{"id":1342,"date":"2026-06-29T14:47:51","date_gmt":"2026-06-29T14:47:51","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/29\/236-000-sitios-de-dcloud-uni-app-utilizados-en-estafas-criptograficas-phishing-y-drenaje-de-billeteras-cyberdefensa-mx\/"},"modified":"2026-06-29T14:47:51","modified_gmt":"2026-06-29T14:47:51","slug":"236-000-sitios-de-dcloud-uni-app-utilizados-en-estafas-criptograficas-phishing-y-drenaje-de-billeteras-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/29\/236-000-sitios-de-dcloud-uni-app-utilizados-en-estafas-criptograficas-phishing-y-drenaje-de-billeteras-cyberdefensa-mx\/","title":{"rendered":"236.000 sitios de DCloud Uni-App utilizados en estafas criptogr\u00e1ficas, phishing y drenaje de billeteras \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los nuevos hallazgos descubiertos por Infoblox muestran que m\u00e1s de 236.000 sitios web utilizan plantillas de estafas de inversi\u00f3n creadas utilizando un marco chino leg\u00edtimo de desarrollo de aplicaciones multiplataforma de c\u00f3digo abierto llamado DCloud. <a href=\"https:\/\/en.uniapp.dcloud.io\/\">Uni-App<\/a>.<\/p>\n<p>Las plantillas impulsan intercambios de criptomonedas falsos, operaciones de matanza de cerdos en varios idiomas, redes de phishing de WhatsApp, plataformas de apuestas falsas, sitios de suplantaci\u00f3n de marcas y vaciadores de criptomonedas. La empresa de inteligencia de amenazas DNS ha identificado un total de 236.493 dominios distintos de segundo nivel.<\/p>\n<p>\u00abDurante los \u00faltimos dos a\u00f1os, ha habido un aumento espectacular de los sitios web fraudulentos que utilizan el marco DCloud, y los operadores de estos sitios contin\u00faan lanzando complejos esquemas del mundo real para enga\u00f1ar a las v\u00edctimas\u00bb, Infoblox <a href=\"https:\/\/www.infoblox.com\/blog\/threat-intelligence\/from-san-pedro-to-salinas-how-a-chinese-framework-dcloud-uni-app-powers-a-global-scam-economy\/\">dicho<\/a> en un informe exhaustivo publicado la semana pasada.<\/p>\n<p>Se est\u00e1 evaluando que actores de amenazas desconocidos est\u00e1n vendiendo plantillas de estafas de inversi\u00f3n de DCloud, aunque hay indicios de propiedad centralizada en una parte importante de los sitios web de estafas de inversi\u00f3n creados por DCloud.<\/p>\n<p>Esto se basa en ca\u00eddas en los registros de nuevos dominios observadas en sitios web fraudulentos en diversos hosts, lo que aumenta la posibilidad de que una parte centralizada est\u00e9 enfrentando interrupciones o realizando cambios coordinados en sus sitios fraudulentos de inversi\u00f3n DCloud. Otros signos incluyen huellas t\u00e9cnicas espec\u00edficas, m\u00e9todos de comunicaci\u00f3n con las v\u00edctimas y decisiones de hospedaje.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Entre los dominios identificados se encuentra el infame <a href=\"https:\/\/buenosairesherald.com\/society\/crime\/no-gold-at-the-end-of-this-rainbow-the-scam-that-engulfed-an-argentine-town\">Plataforma RainbowEx<\/a>un falso intercambio de criptomonedas que fue noticia a finales de 2024 por <a href=\"https:\/\/www.nytimes.com\/2025\/03\/28\/business\/rainbowex-crypto-ponzi-scheme.html\">operante<\/a> un esquema Ponzi que afect\u00f3 a decenas de miles de personas que viven en San Pedro, Argentina. M\u00e1s tarde ese a\u00f1o, siete personas vinculadas a la operaci\u00f3n fueron <a href=\"https:\/\/buenosairesherald.com\/society\/crime\/seven-arrested-in-rainbowex-ponzi-scheme-investigation\">detenido<\/a> por las autoridades encargadas de hacer cumplir la ley.<\/p>\n<p>Si bien el uso de DCloud en s\u00ed no es un indicador de intenciones maliciosas, Infoblox dijo que tiene algunos rasgos comunes entre ellos: interfaces de corretaje falsas, mensajes de drenaje de billeteras de criptomonedas, interfaces de juegos de azar con resultados manipulados, escaparates de suplantaci\u00f3n de marca y alojamiento a prueba de balas (BPH).