Operación ofensiva impulsada por agentes de IA: Un directorio abierto expuesto revela una campaña autónoma de robo de criptomonedas que resulta en el compromiso masivo de billeteras y credenciales
Operación ofensiva impulsada por agentes de IA: Un directorio abierto expuesto revela una campaña autónoma de robo de criptomonedas que resulta en el compromiso masivo de billeteras y credenciales CloudSEK
CloudSEK
Publisher
Aug 19, 2026 at 1:56 PM UTC · Updated hace 2 meses · 22 min de lectura

Key Signal
12,000+ WordPress backdoor records exposed
Last Updated
hace 2 meses
El equipo de Inteligencia de Amenazas Globales de CloudSEK identificó un directorio abierto expuesto perteneciente a un operador ofensivo de habla china, motivado financieramente, que ha industrializado la intrusión mediante la ejecución de una flota de agentes de codificación de IA comerciales y de código abierto como una tripulación de hacking autónoma. El directorio servía la carpeta personal de trabajo completa del operador a la internet pública, exponiendo las herramientas, la metodología, las credenciales y los datos robados detrás de dos campañas paralelas: explotación oportunista a escala de todo internet y robo dirigido contra organizaciones de criptomonedas y DeFi.
- Flota de ataque de IA autónoma: El operador dirige múltiples agentes de codificación de IA (Claude Code, Codex y los agentes de código abierto Hermes y pi) en modo totalmente automático con todas las aprobaciones de seguridad desactivadas, asignándoles tareas y monitoreándolos completamente a través de Telegram. Las instrucciones escritas por humanos recuperadas de las transcripciones de las sesiones de los propios agentes muestran una plantilla reutilizable en chino de "pentest autorizado" utilizada puramente como un envoltorio de jailbreak, sin ninguna autorización real.
- Compromiso masivo confirmado: Los archivos de trabajo contienen más de 12.000 registros reales de backdoors de WordPress (cada uno es una cuenta de administrador única creada por el atacante), un conjunto separado de 66 credenciales de administrador de bases de datos genuinamente recolectadas (no backdoors), y un corpus de reconocimiento de 3,4 millones de hosts, producido por una tubería automatizada de explotación de WordPress a webshell.
- Posesión directa de claves de billetera y frases semilla: El operador posee claves privadas, frases semilla y saldos en vivo de cientos de billeteras de criptomonedas de usuarios finales. La mayor parte de este material fue extraído sin ninguna autenticación de una base de datos en la nube mal configurada de una red de clones de phishing (los usuarios son víctimas de esa operación de phishing), mientras que un conjunto menor de material de claves fue obtenido directamente de sus propios objetivos. Por separado, posee numerosas claves API activas validadas y tokens de administrador para intercambios de criptomonedas, protocolos DeFi y proveedores de infraestructura de blockchain.
- C2 en Blockchain y cryptojacking: El operador estaba desarrollando un sistema de comando y control resistente al desmantelamiento, al estilo de EtherHiding, que oculta comandos en una blockchain pública, y despliega por separado un minero de Monero disfrazado en hosts comprometidos para obtener ingresos ilícitos continuos.
Article Intelligence
Topics
Sponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
