La semana del robo de datos: ocho casos del 11 al 17 de agosto

Llaves metálicas cayendo de un embudo de vidrio hacia varias manos abiertas representadas como bandejas oscuras, en paleta verde azulada
0 0 votos
Valora la Publicación

La semana del 11 al 17 de agosto dejó un hilo común incómodo: datos y credenciales ajenos terminando en manos de otros, por vías que no se parecen en nada entre sí.

Hubo un paquete de IA comprometido en la cadena de suministro, un dominio que nadie debía comprar, ofertas de empleo falsas, brechas corporativas clásicas y hasta arrestos por un fraude bancario de hace dos años y medio. Ocho casos que conviene mirar juntos.

Credenciales que viajan por la cadena de suministro

LiteLLM: 40 minutos de paquete envenenado, 2.500 organizaciones expuestas

El análisis que CloudSEK publicó esta semana reconstruye el que ya se describe como el mayor incidente de cadena de suministro de IA de 2026: el compromiso de LiteLLM, la librería open source que muchísimos equipos usan como proxy hacia distintos proveedores de LLM.

Las versiones maliciosas 1.82.7 y 1.82.8 estuvieron disponibles en PyPI apenas unos 40 minutos, pero alcanzó: el código se ejecutaba en cada invocación de Python, sin necesidad de un import explícito. La puerta de entrada fue un compromiso previo del escáner de seguridad Trivy, que el pipeline de build de LiteLLM instalaba automáticamente.

La reconstrucción de CloudSEK habla de una exposición potencial de más de 2.500 organizaciones y 434.000 pipelines de CI/CD (integración y despliegue continuos), con nombres como NVIDIA, AWS, Cisco y Salesforce entre los señalados. Entre lo expuesto:

  • Credenciales de AWS, Google Cloud y Azure.
  • Claves SSH y tokens de Kubernetes.
  • Secretos de CI/CD y variables de entorno.
  • API keys de proveedores de IA.

Un matiz importante: CloudSEK aclaró que esas cifras reflejan exposición reconstruida, no compromiso confirmado en cada organización.

noreply.net: el dominio que nadie debía comprar

El investigador Cory Solovewicz registró los dominios noreply.net y noreply.us, esas direcciones que las empresas usan como remitente «que no responde nadie»… asumiendo que no existen.

Resultado: cientos de miles de correos ajenos llegando a sus servidores, con reportes de accidentes laborales, datos de cuentas escolares, órdenes de reparación y credenciales de prueba incluidos. Otro investigador, Mike Sheward, vivió lo mismo tras comprar deleteduser.com.

Solovewicz viene contactando a las organizaciones afectadas en vez de exponerlas. La lección es simple: si tu sistema manda mails a un dominio que no controlás, esos datos son de quien controle ese dominio.

Tácticas nuevas contra sysadmins y defensas

Sandworm recluta: la oferta de empleo que instala una VPN troyanizada

El CERT de Ucrania (CERT-UA) documentó una campaña de UAC-0145, un subgrupo del grupo ruso Sandworm (APT44), activa al menos desde mayo, que apunta directamente a administradores de sistemas y profesionales IT.

El guion es de reclutamiento: estudian currículums en sitios de empleo, se hacen pasar por reclutadores de empresas IT, mueven la charla a Telegram y asignan tareas técnicas de prueba que requieren conectarse a una «VPN corporativa».

Esa VPN es un cliente WireGuard troyanizado llamado SopraVPN, alojado en SourceForge. Soporta una opción SymmetricKey no estándar que descifra y ejecuta PowerShell: en Windows crea tareas programadas y baja payloads adicionales, y en Linux usa cURL para traer ejecutables desde la infraestructura del atacante.

Akira reinicia en Safe Mode para dejar ciego al EDR

Huntress documentó el 13 de agosto una táctica que no le había visto antes al ransomware Akira: reiniciar el equipo comprometido en Safe Mode con red, el modo de arranque mínimo de Windows donde el EDR (la protección de detección y respuesta en el endpoint) directamente no corre.