<\/p>\n<p>Los dominios fraudulentos abarcan todos los continentes, se dirigen a hablantes de al menos ocho idiomas y se hacen pasar por marcas que van desde las principales bolsas de valores hasta gigantes minoristas y plataformas de mensajer\u00eda, dijo la compa\u00f1\u00eda. Las operaciones fraudulentas contin\u00faan desde mediados de 2022. De los sitios con huellas dactilares de DCloud, han surgido dos poblaciones relacionadas pero distintas:<\/p>\n<ul>\n<li>Sitios que llevan las firmas b\u00e1sicas del marco DCloud Uni-App que se remontan a 2021 e incluyen tanto empresas chinas leg\u00edtimas como operaciones maliciosas.<\/li>\n<li>Un subconjunto espec\u00edfico de estafas de inversi\u00f3n que ha estado activo desde mediados de 2022<\/li>\n<\/ul>\n<p>\u00abEn contra de la intuici\u00f3n, la poblaci\u00f3n de estafas de inversi\u00f3n es mayor de lo que revela la simple huella digital del marco DCloud, porque operadores m\u00e1s sofisticados han eliminado el andamiaje predeterminado de DCloud para evadir la identificaci\u00f3n basada en huellas dactilares\u00bb, se\u00f1al\u00f3 Infoblox.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjdlBiZkcgK78QhL1MyukNx6_aocCBn7q_oegUPgG8KRKX5euBb-TzsevpLK29XIloSdjj1ABTebfhtPpk3mg_oxDBNMgzpynUBivjl0Z1IUADx9KDh7jAtRA04InAP_f2HO9Q7WnIdRZbxYl4jIKyAIF8ztvX0l9yuR7fewhIFzzqqKdgIZbuywxmM8nPZ\/s1700-e365\/chain.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjdlBiZkcgK78QhL1MyukNx6_aocCBn7q_oegUPgG8KRKX5euBb-TzsevpLK29XIloSdjj1ABTebfhtPpk3mg_oxDBNMgzpynUBivjl0Z1IUADx9KDh7jAtRA04InAP_f2HO9Q7WnIdRZbxYl4jIKyAIF8ztvX0l9yuR7fewhIFzzqqKdgIZbuywxmM8nPZ\/s1700-e365\/chain.jpg\" alt=\"\" border=\"0\" data-original-height=\"555\" data-original-width=\"725\"\/><\/a><\/div>\n<p>El segundo conjunto de sitios web fraudulentos de DCloud est\u00e1 administrado por m\u00faltiples operadores no relacionados y comprende una amplia variedad de esquemas fraudulentos:<\/p>\n<ul>\n<li>Intercambios de criptomonedas y plataformas de dep\u00f3sito y comercio falsos que se hacen pasar por intercambios conocidos y enga\u00f1an a los usuarios para que realicen inversiones, mostrando una actividad comercial ficticia hasta que las v\u00edctimas intentan retirar sus fondos.<\/li>\n<li>Drenadores de billeteras de criptomonedas que incitan a los usuarios a conectar sus billeteras haci\u00e9ndose pasar por flujos de verificaci\u00f3n de BNB Chain o Tether<\/li>\n<li>Imitaciones de mercados de predicci\u00f3n y juegos de azar que imitan mercados de predicci\u00f3n al estilo Polymarket, o casinos y plataformas de loter\u00eda falsos.<\/li>\n<li>Phishing de WhatsApp y plataformas de mensajer\u00eda que tiene como objetivo extraer credenciales haci\u00e9ndose pasar por el Centro de ayuda de seguridad de WhatsApp utilizando dominios similares (por ejemplo, \u00abwhats-zwp[.]vip\u00bb o \u00abfaq-whatsapp-center[.]es\u00bb)<\/li>\n<li>Plantilla gen\u00e9rica de phishing y recopilaci\u00f3n de credenciales que incluyen p\u00e1ginas sencillas de inicio de sesi\u00f3n y registro.<\/li>\n<\/ul>\n<p>\u00abEn Estados Unidos, el mismo manual se ha manifestado ahora dos veces en operaciones p\u00fablicamente conocidas: primero en el <a href=\"https:\/\/www.nbcnews.com\/news\/us-news\/electric-scooter-scam-lightning-shared-scooter-co-investors-rcna226832\">Estafa de inversi\u00f3n compartida en scooter LSSC<\/a> \u00abEsto se convirti\u00f3 en una importante investigaci\u00f3n de fraude federal y estatal el a\u00f1o pasado, y en segundo lugar en una estafa con temas de inversi\u00f3n en bicicletas compartidas que est\u00e1 reclutando v\u00edctimas activamente en este momento bajo una fachada corporativa registrada en el Reino Unido con una licencia federal genuina de servicios monetarios de EE. UU.\u00bb, dijo la compa\u00f1\u00eda.<\/p>\n<p>La estafa de inversi\u00f3n en scooter creada utilizando el marco Uni-App se opera bajo la marca Yuechi Sharing Technology Ltd. y se dirige principalmente a Australia, Nueva Zelanda y los EE. UU. La interfaz de Yuechi presenta un formulario de inicio de sesi\u00f3n o registro, el \u00faltimo de los cuales solicita a los usuarios que ingresen su n\u00famero de tel\u00e9fono, c\u00f3digo de verificaci\u00f3n por SMS y un c\u00f3digo de invitaci\u00f3n compartido por un afiliado existente del esquema piramidal.