sesión de una cuenta de Apple y utilizó un dominio falso, este ataque emplea el consentimiento de OAuth para aprovechar los activos legítimos de Google para engañar a los objetivos para que proporcionen sus credenciales», dijo Access Now.

«Si el usuario objetivo no ha iniciado sesión en Google, se le solicita que ingrese sus credenciales (nombre de usuario y contraseña). Más comúnmente, si el usuario ya inició sesión, se le solicita que otorgue permiso a una aplicación que controla el atacante, utilizando una función de inicio de sesión de terceros que es familiar para la mayoría de los usuarios de Google».

Algunos de los dominios utilizados en estos ataques de phishing se enumeran a continuación:

  • signin-apple.com-en-uk[.]co
  • id-apple.com-es[.]yo
  • facetime.com-en[.]yo
  • Secure-signal.com-en[.]yo
  • telegram.com-es[.]yo
  • verificar-apple.com-ae[.]neto
  • unirse-facetime.com-ae[.]neto
  • android.com-ae[.]neto
  • cifrado-plug-in-signal.com-ae[.]neto

Curiosamente, el uso del dominio «com-ae[.]net» se superpone con una campaña de software espía para Android que la empresa eslovaca de ciberseguridad ESET documentó en octubre de 2025, destacando el uso de sitios web engañosos que se hacen pasar por Signal, ToTok y Botim para implementar ProSpy y ToSpy para objetivos no especificados en los Emiratos Árabes Unidos

Específicamente, el dominio «encryption-plug-in-signal.com-ae[.]net» se utilizó como vector de acceso inicial para ProSpy afirmando ser un complemento de cifrado inexistente para Signal. El software espía viene equipado con capacidades para filtrar datos confidenciales como contactos, mensajes SMS, metadatos del dispositivo y archivos locales.

Al final, ninguna de las cuentas de los periodistas egipcios fue infiltrada. Sin embargo, SMEX reveló que el ataque inicial dirigido al periodista libanés el 19 de mayo de 2025 comprometió completamente su cuenta de Apple y resultó en la adición de un dispositivo virtual a la cuenta para obtener acceso persistente a los datos de la víctima. La segunda oleada de ataques no tuvo éxito.

Si bien no hay evidencia de que los tres periodistas hayan sido atacados con software espía, la evidencia muestra que los actores de amenazas pueden usar los métodos y la infraestructura asociados con los ataques para entregar cargas útiles maliciosas y filtrar datos confidenciales.

«Esto sugiere que la operación que identificamos puede ser parte de un esfuerzo de vigilancia regional más amplio destinado a monitorear las comunicaciones y recopilar datos personales», dijo Access Now.

Lookout, en su propio análisis de estas campañas, atribuyó los esfuerzos dispares a una operación de piratería a sueldo con vínculos con Bitter, un grupo de amenazas que se considera encargado de los esfuerzos de recopilación de inteligencia en interés del gobierno indio. La campaña de espionaje ha estado operativa desde al menos 2022.

Según los dominios de phishing observados y los señuelos del malware ProSpy, la campaña probablemente se haya dirigido a víctimas en Bahrein, los Emiratos Árabes Unidos, Arabia Saudita, el Reino Unido, Egipto y potencialmente los EE. UU., o ex alumnos de universidades estadounidenses, lo que indica que los ataques van más allá de los miembros de la sociedad civil egipcia y libanesa.

«La operación presenta una combinación de phishing dirigido dirigido a través de cuentas falsas de redes sociales y aplicaciones de mensajería que aprovechan esfuerzos persistentes de ingeniería social, lo que puede resultar en la entrega de software espía de Android dependiendo del dispositivo del objetivo», dijo la compañía de ciberseguridad.

Ciberseguridad

Los vínculos de la campaña con Bitter provienen de conexiones de infraestructura entre «com-ae[.]neto» y «youtubepremiumapp[.]com«un dominio marcado por ciclo y Meta en agosto de 2022 vinculado a Bitter en relación con un esfuerzo de espionaje que utilizó sitios falsos que imitaban servicios confiables como YouTube, Signal, Telegram y WhatsApp para distribuir un malware de Android denominado Dracarys.

El análisis de Lookout también ha descubierto similitudes entre Dracarys y ProSpy, a pesar de que este último se desarrolló años después utilizando Kotlin en lugar de Java. «Ambas familias usan la lógica de los trabajadores para manejar las tareas y nombran las clases de trabajadores de manera similar. También usan comandos C2 numerados», agregó la compañía. «Mientras ProSpy exfiltra datos a los terminales del servidor que comienzan con ‘v3’, Dracarys exfiltra datos a los terminales del servidor que comienzan con ‘r3’».

A pesar de estas conexiones, lo que hace que la campaña sea inusual es que Bitter nunca ha sido atribuido a campañas de espionaje dirigidas a miembros de la sociedad civil. Esto ha planteado dos posibilidades: o es el trabajo de una operación de piratería a sueldo con vínculos con Bitter o el propio actor de la amenaza está detrás de esto, en cuyo caso podría indicar una expansión de su alcance de ataque.

«No sabemos si esto representa una expansión del papel de Bitter, o si es una indicación de superposición entre Bitter y un grupo desconocido de hackers a sueldo», añadió Lookout. «Lo que sí sabemos es que el malware móvil sigue siendo un medio principal para espiar a la sociedad civil, ya sea adquirido a través de un proveedor de vigilancia comercial, subcontratado a una organización de piratería contratada o implementado directamente por un estado nación».