
A principios de 2024, un grupo de « Actor malicioso » conocido como Storm-2246 (que opera bajo el nombre de RaccoonO365) había industrializado el proceso de phishing. Mediante un modelo de «Phishing-as-a-Service» (PhaaS), redujeron las barreras de entrada al cibercrimen, lo que permitió que cualquier persona, independientemente de sus habilidades técnicas, lanzara ataques sofisticados a cambio de una pequeña cuota.
La operación fue de gran envergadura y con mucho en juego. Se utilizaron kits de RaccoonO365 para robar más de 5,000 credenciales de Microsoft en 94 países. El grupo se enfocó específicamente en el sector de la salud, lo que puso en riesgo datos confidenciales de pacientes.
Su canal de Telegram llegó a tener más de 800 miembros, lo que facilitó al menos 100 000 dólares en pagos ilícitos de tipo « Criptomoneda ». Mediante herramientas como Lynx Credential Capture y Postman Marshmallow, los atacantes podían obtener credenciales y eludir los sistemas de detección de seguridad, como la autenticación multifactorial (MFA), utilizando tácticas de «atacante en el medio» (man-in-the-middle). Este enfoque funcionaba de manera muy similar a otros tipos de «ciberdelito como servicio» (CaaS), en los que los ciberataques sofisticados se han convertido en productos convenientes y listos para usar que cualquiera puede alquilar o comprar, sin necesidad de saber programar.
La Unidad de Delitos Digitales (DCU) de Microsoft puso en marcha una operación multifacética denominada « Investigación », que combinó «compras de prueba» encubiertas, análisis técnico y técnicas forenses avanzadas de blockchain .
El esfuerzo coordinado entre Microsoft y su red de socios « Aliados » dio como resultado el desmantelamiento total del ecosistema RaccoonO365, lo que demostró que la ciberdelincuencia «como servicio» puede desmantelarse sistemáticamente mediante la colaboración.
Cómo Chainalysis hizo posible este gran avance
Chainalysis Reactor permitió a la DCU rastrear el dinero hasta la persona que estaba detrás del teclado. Se utilizó Chainalysis para sintetizar transacciones complejas y entre cadenas —que abarcaban Bitcoin, Ethereum y Tron— en una secuencia visual clara. Esto proporcionó al Distrito Sur de Nueva York las pruebas forenses listas para presentar ante un tribunal, necesarias para obtener una orden judicial civil histórica.
Los investigadores también pudieron revelar la verdadera identidad del operador. Esto le permitió a Chainalysis vincular las suscripciones de phishing directamente con un usuario específico y una infraestructura física conocida. Además, el análisis reveló que los fondos se dirigían a plataformas de intercambio nigerianas específicas, lo que permitió identificar con precisión el lugar donde se realizaban los retiros de efectivo. Esta información detallada permitió a los investigadores ir más allá de las huellas digitales y perseguir a personas reales Atribución.
Una interrupción coordinada a nivel mundial Aliados
Aprovechando los fundamentos legales que proporcionaron las pruebas de la DCU, Microsoft, en colaboración con Cloudflare, logró incautar 338 dominios maliciosos, lo que impidió que los atacantes se comunicaran con las víctimas. La iniciativa colaborativa global público-privada para el intercambio de información cibernética, Health-ISAC, desempeñó un papel fundamental en la protección de las víctimas al identificar a las organizaciones afectadas dentro del sector de la salud, lo que permitió una mitigació rapid e y la protección de los datos confidenciales de los pacientes.
El rastro digital establecido por Microsoft y Chainalysis se entregó posteriormente a las autoridades de EE. UU. y Nigeria Fuerzas del orden, lo que condujo a la identificación y detención de los desarrolladores.