Una falsa conferencia sobre criptomonedas tuvo como objetivo a expertos en seguridad en una estafa para robar sus datos.
¡Expertos en seguridad fueron víctimas de una conferencia falsa sobre criptomonedas! Descubra cómo fueron atacados y qué información intentaron robar los estafadores. ¡Protéjase ahora!
Las cosas más importantes que necesitas saber
- El ataque se basa en el método ClickFix, mediante el cual se engaña a las víctimas para que ejecuten comandos en la terminal que conducen a la instalación del malware AMOS para robar información del navegador, cookies, datos del llavero y monederos de criptomonedas.
- Si el programa inicial de robo de datos no se instala correctamente, los atacantes envían otro documento que supuestamente proviene de Dropbox, el cual conduce directamente a la descarga del mismo malware.
- Se recomienda a las víctimas que hayan reaccionado al ataque que aíslen inmediatamente el sistema, recopilen pruebas forenses y asuman que se ha producido una violación de credenciales, lo que implica cancelar las sesiones activas, restablecer las contraseñas, rotar las claves API y revisar las carteras de criptomonedas.
- Huntress descubrió una campaña de ClickFix dirigida a profesionales de la seguridad mediante invitaciones falsas a conferencias.
- Las víctimas son engañadas para que introduzcan un código que instala el software AMOS, destinado al robo de información, en macOS.
- Si eres víctima de esta práctica, aísla los sistemas, restablece las credenciales, cambia las claves secretas y revisa las carteras de criptomonedas.
Los expertos han advertido que los ciberdelincuentes están atacando a profesionales de la seguridad con una campaña de ClickFix altamente personalizada, en un intento por infectar sus dispositivos con malware para robar información. Esta campaña tiene como objetivo sustraer datos confidenciales de las víctimas.

Los investigadores de seguridad de Huntress, que fueron ellos mismos objetivos, descubrieron una campaña activa dirigida a personas que asistieron o tenían antecedentes de asistencia a diversas conferencias de ciberseguridad, como Black Hat o DEF CON.
El ataque comienza en la plataforma X, donde el atacante utiliza una cuenta falsa para interactuar con las personas que visitan y comparten contenido de estas conferencias. Tras ganarse la confianza, pasa a los mensajes privados, afirmando estar organizando su propia conferencia, y comparte un archivo de Google Docs con "más información" con la víctima.
Ataque de seguimiento
Aquí, los atacantes recurren al ataque ClickFix. El documento incluye una barra lateral vertical, aparentemente una medida de seguridad que mantiene el contenido del archivo cifrado. Se le proporciona a la víctima un código de descifrado, pero este devuelve un error y ofrece una solución: abrir la Terminal y copiar y pegar parte del código.
A partir de aquí, ClickFix sigue su práctica habitual: la víctima termina descargando y ejecutando AMOS, un conocido programa para Mac que roba datos y que puede sustraer información del navegador , cookies, datos del llavero, información de la cartera de criptomonedas, archivos de Telegram y archivos Plus. La versión para Windows no funcionó cuando Huntress intentó analizarla, pero es seguro asumir que el objetivo final es el mismo.
Huntress también descubrió que el ataque no termina ahí. Si la víctima no instala el software de robo de datos, el atacante le enviará otro documento, esta vez afirmando ser para Dropbox y compatible únicamente con la aplicación de escritorio. Por supuesto, el botón de descarga lleva directamente al software de robo de datos.
Los investigadores compartieron una lista completa de Indicadores de Compromiso (IoC), que se puede consultar en este enlace. Asimismo, aconsejaron a quienes hayan sucumbido a este tipo de tentación que aíslen su sistema de la red, recopilen pruebas forenses digitales relevantes y consideren reformatear el sistema.
Dijeron: “Asuman que las credenciales del sistema han sido comprometidas. Cancelen las sesiones activas, restablezcan las contraseñas y reciclen las claves API o cualquier otro secreto que pueda estar en el sistema. Además, revisen sus billeteras de criptomonedas, si las tienen”.
Los comentarios están cerrados.