Estafa laboral de criptomonedas en Singapur cuesta a una empresa 11,8 millones de dólares

ciberseguridadEstafa CriptoSingapurphishingestafa laboralmalware
2026-08-14Fuente: crypto.news
Estafa laboral de criptomonedas en Singapur cuesta a una empresa 11,8 millones de dólares

Una oferta de trabajo falsa de criptomonedas que infectó un dispositivo de la empresa ha provocado pérdidas de 11,8 millones de dólares después de que los atacantes accedieran a los sistemas corporativos y eludieran los controles de transacciones, según han informado las autoridades de Singapur.

Resumen

  • Una oferta de trabajo falsa de criptomonedas provocó pérdidas de 11,8 millones de dólares después de que un malware infectara un dispositivo de la empresa.
  • Los atacantes robaron un token de sesión, eludieron la autenticación multifactor y accedieron al repositorio de Bitbucket de la empresa.
  • Las credenciales robadas se utilizaron posteriormente para eludir los límites de transacción y los controles de aprobación de transferencias de criptomonedas.
  • Las autoridades de Singapur instaron a las empresas a proteger las credenciales, los repositorios de código y los sistemas de implementación.

La Policía de Singapur y la Agencia de Seguridad Cibernética de Singapur dijeron el 14 de agosto que la víctima fue contactada por primera vez en LinkedIn por un estafador que se hacía pasar por un reclutador de una empresa relacionada con criptomonedas, comenzando un proceso de entrevistas que finalmente dio a los atacantes acceso al empleador de la víctima.

La comunicación pasó de LinkedIn a correo electrónico, donde el supuesto reclutador utilizó un dominio falsificado que se asemejaba mucho a la dirección legítima de la empresa. La víctima también asistió a varias entrevistas a través de Google Meet, aunque la persona que realizaba las entrevistas mantuvo su cámara apagada durante las llamadas.

A medida que avanzaba el proceso de reclutamiento, la víctima fue enviada a un sitio web falsificado y se le pidió que completara una evaluación técnica de codificación en un dispositivo de la empresa. Durante la evaluación se descargó software malicioso sin que la víctima se diera cuenta de que el dispositivo había sido comprometido.

La evaluación falsa de trabajo de criptomonedas abrió el acceso a los sistemas corporativos

Una vez instalado, el malware recopiló el token de sesión de la víctima, dijeron SPF y CSA. Los atacantes luego utilizaron el token robado para eludir la autenticación multifactor y obtener acceso a la cuenta de Bitbucket de la víctima, que estaba conectada al repositorio de código del empleador.

Bitbucket es un servicio de alojamiento de repositorios de código utilizado por equipos de desarrollo de software para almacenar, gestionar y colaborar en el código fuente. El acceso a una cuenta de empleado puede, por lo tanto, exponer más que el dispositivo individual cuando la cuenta tiene permisos vinculados a repositorios de la empresa u otros sistemas de desarrollo.

Después de ingresar a la cuenta de Bitbucket, los atacantes modificaron las instrucciones automatizadas de implementación de software de la empresa, según las dos agencias. La intrusión luego se movió hacia la infraestructura interna de la empresa mientras los atacantes accedían remotamente a sus servidores.

Las credenciales recopiladas durante el compromiso permitieron a los atacantes eludir los límites de transacción y los controles de aprobación utilizados para controlar las transferencias de criptomonedas. SPF y CSA dijeron que los atacantes posteriormente llevaron a cabo transacciones de criptomonedas que resultaron en pérdidas totales de 11,8 millones de dólares.

El uso de una evaluación de codificación como método de entrega de malware se asemeja a ataques documentados anteriormente en el sector de las criptomonedas, donde los desarrolladores y otro personal técnico son abordados con ofertas de trabajo antes de que se les pida que ejecuten código o instalen software.

En mayo, crypto.news informó sobre el malware TrapDoor, que se dirigía a desarrolladores de criptomonedas e inteligencia artificial a través de paquetes de software maliciosos. La plataforma de seguridad para desarrolladores Socket encontró al menos 34 paquetes maliciosos y 384 versiones conectadas en los ecosistemas npm, PyPI y Rust.

Según Socket, los paquetes estaban diseñados para robar información de billeteras de criptomonedas junto con tokens de GitHub, claves API, credenciales en la nube y acceso SSH. La campaña colocó los entornos de desarrollo en el punto de compromiso, permitiendo a los atacantes apuntar a credenciales que podrían proporcionar acceso a sistemas fuera de las cuentas personales de criptomonedas de la víctima.

Los trabajadores de criptomonedas han enfrentado repetidos ataques de malware basados en reclutadores

Una campaña de malware Obsidian de abril utilizó LinkedIn y Telegram para acercarse a profesionales de criptomonedas y finanzas. Elastic Security Labs descubrió que los atacantes dependían de la ingeniería social para convencer a los objetivos de instalar complementos comunitarios maliciosos para la aplicación legítima de toma de notas Obsidian.

El malware, identificado como PHANTOMPULSE, utilizó tres redes blockchain para recibir comandos y mantener persistencia, según Elastic Security Labs. Los investigadores recomendaron políticas estrictas de plugins a nivel de aplicación en empresas financieras para reducir el riesgo de que software de productividad legítimo se convierta en un punto de entrada para los atacantes.

