google-news-img

Informe del FBI: La estafa laboral de LinkedIn desencadena un robo de criptomonedas de 308 millones de dólares

Los investigadores federales han compartido los detalles de un robo de criptodivisas dirigido a Bitcoin.DMM.com, con sede en Japón. El resultado fue el robo de Bitcoin por valor de 308 millones de dólares por parte de ciberactores norcoreanos.

La Oficina Federal de Investigación (FBI) está trabajando junto con el Centro de Ciberdelincuencia del Departamento de Defensa (DC3) y la Agencia Nacional de Policía de Japón (NPA). Han identificado el ataque como obra de un conocido grupo de amenazas llamado TraderTraitor. Opera bajo varios alias, como Jade Sleet, UNC4899 y Slow Pisces.

Los hackers orquestaron una compleja operación que comenzó con tácticas de ingeniería social en LinkedIn y culminó con la transferencia no autorizada de 4.502,9 Bitcoin de los monederos corporativos de DMM.

- Advertisement -

Los hackers llevaron a cabo un sofisticado ataque de ingeniería social

El ataque comenzó con una campaña de ingeniería social orquestada a finales de marzo de 2024. Los operativos norcoreanos identificaron y atacaron a un empleado de Ginco, una empresa japonesa de software de monederos de criptomonedas que prestaba servicios críticos a DMM.

Los atacantes eligieron su objetivo estratégicamente, centrándose en un empleado con acceso al sistema de gestión de carteras de Ginco. El contacto inicial se produjo a través de LinkedIn, donde los atacantes se hicieron pasar por reclutadores profesionales.

Este enfoque muestra una tendencia creciente en los ciberataques, en los que se utilizan plataformas de redes profesionales legítimas para establecer un primer contacto creíble. Los atacantes elaboraron su comunicación para que pareciera un proceso de contratación rutinario.

- Advertisement -

El momento crítico del compromiso se produjo cuando los atacantes enviaron a su objetivo una URL que enlazaba con un script Python malicioso, disfrazado de prueba de codificación, alojado en GitHub.

La víctima, siguiendo lo que parecían procedimientos estándar de entrevista técnica, copió el código Python a su página personal de GitHub, ejecutando sin saberlo el script malicioso.

Ejecución técnica del atraco

A mediados de mayo de 2024, tras haber conseguido un punto de apoyo a través del código de GitHub comprometido, el grupo TraderTraitor comenzó la fase técnica de su ataque.

Los hackers explotaron la información de las cookies de sesión para hacerse pasar por el empleado de Ginco comprometido, lo que les dio acceso al sistema de comunicaciones de la empresa. Este paso les permitió controlar y potencialmente manipular las solicitudes de transacciones legítimas.

El ataque comenzó a finales de mayo, cuando los hackers identificaron e interceptaron una solicitud de transacción legítima de un empleado de DMM. Utilizando su acceso comprometido, manipularon los parámetros de la transacción. El resultado fue la transferencia no autorizada de 4.502,9 BTC, valorados en 308 millones de dólares en ese momento.

Los fondos robados se movieron sistemáticamente a través de una serie de transferencias a carteras controladas por el grupo TraderTraitor. Esto hizo que el proceso de recuperación fuera extremadamente difícil para las autoridades.

El FBI colaboró con la policía japonesa

La investigación de este robo masivo de criptomoneda muestra la cooperación entre las fuerzas del orden internacionales. El FBI, trabajando en estrecha coordinación con la Agencia Nacional de Policía de Japón y el Centro de Ciberdelincuencia del Departamento de Defensa, muestra cómo las ciberamenazas requieren ahora respuestas globales.

Esta colaboración ha resultado importante para seguir el movimiento de los fondos robados. Así como para identificar los patrones de ataque característicos del grupo TraderTraitor.

El incidente pone de relieve los continuos esfuerzos de Corea del Norte por generar ingresos mediante el robo de criptomonedas. Es un patrón que preocupa cada vez más a las agencias de seguridad internacionales. Los funcionarios encargados de hacer cumplir la ley señalan que estos ataques no son incidentes aislados. Por el contrario, forman parte de una campaña más amplia para eludir las sanciones internacionales.

Disclaimer

The contents of this page are intended for general informational purposes and do not constitute financial, investment, or any other form of advice. Investing in or trading crypto assets carries the risk of financial loss. The forecasted data (also called “price prediction”) on this page are subject to change without notice and are not guaranteed to be accurate.

Our Newsletter

Subscribe to our newsletter to get the latest news and promotions.

Vignesh Karunanidhi
Vignesh Karunanidhi
Vignesh Karunanidhi is a seasoned crypto journalist and content editor with over 6.5 years of experience in the crypto and Web3 space. Throughout his career, he has worked with leading platforms such as Watcher.Guru, Milk Road, BeInCrypto Captain Altcoin, and Coin Edition, producing over 8,000 news articles, blogs, and guides on cryptocurrency.