Twitter hack 2020: cómo tres hackers secuestraron a Obama y Musk

El 15 de julio de 2020, quien abrió Twitter a las 20h (UTC) vio algo imposible: Barack Obama pidiendo que la gente enviara Bitcoin. Joe Biden también. Bill Gates, Elon Musk, Jeff Bezos, Apple, Uber. Todos publicando el mismo mensaje: "Envía US$ 1.000, recibe US$ 2.000 de vuelta." En 45 minutos, 320 personas transfirieron Bitcoin a la billetera de los atacantes. El total: US$ 118 mil robados antes de que Twitter lograra borrar las publicaciones. Quien estaba detrás de esto no era un grupo de élite vinculado a algún estado extranjero. Era un adolescente de 17 años de Tampa, Florida.
130 cuentas, 45 tuits, un pánico a escala global
El ataque comprometió 130 cuentas verificadas de alto perfil. De 45 de ellas se publicaron los tuits de la estafa. De otras 36, los atacantes leyeron mensajes directos — incluidos los de la cuenta de un parlamentario holandés cuyos DM se convirtieron en tema de una investigación aparte. De 8 cuentas, descargaron el archivo completo de datos, incluido el historial de todos los mensajes privados.
El alcance del acceso fue posible porque los atacantes no invadieron los celulares ni los correos de las víctimas famosas. Invadieron el propio Twitter — específicamente, el panel interno que usan los empleados para gestionar cuentas. Con acceso a esa herramienta, cualquier cuenta se convertía en una marioneta.
Cómo funcionó el ataque: spear phishing por teléfono
El vector fue ingeniería social clásica, sin explotación de vulnerabilidad técnica. El 14 de julio, un día antes del ataque principal, el grupo comenzó a llamar a empleados de Twitter.
El guion era simple: el atacante se presentaba como miembro del soporte de TI de Twitter, decía que estaba respondiendo a un problema de VPN reportado por el empleado y le pedía que entrara a un sitio para resolverlo. El sitio era una copia pixel perfect del portal VPN interno de Twitter, alojado en un dominio parecido al real. Cuando el empleado escribía las credenciales, iban directo a los atacantes.
Las primeras llamadas apuntaron a empleados sin acceso al panel interno. Con las credenciales de esos empleados en mano, los atacantes lograron acceder a sistemas internos de colaboración de Twitter — e identificar qué colegas tenían acceso a las herramientas de administración de cuentas. A partir de ahí, llamaron a ese segundo grupo usando la misma táctica, ahora con aún más credibilidad (sabían detalles internos, nombres de equipos, procesos). Esos empleados cayeron, entregaron las credenciales correctas, y el acceso al panel quedó abierto.
¿Por qué cayeron en la estafa empleados con experiencia?
Porque la ingeniería social explota presión, urgencia y contexto — no ignorancia. Una llamada del "soporte de TI" pidiendo resolver un problema de VPN, durante la jornada laboral, de alguien que claramente conoce los sistemas internos, parece legítima. El cerebro humano no abre una ventana de análisis crítico en ese momento: responde al contexto. Ese es el núcleo de todo ataque de ingeniería social, desde los más sofisticados hasta los más simples.
La estafa: "envía Bitcoin, recibo el doble"
Con acceso al panel, los atacantes primero desactivaron la autenticación de dos factores en las cuentas objetivo y cambiaron los correos asociados — impidiendo que los dueños recuperaran el control rápidamente. Después publicaron los tuits del esquema.
La mecánica de la estafa es antigua: prometer un retorno inmediato sobre un depósito. Lo nuevo era la escala de credibilidad. Cuando Barack Obama publica algo, 130 millones de seguidores no cuestionan si es verdad. Incluso un porcentaje ínfimo de personas que lo creyeron fue suficiente para generar US$ 118 mil en Bitcoin en menos de una hora.
