Crypto Prices

La estafa laboral en criptomonedas en Singapur causa pérdidas de 11.8 millones de dólares

antes de 2 horas
4 minutos leídos
2 vistas

Incidente de Estafa en Criptomonedas

Una oferta de trabajo falsa en el ámbito de las criptomonedas ha provocado pérdidas de 11.8 millones de dólares estadounidenses a una empresa en Singapur, tras el acceso no autorizado a sus sistemas corporativos por parte de atacantes que eludieron los controles de transacción, según informaron las autoridades locales. La Fuerza Policial de Singapur (SPF) y la Agencia de Ciberseguridad de Singapur (CSA) comunicaron el 14 de agosto que la víctima fue contactada inicialmente a través de LinkedIn por un estafador que se hacía pasar por reclutador de una empresa relacionada con criptomonedas.

Proceso de Reclutamiento Fraudulento

Este contacto dio inicio a un proceso de entrevista que, eventualmente, permitió a los atacantes acceder a los sistemas del empleador de la víctima. La comunicación se trasladó de LinkedIn a correo electrónico, donde el supuesto reclutador utilizó un dominio falsificado que se asemejaba estrechamente a la dirección de la empresa legítima. La víctima participó en varias entrevistas a través de Google Meet, aunque la persona que conducía las entrevistas mantuvo su cámara apagada durante las llamadas.

A medida que avanzaba el proceso de reclutamiento, se envió a la víctima a un sitio web falso y se le solicitó completar una evaluación técnica de codificación en un dispositivo proporcionado por la empresa. Durante esta evaluación, se descargó software malicioso sin que la víctima se diera cuenta de que el dispositivo había sido comprometido. Una vez instalado, el malware recolectó el token de sesión de la víctima, según informaron SPF y CSA.

Acceso No Autorizado y Consecuencias

Los atacantes utilizaron el token robado para eludir la autenticación de múltiples factores y obtener acceso a la cuenta de Bitbucket de la víctima, que estaba conectada al repositorio de código del empleador. Bitbucket es un servicio de alojamiento de repositorios de código utilizado por equipos de desarrollo de software para almacenar, gestionar y colaborar en el código fuente. El acceso a una cuenta de empleado puede exponer más que el dispositivo individual, especialmente cuando la cuenta tiene permisos vinculados a repositorios de la empresa u otros sistemas de desarrollo.

Tras acceder a la cuenta de Bitbucket, los atacantes modificaron las instrucciones de despliegue automático de software de la empresa, lo que les permitió trasladar la intrusión a la infraestructura interna de la compañía. Las credenciales recolectadas durante el compromiso les permitieron eludir los límites de transacción y los controles de aprobación utilizados para regular las transferencias de criptomonedas. SPF y CSA informaron que los atacantes llevaron a cabo transacciones de criptomonedas que resultaron en pérdidas totales de 11.8 millones de dólares.

Patrones de Ataque y Recomendaciones

El uso de una evaluación de codificación como método para entregar el malware se asemeja a ataques previamente documentados en el sector de criptomonedas, donde se contacta a desarrolladores y personal técnico con ofertas de trabajo antes de solicitarles que ejecuten código o instalen software. En mayo, crypto.news reportó sobre el malware TrapDoor, que apuntó a desarrolladores de criptomonedas e inteligencia artificial a través de paquetes de software malicioso.

La plataforma de seguridad para desarrolladores Socket identificó al menos 34 paquetes maliciosos y 384 versiones conectadas en los ecosistemas de npm, PyPI y Rust. Según Socket, estos paquetes estaban diseñados para robar información de billeteras de criptomonedas, así como tokens de GitHub, claves API, credenciales en la nube y acceso SSH.

Los investigadores recomendaron implementar políticas estrictas de complementos a nivel de aplicación en las empresas financieras para reducir el riesgo de que el software de productividad legítimo se convierta en un punto de entrada para los atacantes. Durante el mismo mes, el proveedor de billeteras Zerion confirmó una violación de 100,000 dólares vinculada a una operación de ingeniería social de larga duración relacionada con atacantes norcoreanos.

Consejos para Empresas y Individuos

SPF y CSA aconsejaron a las empresas y a los individuos, especialmente aquellos que operan en tecnología y criptomonedas, que verifiquen las identidades de los reclutadores y las empresas que dicen representar antes de interactuar con archivos, sitios web o software relacionados con trabajos. También se recomendó a las empresas proteger las claves de la interfaz de programación de aplicaciones y las credenciales internas, mientras fortalecen la autenticación de múltiples factores.

Se sugirió específicamente asegurar los repositorios de código y las tuberías de despliegue de software, ya que el acceso a esos sistemas puede permitir que un compromiso que comienza en un dispositivo de un empleado alcance la infraestructura de la empresa. Las agencias también instaron a las empresas a revisar cómo se almacenan y acceden a las credenciales sensibles.

«Las credenciales recolectadas después del compromiso inicial se utilizaron para eludir los límites de transacción y los controles de aprobación, permitiendo a los atacantes ejecutar transferencias de criptomonedas.»

Para las empresas que sospechan que un dispositivo de empleado o un sistema interno ya ha sido violado, SPF y CSA aconsejaron aislar inmediatamente el equipo o los sistemas afectados. Las sesiones activas deben ser revocadas y las credenciales restablecidas, mientras que los registros de acceso deben ser examinados en busca de signos de que los atacantes ingresaron a otras cuentas o infraestructura de la empresa.

Las autoridades también recomendaron a las empresas que verifiquen si los repositorios de código, servidores internos, cuentas o flujos de trabajo de aprobación habían sido modificados durante el compromiso. Los equipos internos de ciberseguridad o proveedores de seguridad externos deben ser contactados sin demora, según las agencias.

Para los individuos, las agencias recomendaron tratar los enfoques de reclutamiento no solicitados con precaución y verificar de forma independiente tanto al reclutador como a la empresa involucrada. Se aconsejó un escrutinio adicional cuando un proceso de entrevista requiere que los candidatos descarguen archivos, ejecuten código desconocido o utilicen sitios web proporcionados por personas que no han sido verificadas de forma independiente.

Popular