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abLa puerta del c\u00f3digo de invitaci\u00f3n es com\u00fan en los sitios web de estafas de inversi\u00f3n: una posible v\u00edctima no puede crear una cuenta o llegar a la pantalla de dep\u00f3sito sin ser reclutada primero por un afiliado existente\u00bb, explic\u00f3 Infoblox. \u00abEste requisito se alinea con el hecho de que la mayor\u00eda de los operadores buscan convertir a cada v\u00edctima en un reclutador que luego intentar\u00e1 reclutar a sus propios amigos, familiares y compa\u00f1eros de trabajo para atraer m\u00e1s inversiones y construir la pir\u00e1mide\u00bb.<\/p>\n<p>El sitio tambi\u00e9n incorpora un componente de servicio al cliente que redirige a las v\u00edctimas a un chat de marca fuera de la plataforma para manejar problemas como errores de registro, bloqueos de retiros y retenciones de dep\u00f3sitos.<\/p>\n<p>Es m\u00e1s, el an\u00e1lisis de Infoblox de la infraestructura de estafas de inversi\u00f3n construida por DCloud ha revelado que la mayor\u00eda de los dominios est\u00e1n alojados en proveedores leg\u00edtimos como Cloudflare, Alibaba Cloud, Tencent Cloud y Amazon Web Services. Se ha descubierto que alrededor del 6% de los dominios visibles de estafas de inversi\u00f3n creados por DCloud aprovechan proveedores de BPH como CTG Server Limited (AS152194), que anteriormente ha sido se\u00f1alado por actividad cibern\u00e9tica maliciosa.<\/p>\n<p>\u00abLos sitios en el nivel evasivo, donde los operadores se tomaron la molestia de ocultar la firma del marco, se ejecutan en alojamiento a prueba de balas a aproximadamente el doble de velocidad que el nivel b\u00e1sico\u00bb, dijo la compa\u00f1\u00eda, donde el nivel b\u00e1sico se refiere a sitios fraudulentos que llevan la huella digital predeterminada del marco DCloud, mientras que el nivel evasivo consiste en sitios que no llevan la huella digital.<\/p>\n<p>\u00abLa interpretaci\u00f3n es sencilla: los operadores lo suficientemente sofisticados como para reconocer y eliminar las huellas dactilares del marco son tambi\u00e9n operadores lo suficientemente sofisticados como para buscar proveedores de infraestructura que se resistan a las solicitudes de eliminaci\u00f3n. Los dos comportamientos tienden a ir de la mano. Por el contrario, los operadores m\u00e1s baratos y menos sofisticados, aquellos que descargan una plantilla y la implementan tal cual, tambi\u00e9n son los m\u00e1s propensos a utilizar hosting convencional, donde son simult\u00e1neamente m\u00e1s f\u00e1ciles de identificar y de eliminar\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los nuevos hallazgos descubiertos por Infoblox muestran que m\u00e1s de 236.000 sitios web utilizan plantillas de estafas de inversi\u00f3n creadas utilizando un marco chino leg\u00edtimo de desarrollo de aplicaciones multiplataforma de c\u00f3digo abierto llamado DCloud. Uni-App. Las plantillas impulsan intercambios de criptomonedas falsos, operaciones de matanza de cerdos en varios idiomas, redes de phishing de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1700,243,24,3379,3381,202,365,266,3380,608],"class_list":["post-1342","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-billeteras","tag-criptograficas","tag-cyberdefensa-mx","tag-dcloud","tag-drenaje","tag-estafas","tag-phishing","tag-sitios","tag-uniapp","tag-utilizados"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1342","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1342"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1342\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1342"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1342"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1342"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}