Un grupo de cibercrimen vinculado a Rusia, denominado Diesel Vortex, ha estado llevando a cabo una gran operación de phishing contra empresas de transporte y camiones en Estados Unidos y Europa. La campaña se desarrolló desde septiembre de 2025 hasta febrero de 2026 y resultó en el robo de más de 1.649 credenciales de inicio de sesión de usuarios de importantes plataformas logísticas, como DAT Truckstop, Penske Logistics, entre otras.
Un grupo de cibercrimen vinculado a Rusia llamado Diesel Vortex ha estado ejecutando en silencio una gran operación de phishing contra empresas de transporte y logística en Estados Unidos y Europa.
La campaña se desarrolló desde septiembre de 2025 hasta febrero de 2026 y resultó en más de 1.649 credenciales de inicio de sesión robadas de usuarios de plataformas logísticas importantes, como DAT Truckstop, Penske Logistics, Electronic Funds Source (EFS) y Timocom.
El grupo no actuó solo. Operó como un servicio criminal estructurado, probablemente vendiendo acceso a phishing a otros actores maliciosos bajo la marca “MC Profit Always”. Los operadores utilizaron correos electrónicos de spearphishing y llamadas de vishing (phishing por voz) para llegar a profesionales del transporte, a menudo atacando grupos de Telegram enfocados en carga. Al hacerse pasar por las mismas plataformas que sus víctimas usaban a diario, el grupo interceptó credenciales de inicio de sesión y códigos de autenticación multifactor (MFA) en tiempo real, y luego usó ese acceso para redirigir envíos, robar fondos y cometer fraude con cheques. Los analistas de Have I Been Squatted identificaron la operación después de detectar un grupo sospechoso de dominios typosquatted vinculados a uno de sus clientes. Durante la investigación, los investigadores encontraron un directorio Git expuesto en un servidor de phishing, que reveló el código fuente completo del grupo, su base de datos de víctimas, mensajes internos y planes futuros.
.webp)
El engaño de doble dominio
Quizás la parte más técnicamente llamativa de esta operación fue cómo el grupo mantuvo sus páginas de phishing ocultas tanto para las víctimas como para las herramientas de seguridad. La plataforma utilizaba dos dominios trabajando juntos. Las víctimas recibían un enlace que apuntaba a un dominio de apariencia limpia llamado “dominio de publicidad”. Una vez hecho clic, la página incrustaba en secreto un segundo dominio oculto, el “dominio de sistema”, dentro de un marco de navegador invisible.
| Métrica | Valor |
|---|---|
| Credenciales robadas | 3.474 pares, 1.649 únicas |
| IPs de visitantes únicos | 9.016 |
| Dominios de phishing | 52 |
| Correos electrónicos objetivo | 75.840 |
| Fraude con cheques EFS | 35 |
.webp)
Fuentes:
https://cybersecuritynews.com/diesel-vortex-targets-global-logistics-sector/


No hay comentarios:
Publicar un comentario