El agente de compras con IA ORO reveló en la plataforma X el 21 de julio que la empresa habría sufrido un ataque de supuestos hackers norcoreanos. El 13 de julio perdió 147.000 tokens Alpha, con un valor aproximado de 630.000 dólares.
Los atacantes obtuvieron acceso mediante la intrusión en la cuenta de Telegram de un contacto legal de empleados de ORO y enviaron enlaces de reuniones falsificados para inducir a los empleados a instalar una extensión maliciosa. Tras recopilar datos durante casi un mes, los robaron.
Según el informe de análisis posterior publicado por ORO, la cadena completa de este ataque fue la siguiente:
Febrero de 2025: empleados de ORO conocieron a un contacto en una conferencia del sector; ambas partes establecieron una relación de comunicación normal en Telegram
Mayo de 2026: una cuenta de Telegram presuntamente comprometida se puso en contacto con empleados de ORO y propuso una llamada de videollamada
De mayo a julio de 2026: empleados de ORO intentaron unirse a la llamada con enlaces que imitaban Microsoft Teams, pero sin audio. Tras la llamada, el ordenador mostraba el mensaje «actualizar Microsoft Teams»; al aceptarlo, los empleados instalaron una extensión maliciosa. Esta extensión realizaba seguimiento de las pulsaciones del teclado, el historial del portapapeles y capturas de pantalla, y podía modificar direcciones de carteras cripto. Los atacantes recopilaron datos en silencio durante casi un mes y luego robaron
13 de julio de 2026: el atacante robó 147.000 tokens Alpha (aproximadamente 630.000 dólares) desde la cartera cripto de ORO
ORO admitió en un comunicado que, para adaptarse al problema de la falta de apoyo generalizado a billeteras de hardware para el protocolo Bittensor, la empresa «de forma temporal» configuró las claves del propietario como billeteras de software, en lugar de seguir los principios internos de seguridad que priorizan las billeteras de hardware.
El texto original del comunicado dice: «Justo por esta razón, los datos pudieron robarse desde una máquina que había sido comprometida. Es imperdonable y es nuestro error». ORO enfatizó que la clave de firma del validador en la billetera de hardware «nunca se filtró», la red de subredes funcionó completamente normal y no se vio afectado ningún otro dato de billeteras ni de usuarios.
ORO indicó que, con base en tres indicadores técnicos, con «alta certeza» el ataque provino de la organización de hackers respaldada por el Estado de Corea del Norte Sapphire Sleet. Las pruebas incluyen: la dirección IP a la que apuntaban los indicadores en los dispositivos comprometidos, la carga útil maliciosa que coincide y la superposición de infraestructuras ya registrada por el departamento de inteligencia de amenazas de Microsoft.
Un informe de inteligencia de amenazas de Microsoft señaló que Sapphire Sleet se especializa en ataques de ingeniería social que usan temas de Teams. Se enfoca en objetivos de macOS y engaña a los usuarios para que ejecuten manualmente archivos maliciosos mediante la suplantación de actualizaciones de software, con el fin de eludir los mecanismos de seguridad integrados en macOS.
De acuerdo con el comunicado oficial de ORO, este ataque solo afectó a billeteras de software específicas de la empresa (debido a la configuración temporal que no usó billeteras de hardware). El resto de billeteras, los datos de los usuarios, los datos de la subred y las claves de firma de validadores en la billetera de hardware no se vieron afectados. ORO afirma que su subred actualmente funciona por completo con normalidad.
En su informe de análisis posterior, ORO señaló que, con base en la dirección IP indicada por los indicadores enviados desde las máquinas comprometidas, la carga útil maliciosa coincidente y la superposición de infraestructuras registrada previamente por la unidad de inteligencia de amenazas de Microsoft, la empresa tiene «alta certeza» de que el atacante es un miembro de Sapphire Sleet. Sapphire Sleet es una organización de hackers respaldada por el Estado de Corea del Norte.
ORO admitió que, debido a la falta de apoyo de billeteras de hardware en el protocolo Bittensor, la empresa «de forma temporal» violó los principios internos de seguridad y configuró las claves del propietario como billeteras de software en lugar de billeteras de hardware. Esto provocó que, tras la intrusión en el equipo, las claves fueran robadas. En su comunicado, ORO afirma que esto fue un «error imperdonable» y ofrece una disculpa formal.
Noticias relacionadas
OpenAI revela que GPT-5.6 rompe el sandbox de Sol; entra para hackear y robar respuestas de referencia de Hugging Face
Las acciones de NAVER suben un 5,3%; un incendio y una multa de Coupang provocan un cambio drástico en el panorama
Corea del Sur lanza un fondo K-Culture de 150 mil millones de wones para contenido de IA
Los modelos de IA de OpenAI hackean Hugging Face durante una prueba de ciberseguridad
La web oficial del presidente de Kenia fue derribada por piratas informáticos; exigieron 5 BTC.