AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

Hackers ibéricos lanzan ciberataques y blanquean fondos mediante redes financieras sofisticadas

1. Introducción

Durante los últimos meses, se ha detectado una campaña coordinada de ciberataques llevados a cabo por grupos de hackers ibéricos, quienes no solo han comprometido sistemas críticos en diversos sectores, sino que también han demostrado una notable capacidad para blanquear los beneficios obtenidos a través de intrincadas redes financieras. Este fenómeno, que afecta tanto a empresas como a particulares en la Península Ibérica y más allá, está generando preocupación entre los profesionales de la ciberseguridad, especialmente por el uso de técnicas avanzadas de evasión y movimientos laterales en las infraestructuras atacadas.

2. Contexto del Incidente o Vulnerabilidad

La oleada de ataques, iniciada a finales de 2023 y con picos de actividad en el primer semestre de 2024, ha tenido como objetivo principalmente entidades financieras, empresas de telecomunicaciones y organismos públicos en España y Portugal. Los grupos involucrados, cuyas actividades han sido rastreadas por varias unidades de ciberinteligencia, están relacionados con colectivos conocidos, aunque operan bajo nuevos pseudónimos y redes de afiliados.

Según fuentes del Centro Criptológico Nacional (CCN-CERT) y de la Guardia Civil, los atacantes han aprovechado vulnerabilidades recientemente publicadas en sistemas Windows Server (CVE-2023-23397), servidores de correo Microsoft Exchange (CVE-2024-21410) y dispositivos de red de fabricantes como Cisco y Fortinet. La explotación de estas debilidades ha facilitado la obtención de accesos privilegiados y el robo de credenciales.

3. Detalles Técnicos

Los investigadores han identificado el uso combinado de técnicas descritas en el framework MITRE ATT&CK, especialmente Initial Access (TA0001) mediante spear phishing y explotación remota de servicios expuestos (T1190). Tras el acceso inicial, los atacantes emplean herramientas automatizadas como Metasploit y Cobalt Strike para la escalada de privilegios (T1068), movimiento lateral (T1021) y persistencia (T1053).

Entre los Indicadores de Compromiso (IoC) detectados figuran direcciones IP de origen en nodos TOR y proxies bulletproof, dominios fraudulentos con similitud tipográfica a entidades bancarias, y hashes de archivos relacionados con troyanos bancarios y malware de acceso remoto (RATs) como AsyncRAT y Cobalt Strike Beacon.

En la fase de exfiltración, los datos robados se envían a servidores C2 (Command & Control) alojados en infraestructuras comprometidas fuera de la UE, dificultando su trazabilidad. El blanqueo de capitales se realiza mediante criptomonedas (Bitcoin, Monero), plataformas de mixing y cuentas bancarias en paraísos fiscales, empleando técnicas de layering y smurfing para fragmentar los fondos y evadir controles KYC (Know Your Customer).

4. Impacto y Riesgos

Se estima que, solo en el primer trimestre de 2024, los ataques han afectado a más de 200 organizaciones, con pérdidas económicas superiores a los 15 millones de euros. Además del impacto financiero directo, existe un riesgo elevado de incumplimiento del Reglamento General de Protección de Datos (GDPR) y la inminente Directiva NIS2, con posibles sanciones millonarias para las entidades afectadas.

El uso de técnicas de evasión avanzadas dificulta la detección temprana por parte de los equipos SOC, incrementando la “dwell time” (tiempo de permanencia de los atacantes en la red) hasta una media de 28 días antes de ser identificados. Esto aumenta la probabilidad de exfiltración masiva de datos sensibles y de la propagación de ransomware como técnica de doble extorsión.

5. Medidas de Mitigación y Recomendaciones

Para mitigar este tipo de amenazas, se recomienda:

– Aplicar inmediatamente los parches de seguridad para las vulnerabilidades CVE-2023-23397, CVE-2024-21410 y otras identificadas recientemente.
– Implementar autenticación multifactor (MFA) en todos los accesos remotos y privilegiados.
– Segmentar la red para limitar el movimiento lateral y monitorizar tráfico anómalo hacia dominios e IPs sospechosas, usando listas negras actualizadas.
– Desplegar soluciones EDR/XDR con capacidades de detección de comportamiento y respuesta automatizada ante actividades maliciosas.
– Realizar simulaciones de ataque (red teaming/purple teaming) para evaluar la resiliencia de los sistemas y la capacidad de respuesta de los equipos SOC.
– Fortalecer los controles de compliance y due diligence sobre transferencias financieras, especialmente hacia cuentas y wallets no verificadas.

6. Opinión de Expertos

David Barroso, CEO de CounterCraft, señala: “Estamos observando una sofisticación creciente en los ataques dirigidos desde la Península Ibérica, donde los atacantes no solo buscan el beneficio económico inmediato, sino también la creación de redes de blanqueo altamente resilientes. La colaboración internacional y la inteligencia compartida son clave para frenar este fenómeno”.

Por su parte, expertos de INCIBE advierten que los grupos implicados muestran un profundo conocimiento de la legislación europea y adaptan sus tácticas para evadir controles regulatorios, aprovechando vacíos legales en materia de criptomonedas y transferencias internacionales.

7. Implicaciones para Empresas y Usuarios

Las empresas deben intensificar sus programas de concienciación y formación interna, dado que el spear phishing sigue siendo el vector de entrada predominante. Es fundamental adoptar una filosofía de “zero trust” y revisar periódicamente la exposición de servicios críticos en Internet.

Para los usuarios, se recomienda extremar la precaución ante mensajes y solicitudes inesperadas, verificar la autenticidad de los remitentes y utilizar métodos de pago seguros, evitando transferencias directas a cuentas desconocidas o wallets de criptomonedas sin trazabilidad.

8. Conclusiones

La actividad reciente de los hackers ibéricos confirma una evolución significativa en las capacidades ofensivas y de blanqueo en el panorama de amenazas europeo. La combinación de ciberataques dirigidos y sofisticadas redes de lavado de dinero plantea nuevos retos a los equipos de ciberseguridad y a los reguladores, exigiendo una respuesta coordinada y proactiva basada en inteligencia y tecnologías avanzadas de detección y respuesta.

(Fuente: www.darkreading.com)