Historia de un cliente

Cómo Microsoft DCU llevó a los operadores de «phishing como servicio» a los tribunales y ganó

Criptomoneda «El rastreo desempeñó un papel fundamental a la hora de atribuir actividades ilícitas a una persona específica… descubrimos patrones e identificamos las plataformas de intercambio que utilizaba la Actor malicioso para convertir las ganancias ilícitas en fondos disponibles».

Desafío

A principios de 2024, un grupo de « Actor malicioso » conocido como Storm-2246 (que opera bajo el nombre de RaccoonO365) había industrializado el proceso de phishing. Mediante un modelo de «Phishing-as-a-Service» (PhaaS), redujeron las barreras de entrada al cibercrimen, lo que permitió que cualquier persona, independientemente de sus habilidades técnicas, lanzara ataques sofisticados a cambio de una pequeña cuota.

La operación fue de gran envergadura y con mucho en juego. Se utilizaron kits de RaccoonO365 para robar más de 5,000 credenciales de Microsoft en 94 países. El grupo se enfocó específicamente en el sector de la salud, lo que puso en riesgo datos confidenciales de pacientes. 

Su canal de Telegram llegó a tener más de 800 miembros, lo que facilitó al menos 100 000 dólares en pagos ilícitos de tipo « Criptomoneda ». Mediante herramientas como Lynx Credential Capture y Postman Marshmallow, los atacantes podían obtener credenciales y eludir los sistemas de detección de seguridad, como la autenticación multifactorial (MFA), utilizando tácticas de «atacante en el medio» (man-in-the-middle). Este enfoque funcionaba de manera muy similar a otros tipos de «ciberdelito como servicio» (CaaS), en los que los ciberataques sofisticados se han convertido en productos convenientes y listos para usar que cualquiera puede alquilar o comprar, sin necesidad de saber programar. 

Solución

La Unidad de Delitos Digitales (DCU) de Microsoft puso en marcha una operación multifacética denominada « Investigación », que combinó «compras de prueba» encubiertas, análisis técnico y técnicas forenses avanzadas de blockchain .

  • Tras la publicación del artículo «Digital Receipts»(
    ), la DCU llevó a cabo compras controladas de los kits de phishing. Dado que cada transacción deja un registro permanente en la cadena de bloques (
    blockchain), mediante el uso de Chainalysis Reactor, los investigadores pudieron rastrear estos pagos a través de múltiples cadenas, entre ellas Bitcoin, Ethereum y Tron.
  • Aprovechamiento de errores de seguridad operativa (OpSec)
    El avance decisivo se produjo durante una negociación, cuando el Actor malicioso compartió sin darse cuenta una dirección de USDT (Tron) Billetera , antes de sustituirla rápidamente por una dirección de Ethereum. Este error permitió a los investigadores vincular las diferentes carteras con un mismo operador y rastrear los fondos hasta algunas plataformas de intercambio con sede en Nigeria Criptomoneda .
  • Un precedente legal histórico
    Por primera vez, Microsoft incluyó el rastreo de Criptomoneda como un componente central de una acción legal civil. Al utilizar Chainalysis Reactor, la DCU pudo sintetizar transacciones complejas e intercadena en evidencia visual clara, sencilla pero lo suficientemente rigurosa como para ser presentada ante un tribunal.

 

Resultados

El esfuerzo coordinado entre Microsoft y su red de socios « Aliados » dio como resultado el desmantelamiento total del ecosistema RaccoonO365, lo que demostró que la ciberdelincuencia «como servicio» puede desmantelarse sistemáticamente mediante la colaboración.

Cómo Chainalysis hizo posible este gran avance

Chainalysis Reactor permitió a la DCU rastrear el dinero hasta la persona que estaba detrás del teclado. Se utilizó Chainalysis para sintetizar transacciones complejas y entre cadenas —que abarcaban Bitcoin, Ethereum y Tron— en una secuencia visual clara. Esto proporcionó al Distrito Sur de Nueva York las pruebas forenses listas para presentar ante un tribunal, necesarias para obtener una orden judicial civil histórica.

Los investigadores también pudieron revelar la verdadera identidad del operador. Esto le permitió a Chainalysis vincular las suscripciones de phishing directamente con un usuario específico y una infraestructura física conocida. Además, el análisis reveló que los fondos se dirigían a plataformas de intercambio nigerianas específicas, lo que permitió identificar con precisión el lugar donde se realizaban los retiros de efectivo. Esta información detallada permitió a los investigadores ir más allá de las huellas digitales y perseguir a personas reales Atribución.

Una interrupción coordinada a nivel mundial Aliados

Aprovechando los fundamentos legales que proporcionaron las pruebas de la DCU, Microsoft, en colaboración con Cloudflare, logró incautar 338 dominios maliciosos, lo que impidió que los atacantes se comunicaran con las víctimas. La iniciativa colaborativa global público-privada para el intercambio de información cibernética, Health-ISAC, desempeñó un papel fundamental en la protección de las víctimas al identificar a las organizaciones afectadas dentro del sector de la salud, lo que permitió una mitigació rapid e y la protección de los datos confidenciales de los pacientes. 

El rastro digital establecido por Microsoft y Chainalysis se entregó posteriormente a las autoridades de EE. UU. y Nigeria Fuerzas del orden, lo que condujo a la identificación y detención de los desarrolladores.