{"id":1707868,"date":"2025-05-08T18:58:43","date_gmt":"2025-05-08T18:58:43","guid":{"rendered":"https:\/\/teknomers.com\/es\/mas-de-38000-subdominios-freedrain-encontraron-explotando-el-seo-para-robar-frases-de-semillas-de-billetera-criptografica\/"},"modified":"2025-05-08T18:58:48","modified_gmt":"2025-05-08T18:58:48","slug":"mas-de-38000-subdominios-freedrain-encontraron-explotando-el-seo-para-robar-frases-de-semillas-de-billetera-criptografica","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/mas-de-38000-subdominios-freedrain-encontraron-explotando-el-seo-para-robar-frases-de-semillas-de-billetera-criptografica\/","title":{"rendered":"M\u00e1s de 38,000 subdominios Freedrain encontraron explotando el SEO para robar frases de semillas de billetera criptogr\u00e1fica"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Mas-de-38000-subdominios-Freedrain-encontraron-explotando-el-SEO-para.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han expuesto lo que dicen que es una &#8220;operaci\u00f3n de phishing de criptomonedas global a escala industrial&#8221; dise\u00f1ada para robar activos digitales de las billeteras de criptomonedas durante varios a\u00f1os.<\/p>\n<p>La campa\u00f1a ha sido nombrada en c\u00f3digo <strong>Liberto<\/strong> por empresas de inteligencia de amenazas <a rel=\"noopener nofollow\" href=\"https:\/\/www.sentinelone.com\/labs\/freedrain-unmasked-uncovering-an-industrial-scale-crypto-theft-network\/\" target=\"_blank\">Centinela<\/a> y <a rel=\"noopener nofollow\" href=\"https:\/\/www.validin.com\/blog\/freedrain_unmasked\/\" target=\"_blank\">V\u00e1lido<\/a>.<\/p>\n<p>&#8220;Freedrain utiliza la manipulaci\u00f3n de SEO, los servicios web de nivel libre (como Gitbook.io, Webflow.io y Github.io) y t\u00e9cnicas de redirecci\u00f3n en capas para dirigirse a las billeteras de criptomonedas&#8221;, dijeron los investigadores de seguridad Kenneth Kinion, Sreekar Madabushi y Tom Hegel en un informe t\u00e9cnico compartido con las noticias de piratas inform\u00e1ticos.<\/p>\n<p>&#8220;Las v\u00edctimas buscan consultas relacionadas con la billetera, hacen clic en resultados maliciosos de alto rango, aterrizan en p\u00e1ginas de se\u00f1olas y se redirigen a p\u00e1ginas de phishing que roban sus frases de semillas&#8221;.<\/p>\n<p>La escala del <a rel=\"noopener nofollow\" href=\"https:\/\/www.validin.com\/blog\/unmasking-crypto-phishing-websites-with-validin\/\" target=\"_blank\">campa\u00f1a<\/a> se refleja en el hecho de que se han identificado m\u00e1s de 38,000 p\u00e1ginas distintas de se\u00f1uelos liberados de los subomentos de Freedrain. Estas p\u00e1ginas se alojan en infraestructura en la nube como Amazon S3 y aplicaciones web de Azure, e imitan interfaces de billetera de criptomonedas leg\u00edtimas.<\/p>\n<p>La actividad se ha atribuido con una alta confianza a las personas con sede en la zona horaria est\u00e1ndar de la India (IST), trabajando horas de semana est\u00e1ndar, citando patrones de compromisos de GitHub asociados con las p\u00e1ginas de se\u00f1uelos.<\/p>\n<p>Se ha encontrado que los ataques se dirigen a usuarios que buscan consultas relacionadas con la billetera como el &#8220;Balance de la billetera Trezor&#8221; en motores de b\u00fasqueda como Google, Bing y Duckduckgo, redirigi\u00e9ndolas a las p\u00e1ginas de destino falsas alojadas en Gitbook.io, Webflow.io y Github.io.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los usuarios desprevenidos que aterrizan en estas p\u00e1ginas reciben una captura de pantalla est\u00e1tica de la interfaz de billetera leg\u00edtima, haciendo clic en lo que ocurre uno de los siguientes tres comportamientos:<\/p>\n<ul>\n<li>Redirigir al usuario a sitios web leg\u00edtimos<\/li>\n<li>Redirigir al usuario a otros sitios intermediarios<\/li>\n<li>Dirija al usuario a una p\u00e1gina de phishing de aspecto parecido que los solicite a ingresar su frase de semillas, drenando efectivamente sus billeteras<\/li>\n<\/ul>\n<p>&#8220;Todo el flujo no tiene fricci\u00f3n por dise\u00f1o, combina la manipulaci\u00f3n de SEO, los elementos visuales familiares y la confianza de la plataforma para atraer a las v\u00edctimas a una falsa sensaci\u00f3n de legitimidad&#8221;, dijeron los investigadores. &#8220;Y una vez que se presenta una frase semilla, la infraestructura automatizada del atacante drenar\u00e1 fondos en cuesti\u00f3n de minutos&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Mas-de-38000-subdominios-Freedrain-encontraron-explotando-el-SEO-para.