BookinglyTech News
Ciberseguridad

Slim Spider opera en la nube brasileña para robar claves de custodia cripto

El grupo usa scripts en Bash, SDKs de Ethereum y paneles personalizados para acceder a secretos en Kubernetes y mover fondos vía Pix.

3 min de lecturaThe Hacker News0 vistas

Un actor de amenazas finansiado por dinero, bautizado como Slim Spider por CrowdStrike, ha dirigido ataques contra instituciones financieras en Brasil desde al menos marzo de 2026. El objetivo no es solo escalar privilegios, sino llegar directamente a los activos digitales y a la infraestructura de pagos instantáneos Pix que gestionan los bancos locales.

La técnica de intrusión es notable por su enfoque en la superficie de ataque de la nube. En lugar de caer en dependencias externas que podrían levantar alertas, el grupo desarrolla scripts Bash a medida. Estos scripts consultan los metadatos de las instancias de la nube para sustraer credenciales temporales a través de conexiones por socket. Una vez dentro del entorno, Slim Spider enumera los secretos almacenados en el gestor de credenciales del proveedor cloud y utiliza comandos como sed para clonar y modificar scripts que extraen información sensible. El foco está claramente en las credenciales vinculadas a activos financieros digitales.

Para monetizar el acceso, el actor invoca cast, un componente del kit de desarrollo Foundry para Ethereum, con el fin de derivar la dirección de cartera asociada a una clave privada robada. La firma criptográfica se realiza directamente mediante OpenSSL dentro de los scripts Bash, una decisión que reduce el riesgo de detección al evitar librerías de terceros y demuestra un conocimiento profundo de entornos serverless y contenedores.

La persistencia y el movimiento lateral se logran mediante la implantación de backdoors que imitan binarios legítimos de infraestructura. En uno de los casos documentados, el grupo accedió a nodos en un clúster de contenedores y desplegó un implant llamado "spi", diseñado para confundirse con el Sistema de Pagamentos Instantâneos (SPI), la columna vertebral de Pix en Brasil. Desde ahí, pivotaron hacia Azure DevOps, ejecutando pipelines maliciosos para desplegar más cargas en un clúster administrado de Kubernetes.

Slim Spider automatiza gran parte de esta cadena de ataque con paneles web propios. Destaca NEXUS // Scanner, que utiliza Ollama para clasificar endpoints API en 16 categorías y priorizar los objetivos; Painel de Emails Entra ID, para reconocimiento de correo en casillas de Microsoft 365 comprometidas; y Painel Pix, para ejecutar transferencias masivas no autorizadas. CrowdStrike también encontró un panel de comando y control (C2) expuesto que mostraba hosts comprometidos en varios bancos y fintechs brasileñas.

Otro elemento clave de su arsenal es MikeDor, un backdoor escrito en Go capaz de recopilar información sensible y monitorizar la actividad del usuario. Este grupo no actúa en solitario en el contexto regional. Coincide con la actividad de Breeze Comet, otro actor que también apunta a la infraestructura de pagos de Brasil, aunque con metodologías distintas que incluyen el uso de sitios gubernamentales inseguros para estafas de ingeniería social.

La convergencia de ambos grupos en la infraestructura Pix indica un cambio de paradigma: la ciberdelincuencia en América Latina está pasando del fraude minorista centrado en el cliente a intrusiones directas en el núcleo del switch financiero y la infraestructura de pagos instantáneos.

Para los administradores de sistemas, la lección es clara. La superficie de ataque ya no termina en el perímetro ni en el endpoint. Las credenciales de la nube y los secretos gestionados en K8s son el nuevo objetivo primario.

Herramientas y vectores

El uso de herramientas nativas (sed, OpenSSL) y SDKs de desarrollo (cast) permite a Slim Spider evadir defensas basadas en firmas tradicionales. Además, la integración de modelos de lenguaje locales (Ollama) en sus paneles de escaneo sugiere una sofisticación técnica cada vez mayor en la automatización del reconocimiento.

CrowdStrike recomienda revisar los logs de ejecución de scripts en instancias de nube y auditorías estrictas sobre los pipelines de CI/CD, especialmente aquellos con acceso a claves de custodia cripto.