Twitter tardó cerca de cuatro horas en recuperar el control total de la situación. Durante parte de ese tiempo, las cuentas verificadas quedaron impedidas de publicar cualquier cosa — una medida drástica que reveló cuánto estaba a ciegas la empresa sobre qué más seguía comprometido.
Quiénes eran los atacantes
El 31 de julio de 2020, dieciséis días después del ataque, el Departamento de Justicia de EE. UU. anunció tres arrestos:
- Graham Ivan Clark, 17 años, Tampa (FL) — el "cerebro", 30 cargos de delitos, incluidos fraude organizado y uso fraudulento de información personal.
- Mason Sheppard, 19 años, Reino Unido — acusado en corte federal por conspiración para fraude electrónico y lavado de dinero.
- Nima Fazeli, 22 años, Orlando (FL) — acusado de complicidad en el acceso no autorizado a computadoras.
Un cuarto implicado, Joseph James O'Connor (británico, conocido como "PlugwalkJoe"), fue arrestado en España en 2021 y extraditado a EE. UU. en 2023. Fue condenado a 5 años de prisión federal y obligado a devolver US$ 794 mil a las víctimas.
Clark, por ser menor de edad en el momento del delito, fue juzgado según la ley estatal de Florida. En marzo de 2021 llegó a un acuerdo con la fiscalía: 3 años de prisión juvenil y 3 años de libertad condicional. Malwarebytes cubrió la sentencia con detalles ese mismo mes.
Lo que Twitter hizo después — y lo que eso revela
El informe publicado por el Departamento de Servicios Financieros de Nueva York en octubre de 2020 fue revelador: Twitter no tenía un CISO dedicado en el momento del ataque, los controles de acceso privilegiado eran laxos, y los empleados con acceso a las herramientas de administración recibieron capacitación insuficiente contra la ingeniería social.
Nada de eso era exclusivo de Twitter. La lección que queda es que la seguridad técnica impecable no resuelve un punto de entrada humano mal protegido. Firewall, MFA, cifrado — todo cae si alguien con la llave correcta es convencido de entregarla por teléfono. Por eso el entrenamiento de OPSEC para usuarios comunes y corporativos parte del mismo principio: el eslabón más débil siempre es humano.
Qué puedes hacer con este conocimiento
Probablemente no trabajas en Twitter y no vas a recibir una llamada de spear phishing dirigida al panel administrativo de celebridades. Pero los mismos gatillos — urgencia, autoridad, contexto familiar — se usan en estafas cotidianas: soporte del banco, "técnico de la operadora", "miembro de RR. HH.".
- Regla de oro: ningún soporte legítimo pide que entres a un enlace recibido durante una llamada no solicitada. Cuelga, busca el número oficial y llama de vuelta.
- Para cuentas importantes: usa autenticación de dos factores con TOTP en vez de SMS. El SMS es más fácil de interceptar y de eludir mediante ingeniería social.
- Desconfía de la urgencia fabricada: cualquier pedido que diga "tiene que ser ahora" o "no puede esperar" es una señal clásica de manipulación.
- Para empresas: simula ataques de phishing por teléfono (vishing) periódicamente. El Verizon DBIR muestra año tras año que la ingeniería social humana sigue siendo el vector de entrada número uno en brechas de datos.
Seis años después, el ataque todavía importa
El Twitter hack de 2020 no se recuerda por el monto robado — US$ 118 mil es casi irrisorio comparado con otros ataques del período. Se recuerda porque demostró, a escala pública e irrefutable, que la cuenta más protegida del mundo puede comprometerse si se convence a la persona correcta de abrir la puerta. Ninguna celebridad fue hackeada ese día. Twitter lo fue.
Si quieres entender cómo funcionan en la práctica los ataques que eluden el 2FA, el artículo sobre MFA fatigue y push bombing muestra una técnica igualmente basada en manipulación humana — distinta en el mecanismo, idéntica en el blanco.




Comentarios