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Mas-de-38000-subdominios-Freedrain-encontraron-explotando-el-SEO-para.png\" alt=\"\" border=\"0\" data-original-height=\"1215\" data-original-width=\"1999\"\/><\/a><\/div>\n<p>Se cree que el contenido textual utilizado en estas p\u00e1ginas se\u00f1uelo se genera utilizando modelos de lenguaje grandes como OpenAI GPT-4O, indicativo de c\u00f3mo los actores de amenaza est\u00e1n abusando de las herramientas generativas de inteligencia artificial (Genai) para producir contenido a escala.<\/p>\n<p>Freedrain tambi\u00e9n se ha observado recurriendo a inundaciones sitios web mal mantenidos con miles de comentarios spam para aumentar la visibilidad de sus p\u00e1ginas de se\u00f1uelo a trav\u00e9s de la indexaci\u00f3n de motores de b\u00fasqueda, una t\u00e9cnica llamada <a rel=\"noopener nofollow\" href=\"https:\/\/blog.sucuri.net\/2023\/06\/spamdexing-what-is-seo-spam.html\" target=\"_blank\">spamdexing<\/a> Eso a menudo se usa para el juego SEO.<\/p>\n<p>Vale la pena se\u00f1alar que <a rel=\"noopener nofollow\" href=\"https:\/\/www.netskope.com\/blog\/abusing-google-sites-and-microsoft-azure-for-crypto-phishing\" target=\"_blank\">alguno<\/a> <a rel=\"noopener nofollow\" href=\"https:\/\/www.netskope.com\/blog\/attackers-continue-to-abuse-google-sites-and-microsoft-azure-to-host-cryptocurrency-phishing\" target=\"_blank\">aspectos<\/a> La campa\u00f1a ha sido documentada por Netskope Threat Labs desde agosto de 2022 y recientemente en octubre de 2024, cuando se encontr\u00f3 a los actores de amenaza utilizando el flujo web para girar los sitios de phishing disfrazados de Coinbase, Metamask, Phantom, Trezor y BitBuy.<\/p>\n<p>&#8220;La dependencia de Freedrain en plataformas de nivel libre no es \u00fanica, y sin mejores salvaguardas, estos servicios continuar\u00e1n siendo armados a escala&#8221;, se\u00f1alaron los investigadores.<\/p>\n<p>&#8220;La red Freedrain representa un plan moderno para las operaciones de phishing escalables, una que prospera en plataformas de nivel libre, evade m\u00e9todos tradicionales de detecci\u00f3n de abuso y se adapta r\u00e1pidamente a los derribos de infraestructura. Al abusar de docenas de servicios leg\u00edtimos de los servicios leg\u00edtimos a contenido, distribuir a las p\u00e1ginas de Lure y enrutar a las v\u00edctimas, FreedRain ha construido un Ecosystem que es dif\u00edcil de ser dif\u00edcil de ser perturbador y f\u00e1cil de alogar.<\/p>\n<p>La divulgaci\u00f3n se produce cuando Check Point Research dijo que descubri\u00f3 una sofisticada campa\u00f1a de phishing que abusa de la discordia y individualiza a los usuarios de criptomonedas para robar sus fondos utilizando una herramienta Drainer como Servicio (DAAS) llamada Drainer de Infern\u00f3.<\/p>\n<p>Los ataques atraen a las v\u00edctimas a unirse a un servidor de discordia malicioso al secuestrar los enlaces de invitaci\u00f3n de tocador expirado, al tiempo que aprovechan el flujo de autenticaci\u00f3n de Discord Oauth2 para evadir la detecci\u00f3n automatizada de sus sitios web maliciosos.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746730722_272_Mas-de-38000-subdominios-Freedrain-encontraron-explotando-el-SEO-para.jpg\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746730722_272_Mas-de-38000-subdominios-Freedrain-encontraron-explotando-el-SEO-para.jpg\" alt=\"\" border=\"0\" data-original-height=\"1180\" data-original-width=\"1999\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Desglose de dominios totales en URL sospechosas y confirmadas por cantidad.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Entre septiembre de 2024 y marzo de 2025, se estima que m\u00e1s de 30,000 billeteras \u00fanicas fueron v\u00edctimas de Inferno Drainer, lo que lleva a al menos $ 9 millones en p\u00e9rdidas.<\/p>\n<p>Inferno Drainer afirm\u00f3 haber cerrado sus operaciones en noviembre de 2023. Pero los \u00faltimos hallazgos revelan que el drenador criptogr\u00e1fico permanece activo, empleando contratos inteligentes de un solo uso y configuraciones encriptadas en cadena para hacer que la detecci\u00f3n sea m\u00e1s desafiante.<\/p>\n<p>&#8220;Los atacantes redirigen a los usuarios de un sitio web leg\u00edtimo de Web3 a una falsa <a rel=\"noopener nofollow\" href=\"https:\/\/collab.land\" target=\"_blank\">Colaboraci\u00f3n Bot de la tierra<\/a> y luego a un sitio de phishing, enga\u00f1\u00e1ndolos para que firmen transacciones maliciosas &#8220;, la compa\u00f1\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/research.checkpoint.com\/2025\/inferno-drainer-reloaded-deep-dive-into-the-return-of-the-most-sophisticated-crypto-drainer\/\" target=\"_blank\">dicho<\/a>. &#8220;El script de drenaje desplegado en ese sitio estaba directamente vinculado al drenador de infierno&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-saas-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746113459_234_Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Inferno Drainer emplea t\u00e1cticas anti-detecci\u00f3n avanzadas, incluidos contratos inteligentes de un solo uso y de corta duraci\u00f3n, configuraciones cifradas en cadena y comunicaci\u00f3n basada en el poder, evitando con \u00e9xito mecanismos de seguridad de la billetera y listas negras anti-phishing&#8221;.<\/p>\n<p>Los hallazgos tambi\u00e9n siguen el descubrimiento de una campa\u00f1a malvertida que aprovecha los anuncios de Facebook que se hacen pasar por los intercambios de criptomonedas y plataformas comerciales de confianza como Binance, Bybit y TradingView para llevar a los usuarios a sitios web incompletos que les instruyen a descargar un cliente de escritorio.<\/p>\n<p>&#8220;Los par\u00e1metros de consulta relacionados con los anuncios de Facebook se utilizan para detectar v\u00edctimas leg\u00edtimas, mientras que los entornos de an\u00e1lisis sospechosos o automatizados reciben contenido benigno&#8221;, Bitdefender <a rel=\"noopener nofollow\" href=\"https:\/\/www.bitdefender.com\/en-us\/blog\/labs\/weaponizing-facebook-ads-inside-the-multi-stage-malware-campaign-exploiting-cryptocurrency-brands\" target=\"_blank\">dicho<\/a> En un informe compartido con la publicaci\u00f3n.<\/p>\n<p>&#8220;Si el sitio detecta condiciones sospechosas (por ejemplo, faltantes par\u00e1metros de seguimiento de anuncios o un entorno t\u00edpico del an\u00e1lisis de seguridad automatizado), muestra contenido inofensivo y no relacionado&#8221;.<\/p>\n<p>El instalador, una vez lanzado, muestra la p\u00e1gina de inicio de sesi\u00f3n de la entidad suplantada a trav\u00e9s de MSEDGE_PROXY.EXE para mantener la artima\u00f1a, mientras que las cargas \u00fatiles adicionales se ejecutan en silencio en segundo plano para cosechar informaci\u00f3n del sistema, o ejecutar un comando de sue\u00f1o durante &#8220;cientos de horas de final&#8221; si los datos exfiltrados indican un entorno de arena.<\/p>\n<p>La compa\u00f1\u00eda rumana de ciberseguridad dijo que cientos de cuentas de Facebook han anunciado estas p\u00e1ginas que no sean de malware que se dirigen principalmente a hombres durante 18 a\u00f1os en Bulgaria y Eslovaquia.<\/p>\n<p>&#8220;Esta campa\u00f1a muestra un enfoque h\u00edbrido, fusionando el enga\u00f1o front-end y un servicio de malware basado en localhost&#8221;, agreg\u00f3. &#8220;Al adaptarse din\u00e1micamente al entorno de la v\u00edctima y actualizar continuamente las cargas \u00fatiles, los actores de amenaza mantienen una operaci\u00f3n resistente y altamente evasiva&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/38000-freedrain-subdomains-found.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han expuesto lo que dicen que es una &#8220;operaci\u00f3n de phishing de criptomonedas global<\/p>\n","protected":false},"author":1,"featured_media":1707869,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,8348,4664,32246,8130,42611,19535,305438,273784,273783,16,4654,273782,4659,4653,4655,18,26365,246983,4665,246984,33018,22572,232830,455,239484],"class_list":["post-1707868","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-billetera","tag-como-hackear","tag-criptografica","tag-encontraron","tag-explotando","tag-frases","tag-freedrain","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-robar","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-semillas","tag-seo","tag-subdominios","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1707868","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1707868"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1707868\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1707869"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1707868"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1707868"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1707868"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}