El acceso inicial fue un equipo SonicWall VPN sin doble factor. En menos de 5 horas los atacantes se movieron por RDP hasta el controlador de dominio, instalaron AnyDesk, comprimieron datos con WinRAR y los subieron a un bucket S3 con s5cmd.

El robo de datos salió; el cifrado, no: akira.exe falló por memoria virtual insuficiente en Safe Mode, y al volver al arranque normal Defender lo detectó y lo puso en cuarentena. La extorsión igual queda en pie con lo exfiltrado.

Brechas corporativas de la semana

RingCentral: 1,6 millones de cuentas y 280 GB filtrados

La brecha que RingCentral divulgó el 28 de julio ya tiene números: 1,6 millones de cuentas con nombres, correos, teléfonos y direcciones físicas expuestos, según verificó Have I Been Pwned esta semana.

Detrás está el grupo extorsivo ShinyHunters, que robó 623 GB mediante una campaña de ingeniería social y, ante la negativa de pago, filtró 280 GB en la dark web. RingCentral afirma que su plataforma central no se vio afectada y que no detectó actividad no autorizada nueva tras la remediación.

Shell investiga un supuesto robo de 89 GB reclamado por Clop

Clop sumó a Shell a su sitio de filtraciones reclamando 89 GB de planos de ingeniería, reportes de pruebas de instalaciones y planes de proyectos. Shell respondió que está «al tanto de un incidente potencial» y que lo investiga con sus equipos de seguridad.

El caso se enmarca en la campaña de Clop contra CVE-2026-12569, una falla de validación de entrada en PTC Windchill y FlexPLM cuya explotación activa CISA confirmó a fines de junio. La misma tanda sumó 43 víctimas nuevas al sitio de Clop, incluidas General Electric y Philips.

SafePal: los datos de 39.798 compradores de hardware wallets, a la venta

SafePal notificó el 16 de agosto que los datos de 39.798 clientes (nombres, correos, teléfonos, direcciones de envío e información de compras) están a la venta en un foro de cibercrimen. Las semillas y claves privadas de las billeteras no se vieron comprometidas.

La causa fue una falla de autorización en un plugin de seguimiento de pedidos, agravada por un error de configuración que retuvo datos más tiempo del previsto. El riesgo real ahora es el phishing dirigido: SafePal ya documentó más de 30 sitios fraudulentos apuntando a sus usuarios, un blanco jugoso porque quien compra una hardware wallet tiene cripto que proteger.

Commerzbank: el fraude de 30 millones de euros que terminó en arrestos

La semana también mostró cómo termina a veces el camino de los datos robados. La Policía Federal de Brasil y la BKA alemana ejecutaron una operación conjunta por un fraude de 30 millones de euros contra cuentas de Commerzbank: 4 arrestos en Brasil y 3 imputados en España y Bulgaria.

El fraude, de noviembre de 2023, explotó una falla de software introducida por una actualización defectuosa en el sistema de pagos de un proveedor de servicios financieros, que habilitó débitos directos no autorizados. El banco absorbió la pérdida (los clientes no perdieron dinero) y los fondos se lavaron vía cuentas puente, empresas de fachada y plataformas de criptoactivos hacia Brasil.

¿Sabés a dónde van a parar tus credenciales?

Ocho casos, ocho vías distintas y un mismo final: información sensible en manos de terceros. Lo notable es que varias de estas vías no requieren romper nada tuyo: alcanza con un paquete que instalás confiado, un dominio al que tus sistemas mandan mails o una oferta de empleo bien armada.

¿Tenés inventariado a qué dominios manda correo tu infraestructura y qué secretos viven en tus pipelines de CI/CD? Te leemos en los comentarios.

Fuentes

Escrito por

Pablo Ariel Di Loreto

Profesor. Informático. Fanático del helado de dulce de leche. Director de Ingeniería en MODO, y Secretario del Microsoft Users Group Asociación Civil. Además, soy owner de iniciativas como ConoSurTech y Aprender IT.

Ver todas las entradas de Pablo Ariel Di Loreto →
Suscribirse
Notificarme de
guest

0 Comentarios
Viejos
Nuevos Más votados
Scroll al inicio
0
Nos encantaría conocer tu opinión: ¡comenta!x