# PhishDestroy — es/100k-returned-malvertising ================================================================ Title: 100 000 $ devueltos: desmantelada una estafa cripto de malvertising Canonical: https://phishdestroy.io/es/100k-returned-malvertising Published: 2025-08-12 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite OG image: https://phishdestroy.io/assets/og-cards/articles/100k-returned-malvertising-og.png ## SUMMARY ---------------------------------------------------------------- Detectamos una operación de publicidad maliciosa rusa que utilizaba malware de robo de datos, restablecimos el acceso a los monederos y devolvimos más de 100 000 dólares a las víctimas. ## STRUCTURE ---------------------------------------------------------------- - 100 000 $ devueltos — estafa de malvertising frustrada - Resumen - Lo que debes saber - Cómo funcionaba la estafa - Medidas de respuesta adoptadas - Refuerzo de la seguridad tras un incidente - Seguridad de los dispositivos - Configuración operativa - Preparación para el examen de ciencias forenses - Entender el concepto de «desviación» - La recompensa y la independencia - Principios fundamentales - Recomendaciones prácticas - Para proyectos y equipos - Para la comunidad - Conclusión - Enlaces rápidos - ¿Necesitas ayuda urgente? - Comparte esta investigación - Investigaciones relacionadas ## CONTENT ---------------------------------------------------------------- Investigación • 5-7 minutos de lectura 100 000 $ devueltos — estafa de malvertising frustrada Escuchar el artículo 0:00 / --:-- Descargar en formato PDF — Informe oficial Unos estafadores rusos se hicieron pasar por un proyecto de criptomonedas mediante publicidad maliciosa y malware de robo de datos. Detectamos la operación, restablecimos el acceso a los monederos y devolvimos más de 100 000 dólares. Los fondos recuperados que sobraron se donaron a @_SEAL_Org. A continuación: desglose, IOC y conclusiones. 4 minutos de lectura· Actualizado Marzo de 2026· PhishDestroy Research $100,000 returned to victim - funds traced, assets frozen, funds returned infographic Publicado originalmente el Medio — PhishDestroy [https://phishdestroy.medium.com/100k-returned-adverting-scam-foiled-464fcfc03d90] Resumen Un proyecto de criptomonedas fue víctima de un ataque de ingeniería social camuflado como una colaboración publicitaria legítima. PhishDestroy restableció el acceso a la cartera y recuperó más de 100 000 dólares en fondos comprometidos, y posteriormente redirigió la recompensa ofrecida a una organización externa para mantener su independencia. Lo que debes saber La cartera ya había sido pirateada; los fondos ya se habían transferido. Se restableció el acceso y $100K+ Se le impidió quedarse con el agresor. El proyecto ofrecía una recompensa, que fue rechazada y destinada a @_SEAL_Org [https://twitter.com/_SEAL_Org] en su lugar. Este trabajo se lleva a cabo de forma independiente, como iniciativa propia, y no como un empleo remunerado. Cómo funcionaba la estafa La víctima recibió una propuesta de colaboración o publicidad relacionada con un juego de criptomonedas. El ataque parecía creíble: una página web profesional, una presencia consolidada en X (Twitter) y videollamadas que parecían legítimas. Durante las llamadas, los atacantes solicitaban la instalación de un «visor de entorno de trabajo» para acceder a los materiales. El «espectador» era malware de robo de datos. Los atacantes retiraron fondos, intercambiaron tokens entre cadenas y transfirieron activos a su propio monedero. Medidas de respuesta adoptadas Se ha confirmado la intrusión y se ha detenido cualquier movimiento posterior. Se ha restablecido el acceso a la cartera para su legítimo propietario. Se ha asegurado y reasignado el control del monedero receptor del atacante al equipo de la víctima. Medidas de seguimiento coordinadas para reducir el riesgo residual. Resultado: Se ha restablecido el acceso, se ha recuperado el control y se ha bloqueado el acceso al atacante. Refuerzo de la seguridad tras un incidente Seguridad de los dispositivos Guía paso a paso para manejar de forma segura los dispositivos infectados Aislamiento de la red, revocación de sesiones, rotación de credenciales y claves, plan de reconstrucción completa Configuración operativa Puesto de trabajo nuevo y limpio dedicado a las operaciones con monederos electrónicos Sistema operativo nuevo, descargas exclusivas del fabricante, monedero físico, número mínimo de extensiones, perfil de navegador independiente, autenticación de dos factores (2FA) Preparación para el examen de ciencias forenses Orientaciones sobre instantáneas de disco y recopilación de registros del sistema y de las aplicaciones