Por Canuto  

Una estafa de empleo en el sector cripto comprometió los sistemas de una empresa en Singapur y provocó pérdidas de USD $11,8 millones. Los atacantes usaron una oferta laboral falsa para instalar malware y eludir los controles de transacción.
***

  • Oferta laboral falsa en LinkedIn fue el vector de ataque inicial.
  • Malware robó token de sesión y comprometió el repositorio Bitbucket de la empresa.
  • Las autoridades de Singapur instan a reforzar la seguridad de credenciales y repositorios.


La Policía de Singapur (SPF) y la Agencia de Seguridad Cibernética de Singapur (CSA) revelaron el 14 de agosto un incidente que dejó pérdidas por USD $11,8 millones en criptomonedas. Una empresa local fue víctima de una estafa de empleo que comenzó con un contacto falso por LinkedIn, y que terminó con la instalación de malware en un dispositivo corporativo, el robo de credenciales y la manipulación de sistemas de transacciones.

El ataque se inició cuando un empleado recibió una oferta laboral de un supuesto reclutador de una empresa vinculada al mundo cripto. Tras varias entrevistas virtuales, el candidato fue dirigido a un sitio web fraudulento donde debía completar una evaluación técnica de codificación. Durante esa prueba, se descargó un software malicioso que infectó el equipo de la empresa sin que el empleado lo notara.

El engaño paso a paso

Los atacantes utilizaron un dominio falsificado que imitaba la dirección de la empresa legítima, y mantuvieron entrevistas a través de Google Meet con la cámara apagada para evitar ser identificados. Una vez que el malware se instaló, recopiló el token de sesión de la víctima, permitiendo a los ciberdelincuentes eludir la autenticación multifactor y acceder a la cuenta de Bitbucket del empleado, que estaba conectada al repositorio de código de la compañía.

Con ese acceso, los atacantes modificaron las instrucciones de implementación automatizada de software, lo que les permitió infiltrarse en la infraestructura interna de la empresa. Las credenciales obtenidas durante el compromiso fueron utilizadas para sobrepasar los límites de transacción y los controles de aprobación de transferencias de criptomonedas, ejecutando operaciones que sumaron las pérdidas millonarias.

Este modus operandi no es nuevo en el sector. En mayo, se detectó el malware TrapDoor, que atacaba a desarrolladores de criptomonedas e inteligencia artificial mediante paquetes de software maliciosos. La plataforma de seguridad para desarrolladores Socket encontró al menos 34 paquetes maliciosos y 384 versiones conectadas en los ecosistemas de npm, PyPI y Rust, diseñados para robar información de billeteras, tokens de GitHub, claves API y credenciales en la nube.

La ingeniería social basada en reclutamiento es una tendencia creciente. En abril, la campaña Obsidian utilizó LinkedIn y Telegram para acercarse a profesionales de cripto y finanzas, convenciéndolos de instalar plugins maliciosos para la aplicación de notas Obsidian. El malware, identificado como PHANTOMPULSE, usaba tres redes blockchain para recibir comandos y mantener persistencia en los sistemas infectados.

Amenazas similares en el sector

El proveedor de billeteras Zerion también sufrió una brecha de USD $100.000 vinculada a una operación de ingeniería social de larga duración, donde los atacantes usaron inteligencia artificial para hacerse pasar por contactos de confianza. Investigadores de Security Alliance conectaron esa campaña con 164 dominios maliciosos utilizados para infiltrarse en empresas de criptomonedas a través de servicios como Slack y LinkedIn.

Las autoridades de Singapur no han atribuido el último ataque a un grupo específico, pero han señalado que actores norcoreanos como UNC4899, también conocido como TraderTraitor, han utilizado tácticas similares. Google Cloud y Wiz reportaron en 2025 que este grupo se acercaba a empleados de empresas cripto a través de LinkedIn y Telegram, persuadiéndolos para ejecutar contenedores Docker maliciosos en sus estaciones de trabajo.

En incidentes documentados, UNC4899 logró deshabilitar la autenticación multifactor en cuentas privilegiadas de Google Cloud y acceder a servicios relacionados con billeteras. El grupo ha estado activo desde al menos 2020 y se ha centrado fuertemente en empresas de criptomonedas y blockchain, según investigaciones de firmas de seguridad.

La cadena de ataque siempre sigue un patrón: contacto inicial por plataformas legítimas, evaluación que requiere ejecutar código o instalar software, instalación de malware y robo de credenciales. En el caso de Singapur, el malware no solo robó tokens de sesión, sino que también dio acceso a sistemas de desarrollo y a controles internos de transferencias.

Recomendaciones de las autoridades

La SPF y la CSA aconsejaron a empresas y particulares, especialmente en tecnología y criptomonedas, verificar la identidad de los reclutadores y las empresas que dicen representar antes de interactuar con archivos, sitios web o software relacionados con empleo. También instaron a proteger las claves de API y las credenciales internas, y a fortalecer la autenticación multifactor.

Se recomendó específicamente asegurar los repositorios de código y los pipelines de implementación de software, porque el acceso a esos sistemas puede permitir que un compromiso que comienza en el dispositivo de un empleado llegue a la infraestructura de la empresa. Las agencias también pidieron revisar cómo se almacenan y acceden las credenciales sensibles.

Para las empresas que sospechen que un dispositivo o sistema interno ya fue vulnerado, se aconsejó aislar los equipos afectados de inmediato, revocar sesiones activas, restablecer credenciales y examinar los registros de acceso en busca de señales de compromiso. Además, es fundamental verificar si los repositorios de código, servidores internos, cuentas o flujos de aprobación fueron modificados durante el incidente.

El caso de Singapur subraya la importancia de adoptar medidas preventivas en el entorno corporativo. La confianza en plataformas como LinkedIn puede convertirse en una puerta de entrada para ciberdelincuentes, y las empresas deben capacitar a sus empleados sobre los riesgos de la ingeniería social y la descarga de archivos desconocidos.

La pérdida de USD $11,8 millones no solo representa un golpe financiero, sino también un llamado de atención sobre la vulnerabilidad de los sistemas de control en el ecosistema cripto. Las autoridades continúan investigando el caso, mientras los expertos recomiendan una revisión exhaustiva de los procesos de contratación y de la seguridad informática en las organizaciones.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín