Altcoins

COLDRIVER y su nueva amenaza: malware LOSTKEYS para robar información en Occidente

Altcoins
 COLDRIVER using new malware to steal from Western targets — Google

El grupo de amenazas COLDRIVER ha evolucionado hacia ataques más sofisticados utilizando un nuevo malware llamado LOSTKEYS, diseñado para robar documentos y datos sensibles de objetivos occidentales, en un contexto de incremento significativo de ciberataques vinculados a actores estatales y grupos criminales.

En los últimos años, hemos sido testigos de la creciente sofisticación de los grupos dedicados al cibercrimen, muchos de ellos con supuestos vínculos estatales que persiguen objetivos políticos, económicos y estratégicos. Uno de estos actores es COLDRIVER, un grupo vinculado a Rusia que ha sido objeto de advertencias recientes por parte de Google Threat Intelligence debido a su uso de un nuevo malware denominado LOSTKEYS, orientado a atacar a objetivos en Occidente mediante tácticas avanzadas de infiltración y robo de información. La aparición de LOSTKEYS representa un importante paso en la evolución de COLDRIVER, que hasta ahora se había centrado primordialmente en técnicas de phishing basadas en la suplantación de credenciales, pero que ahora ha adoptado un método más directo y peligroso para conseguir sus fines. Según el informe publicado por Google el 7 de mayo de 2025, LOSTKEYS es un malware desarrollado especialmente para la exfiltración de documentos y otros datos sensibles almacenados en equipos de sus víctimas. Este software malicioso tiene la capacidad de acceder a extensiones de archivo y directorios específicos, extrayendo archivos que pueden contener información estratégica, desde documentos confidenciales hasta registros sensibles de negocios y actividades personales.

Además, LOSTKEYS no solo se limita a robar archivos, sino que también puede monitorear y enviar información del sistema infectado, incluyendo información de los procesos en ejecución, lo que le da al grupo COLDRIVER un panorama completo sobre el entorno y las posibles vulnerabilidades del dispositivo comprometido. La cadena de infección que utiliza LOSTKEYS es sumamente elaborada, compuesta por cuatro etapas principales. Primero, el atacante crea un sitio web falso que presenta un CAPTCHA fraudulento para atraer a la víctima. Este tipo de engaño busca involucrar al usuario y obtener su interacción, descontando cualquier sospecha de actividad maliciosa a simple verificación de seguridad legí­tima. En la segunda fase, el sitio descarga un script de PowerShell que se copia automáticamente al portapapeles del dispositivo infectado, que luego es ejecutado por el usuario en su máquina sin conocimiento pleno de la amenaza que representa.

Este mecanismo aprovecha técnicas de evasión para evitar ser detectado por el software de seguridad instalado en el sistema. Una vez el script comienza a operar, se procede a un proceso de evaluación y evasión del dispositivo, destinado a identificar si el entorno es adecuado para desplegar la carga maliciosa sin exponer la operación. Posteriormente, se recupera el payload final, que es la parte activa del malware LOSTKEYS que realizará el robo de datos y la comunicación con el servidor de mando y control. Este servidor, identificado con el IP 165.227.

148.68, es la base desde donde se controlan las operaciones del malware, incluyendo la recepción de datos extraídos y el envío de nuevas órdenes o actualizaciones. Los objetivos de COLDRIVER, según revelaciones de Google, son individuos y entidades de alto perfil en Occidente, particularmente diplomáticos, periodistas y otros actores que manejan información crítica o sensible. Esta selección no es fortuita: estas figuras tienen acceso a datos que pueden implicar ventajas tácticas en la geopolítica, negocios o seguridad nacional. COLDRIVER, al evolucionar de simples ataques de phishing con robo de credenciales, hacia ataques con malware avanzado, demuestra una intención manifiesta de escalar el nivel de daño que busca causar.

El contexto global en materia de ciberseguridad en 2025 también es significativo. Según diferentes reportes, incluido uno de la firma Hacken, los ataques relacionados con criptomonedas han alcanzado niveles sin precedentes, con pérdidas que superan los 2 mil millones de dólares en el primer trimestre del año solamente. Esto indica que la tendencia de los ciberataques va en aumento, impulsada por fallos operativos, controles de acceso deficientes y la creciente efectividad de técnicas de ingeniería social. Grupos como COLDRIVER y Lazarus Group están entre los principales actores que aprovechan estas vulnerabilidades. La activación de LOSTKEYS representa también un cambio en la metodología de COLDRIVER, que anteriormente utilizaba malware como Spica para descargar y ejecutar comandos arbitrarios en los dispositivos afectados.

La transición a LOSTKEYS apunta a lograr un impacto más directo y centrado en la extracción de documentos y control remoto, adaptándose a las defensas implementadas por las víctimas y los avances en los sistemas de protección. Google, como parte de las acciones defensivas, ha incluido las páginas web utilizadas para distribuir LOSTKEYS en sus herramientas de navegación segura, alertando a los usuarios y bloqueando automáticamente el acceso a estos sitios. También continúa realizando vigilancia activa para detectar patrones similares y amenazas relacionadas con COLDRIVER, tratando de minimizar el impacto y la capacidad del grupo para seguir expandiendo su alcance. Más allá de las acciones de Google, la situación pone en la mesa la importancia crucial de fortalecer las medidas de seguridad en organizaciones de alto valor, tanto gubernamentales como privadas. La educación en ciberseguridad, la implementación de autenticaciones multifactor, el monitoreo constante de actividades sospechosas y la actualización continua de software y sistemas de detección de amenazas, resultan indispensables para contrarrestar amenazas tan sofisticadas como LOSTKEYS.

Este caso también es un claro ejemplo de la intersección entre geopolítica y ciberseguridad. Grupos respaldados por estados-nación utilizan herramientas avanzadas para influir, ejercer presión o simplemente robar información sensible que pueda ser utilizada con fines estratégicos. La defensa frente a estas amenazas requiere no solo tecnología avanzada, sino también colaboración internacional, políticas robustas y preparación constante para adaptarse rápidamente a nuevas formas de ataque. En conclusión, el descubrimiento y análisis del malware LOSTKEYS utilizado por COLDRIVER es un recordatorio contundente de que las ciberamenazas siguen evolucionando y representando riesgos cada vez más graves para objetivos occidentales de alto perfil. La sofisticación del método de infección y la capacidad del malware para extraer datos críticos requieren respuestas coordinadas y actualizadas en materia de ciberseguridad para proteger la información sensible y evitar consecuencias mayores.

Organizaciones y usuarios deben mantener una postura activa y vigilante para mantener la integridad de sus sistemas y salvaguardar la información que manejan en un entorno digital cada vez más hostil.

Trading automático en las bolsas de criptomonedas Compra y vende tu criptomoneda al mejor precio

Siguiente paso
 Trump memecoin dinner attendees could include foreign nationals — Report
el jueves 12 de junio de 2025 Controversias y Dudas sobre la Cena del Memecoin Trump: Participación de Nacionales Extranjeros en el Evento

Exploración detallada sobre la posible inclusión de titulares extranjeros en la exclusiva cena organizada alrededor del memecoin Trump, y las implicancias políticas, éticas y legales que esto conlleva para la escena criptográfica y el panorama político estadounidense.

 Doodles NFT sales surge 97% ahead of DOOD token airdrop
el jueves 12 de junio de 2025 El auge imparable de Doodles NFT: ventas crecen un 97% antes del lanzamiento del token DOOD

El ecosistema de Doodles NFT experimenta un impresionante crecimiento en volumen de ventas, impulsado por la anticipación del lanzamiento y la distribución gratuita del token DOOD. Este fenómeno resalta la creciente influencia de los tokens y las colecciones digitales en el mercado NFT, especialmente en plataformas como Solana y Base.

 Can you mine Bitcoin with a gaming PC? Here’s what you need to know
el jueves 12 de junio de 2025 ¿Se puede minar Bitcoin con una PC gaming? Todo lo que necesitas saber en 2025

Descubre si tu PC gaming es adecuada para minar Bitcoin en 2025, conoce las diferencias entre hardware de minería, la eficiencia energética y las mejores alternativas en criptomonedas para minar con GPU.

 US Treasury Secretary expresses support for crypto bills at hearing
el jueves 12 de junio de 2025 El Secretario del Tesoro de EE.UU. Apoya Legislación Cripto en Audiencia Clave

El Secretario del Tesoro de Estados Unidos, Scott Bessent, manifestó su respaldo a proyectos de ley destinados a regular stablecoins y la estructura del mercado de activos digitales, marcando un paso significativo en la legislación cripto dentro del Congreso estadounidense.

 Bybit recovers liquidity levels 30 days after hack — Kaiko
el jueves 12 de junio de 2025 Bybit recupera sus niveles de liquidez 30 días después del hackeo según Kaiko

Bybit, uno de los exchanges de criptomonedas más importantes, logró restaurar sus niveles de liquidez previos al hackeo que sufrió en febrero de 2025. La recuperación marca un hito en la resiliencia frente a ciberataques y refleja la fortaleza del mercado de Bitcoin dentro del ecosistema cripto a pesar de las adversidades.

 Trump crypto adviser David Bailey raises $300M for Bitcoin investment firm
el jueves 12 de junio de 2025 David Bailey, asesor de Trump, recauda 300 millones de dólares para su firma de inversión en Bitcoin

David Bailey, asesor de Donald Trump en criptomonedas y CEO de BTC Inc. , ha recaudado 300 millones de dólares para su firma Nakamoto, que planea salir a bolsa y consolidarse como un actor clave en la inversión institucional en Bitcoin.

 Robinhood plans blockchain for US asset trading in Europe: Report
el jueves 12 de junio de 2025 Robinhood impulsa el comercio de activos estadounidenses en Europa mediante blockchain

Robinhood se prepara para revolucionar el mercado europeo ofreciendo comercio de valores tokenizados de EE. UU.