Durante el mismo mes, el proveedor de carteras Zerion confirmó una brecha de 100.000 dólares vinculada a una operación de ingeniería social de larga duración relacionada con atacantes norcoreanos. La brecha de seguridad de Zerion involucró a atacantes que utilizaron inteligencia artificial para hacerse pasar por contactos de confianza antes de comprometer las credenciales de carteras calientes.

Los investigadores de Security Alliance relacionaron esa campaña con 164 dominios maliciosos utilizados en intentos de infiltrarse en empresas de criptomonedas a través de servicios como Slack y LinkedIn. Zerion dijo que los atacantes habían apuntado al lado humano de sus operaciones en lugar de romper directamente su tecnología subyacente de carteras.

SPF y CSA no han atribuido la última pérdida de 11,8 millones de dólares a Corea del Norte ni a ningún otro grupo de hackers.

Sin embargo, la ingeniería social basada en reclutamiento ha sido utilizada anteriormente por actores de amenazas norcoreanos contra empresas de criptomonedas. Google Cloud y Wiz informaron en 2025 que UNC4899, también conocido como TraderTraitor, se había acercado a empleados de empresas de criptomonedas a través de LinkedIn y Telegram mientras se hacían pasar por reclutadores.

En incidentes que involucran acercamientos laborales remotos, se persuadió a los empleados para que ejecutaran contenedores Docker maliciosos en sus estaciones de trabajo. Los contenedores desplegaron descargadores y puertas traseras conectadas a infraestructura controlada por los atacantes, después de lo cual el grupo se movió a través de redes internas, recopiló credenciales y buscó sistemas utilizados para procesar transacciones de criptomonedas.

Google dijo que un incidente permitió a UNC4899 deshabilitar la autenticación de múltiples factores en una cuenta privilegiada de Google Cloud y acceder a servicios relacionados con carteras. El grupo ha estado activo desde al menos 2020 y se ha centrado fuertemente en empresas de criptomonedas y blockchain, según la investigación de amenazas de la firma.

Las autoridades de Singapur piden controles más estrictos de repositorios y credenciales

Tras el último incidente, SPF y CSA aconsejaron a empresas y particulares, especialmente a los que operan en tecnología y criptomonedas, verificar las identidades de los reclutadores y las empresas que dicen representar antes de interactuar con archivos, sitios web o software relacionados con el trabajo.

También se aconsejó a las empresas proteger las claves de interfaz de programación de aplicaciones y las credenciales internas mientras se fortalece la autenticación de múltiples factores. Se recomendó específicamente asegurar los repositorios de código y los pipelines de despliegue de software porque el acceso a esos sistemas puede permitir que un compromiso que comienza en un dispositivo de un empleado llegue a la infraestructura de la empresa.

Las agencias también instaron a las empresas a revisar cómo se almacenan y acceden las credenciales sensibles. En el último caso, las credenciales recopiladas después del compromiso inicial se utilizaron para eludir los límites de transacción y los controles de aprobación, lo que permitió a los atacantes ejecutar transferencias de criptomonedas.

El acceso de desarrolladores ha seguido siendo un objetivo recurrente porque los repositorios de software y las herramientas relacionadas pueden contener credenciales o proporcionar rutas hacia sistemas en la nube y de producción. La campaña TrapDoor descubierta en mayo, por ejemplo, apuntó a tokens de GitHub, claves SSH y credenciales de nube junto con datos de carteras de criptomonedas, dando a los atacantes varios tipos de acceso desde un solo entorno de desarrollador infectado.

Estafas de reclutamiento anteriores han utilizado pasos similares con diferentes métodos de entrega de malware. Una campaña de entrevistas falsas de diciembre de 2024 se acercó a profesionales de Web3 a través de LinkedIn, Telegram y plataformas de freelance con ofertas de empleo lucrativas.

Los objetivos fueron dirigidos a un servicio de entrevistas por video y se les hicieron preguntas ordinarias de la industria antes de llegar a una tarea final de video. Cuando las víctimas encontraban un supuesto problema con el micrófono o la cámara, se les mostraban instrucciones de solución de problemas que requerían ejecutar comandos en sus computadoras.

El investigador en cadena Taylor Monahan dijo en ese momento que ejecutar los comandos podría dar a los atacantes acceso general al dispositivo, creando oportunidades para robar información sensible, monitorear la actividad o comprometer carteras de criptomonedas.

Los dispositivos comprometidos deben aislarse inmediatamente

Para las empresas que sospechen que un dispositivo de empleado o un sistema interno ya ha sido comprometido, SPF y CSA aconsejaron aislar el equipo o los sistemas afectados inmediatamente.

Las sesiones activas deben revocarse y las credenciales restablecerse, mientras que los registros de acceso deben examinarse para detectar señales de que los atacantes entraron en otras cuentas o en la infraestructura de la empresa. Las autoridades también aconsejaron a las empresas verificar si los repositorios de código, servidores internos, cuentas o flujos de trabajo de aprobación habían sido modificados durante el compromiso.

Para los individuos, las agencias recomendaron tratar con cautela los acercamientos de reclutamiento no solicitados y verificar de forma independiente tanto al reclutador como a la empresa involucrada. Se aconsejó un escrutinio adicional cuando un proceso de entrevista requiere que los candidatos descarguen archivos, ejecuten código desconocido o utilicen sitios web proporcionados por personas que no han verificado de forma independiente.

A las empresas se les aconsejó por separado revisar el acceso a las claves API y otras credenciales internas, fortalecer los controles de autenticación multifactor y asegurar la infraestructura de desarrollo, incluidos los repositorios y los pipelines de despliegue automatizados.