Conservación de pruebas para una posible investigación judicial Entender el concepto de «desviación» Publicidad Se trata de una forma de ingeniería social de tipo empresarial en la que los delincuentes imitan los procesos habituales (compra de publicidad, colaboraciones, relaciones públicas) para engañar a los usuarios y que instalen «clientes» maliciosos. Señales de alerta habituales: «Instala nuestro gestor de anuncios o nuestra herramienta de ayuda para sincronizar los creativos» «Utiliza nuestro cliente personalizado de Zoom/Telegram para la llamada» «Accede a nuestro dossier de prensa/acuerdo de confidencialidad a través de un visor seguro» Regla clave: Si un flujo de trabajo procedente de fuentes desconocidas requiere un cliente, visor o programa de actualización específico, da por hecho que se trata de una amenaza. Utiliza únicamente descargas oficiales de los proveedores. La recompensa y la independencia El proyecto ofreció una recompensa porque la recuperación superó la pérdida inicial. PhishDestroy decidió no quedarse con la recompensa. Todo el superávit se destinó a @_SEAL_Org [https://twitter.com/_SEAL_Org]. Esto garantiza la independencia: no hay fuentes de financiación ni obligaciones. Principios fundamentales Solo independencia: sin presupuestos ni condiciones. Un enfoque centrado en los resultados, por encima del debate. Nos oponemos a cualquier «cliente especial» o software no verificado. Divulgación selectiva que ayude a las víctimas, no a los autores de las amenazas. Presión directa sobre la infraestructura del atacante. Recomendaciones prácticas Para proyectos y equipos Nunca instales programas de visualización, clientes o actualizadores para el lugar de trabajo procedentes de terceros no verificados. Descarga Zoom y Telegram únicamente desde las páginas web oficiales de los proveedores. Evita los enlaces patrocinados sobre monederos, puentes y airdrops. Es preferible utilizar carteras físicas con almacenamiento de la semilla fuera de línea. En caso de vulneración: revoca las sesiones, transfiere los fondos, renueva las claves, vuelve a generar los secretos y solicita ayuda de inmediato. Para la comunidad Denuncia cualquier actividad sospechosa a través de nuestro bot de Telegram [https://t.me/PhishDestroy_bot]. Accede a las directrices y recursos sobre medidas esenciales en phishdestroy.io/acción-urgente. Conclusión A pesar de que ya se han transferido fondos, PhishDestroy acceso restablecido y garantizó que el atacante no pudiera quedarse con los activos robados. Al rechazar la recompensa y destinar los fondos sobrantes a otros fines, la organización mantiene su modelo operativo independiente y sin remuneración, centrado en una respuesta rápida y eficaz ante los incidentes. Enlaces rápidos Denunciar a través del bot de Telegram [https://t.me/PhishDestroy_bot] Medidas urgentes: qué hacer si te hackean Anatomía de una retirada Guía de seguridad en el mundo de las criptomonedas Si tu monedero se ve comprometido: revoca las sesiones, renueva las claves y ponte en contacto con nosotros de inmediato. ¿Necesitas ayuda urgente? Bot de Telegram [https://t.me/PhishDestroy_bot]contact@phishdestroy.io #Adverting#WalletRecovery#StealerMalware#SocialEngineering#CryptoSecurity Comparte esta investigación X / Twitter [https://twitter.com/intent/tweet?text=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled&url=https%3A//phishdestroy.io/100k-returned-malvertising] Telegram [https://t.me/share/url?url=https%3A//phishdestroy.io/100k-returned-malvertising&text=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled] Reddit [https://reddit.com/submit?url=https%3A//phishdestroy.io/100k-returned-malvertising&title=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled] LinkedIn [https://www.linkedin.com/sharing/share-offsite/?url=https%3A//phishdestroy.io/100k-returned-malvertising] Investigaciones relacionadas INVESTIGACIÓN EN PROFUNDIDAD Análisis del phishing de criptomonedas: 8 programas reales para robar frases de semillas, analizados mediante ingeniería inversa INVESTIGACIÓN $0 Takedowns: How We Disrupt Phishing Infrastructure INVESTIGACIÓN Estafadores al descubierto: análisis detallado de cuatro sistemas de gestión de estafas ## EXTERNAL REFERENCES ---------------------------------------------------------------- t.me (5 mentions) twitter.com (3 mentions) api.destroy.tools (2 mentions) github.com (2 mentions) phishdestroy.medium.com (2 mentions) reddit.com (1 mention) www.linkedin.com (1 mention) vanlett.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) huggingface.co (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/es/100k-returned-malvertising If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.