El mundo de la ciberseguridad ha presentado esta semana una serie de señales alarmantes para los poseedores de criptomonedas. Desde complejos malware para macOS hasta campañas masivas de phishing en GitHub, los atacantes continúan perfeccionando sus métodos, apuntando a lo más valioso: las claves privadas y las frases semilla.

Malware para macOS: robo de sesiones de Telegram y suplantación de wallets hardware

Mi atención fue captada por el análisis de un nuevo infostealer para macOS que demuestra un nivel de sofisticación alarmante. El malware no solo roba datos, sino que utiliza un enfoque integral: intercepta sesiones autorizadas de Telegram Desktop, permitiendo a los hackers eludir la autenticación de dos factores (2FA). El sistema percibe la intrusión como la continuación de una sesión ya autorizada, lo que hace que este vector sea prácticamente imperceptible.

Aún más peligrosa es la táctica de suplantar aplicaciones legítimas para la gestión de wallets hardware (Ledger Live, Trezor Suite) con copias exactas. El único objetivo es obtener la frase semilla. El virus también extrae contraseñas del Llavero de macOS, cookies de Safari y bases de datos de más de una docena de wallets de criptomonedas, incluyendo Exodus, Atomic, Electrum y Monero. Recomiendo a todos los usuarios de macOS que verifiquen inmediatamente las sesiones activas de Telegram y finalicen forzosamente cualquier conexión sospechosa.

Scattered Spider ante la justicia: condena por el hackeo al transporte de Londres

Dos miembros clave del grupo Scattered Spider, Talha Jubaer y Owen Flowers, han recibido penas de prisión efectiva de cinco años y medio. Su ataque a la infraestructura de TI de Transport for London (TfL) en agosto de 2024 se convirtió en el mayor ciberdelito en la historia del Reino Unido. El daño causado por el hackeo, que dejó fuera de servicio 148 sistemas internos, ascendió a £29 millones, y las pérdidas potenciales para la economía, según estimaciones de las autoridades, podrían haber alcanzado los £56 mil millones.

Este caso es una señal contundente para todos aquellos que consideran que los ciberataques quedan impunes. Al grupo se le atribuyen no solo hackeos a cadenas minoristas y extorsiones por más de $115 millones en un año, sino también la preparación de ataques a instituciones médicas en Estados Unidos. Scattered Spider ha sido reconocida como «la amenaza cibernética más grave para el Reino Unido», lo que subraya la naturaleza global de los sindicatos del cibercrimen modernos.

300 repositorios falsos en GitHub: el troyano BoryptGrab

Los hackers desplegaron toda una red de 292 repositorios falsos en GitHub, haciéndose pasar por antivirus, utilidades para desarrolladores y servicios de criptomonedas. Cada repositorio conducía a una página de phishing que se adaptaba dinámicamente a la marca que la víctima estaba buscando. Dentro de un archivo ZIP, actualizado cada minuto para evadir los antivirus, se encontraba el troyano BoryptGrab.

El peligro especial de este stealer es que opera exclusivamente en la memoria RAM, sin dejar rastros en el disco. Roba datos de 19 navegadores, 32 wallets de criptomonedas, sesiones locales de Telegram, Steam y tokens de Discord. Dado que la administración de GitHub ya ha eliminado la mayoría de los repositorios fraudulentos, recomiendo extremar la precaución al descargar archivos de la plataforma, especialmente si ofrecen utilidades «únicas» o «gratuitas».

OkoBot: un nuevo framework para robar frases semilla de wallets hardware

Kaspersky Lab ha identificado el framework OkoBot, que ataca a los propietarios de wallets hardware Ledger y Trezor. Su módulo SeedHunter actúa de manera sofisticada: inyecta código malicioso directamente en los procesos de las aplicaciones legítimas Ledger Live y Trezor Suite. En cuanto el usuario conecta el wallet hardware al PC, SeedHunter bloquea la interfaz y muestra una ventana falsa para introducir la frase semilla, y la solicitud proviene del interior del programa oficial.

Este método es mucho más peligroso que una simple suplantación de software, ya que la víctima está segura de que está interactuando con una aplicación de confianza. OkoBot también contiene keyloggers y grabaciones de pantalla ocultas que capturan la introducción de contraseñas y la apertura de wallets. Se han registrado infecciones en 25 países, y los servidores de los atacantes no atacan IPs de Rusia y la CEI, mientras que en el código se han encontrado comentarios en ruso.

Análisis de 85 wallets de navegador: problemas sistémicos de privacidad

Investigadores de la Universidad Católica de Lovaina realizaron una auditoría de 85 wallets de criptomonedas para navegador populares e identificaron problemas sistémicos de privacidad. Resultó que la arquitectura de muchos wallets permite a rastreadores externos vincular las direcciones de los usuarios, seguir sus movimientos e incluso desanonimizar su identidad. 36 de los 85 wallets revelaban su presencia a los sitios web, creando una huella digital, y 17 transmitían datos que permitían combinar diferentes direcciones en un perfil unificado.

Lo más preocupante es la reacción de los desarrolladores: MetaMask calificó el problema como un «matiz conocido», Rabby niega la vulnerabilidad, y OKX reconoció la razón técnica pero cerró la solicitud. Solo Coinbase Wallet, Coin98 y Hana Wallet implementaron correcciones. Esto subraya que la seguridad en Web3 no es solo protección contra hackeos, sino también la lucha contra funciones legales pero peligrosas para la privacidad.

Opinión de expertos

El mercado de las ciberamenazas está evolucionando desde simples stealers hacia ataques complejos y de múltiples etapas, destinados a eludir la 2FA y explotar aplicaciones de confianza. Los propietarios de criptomonedas deben reconsiderar su modelo de seguridad: los wallets hardware no son una panacea si el malware intercepta el control a nivel del sistema operativo o del navegador. La verificación regular de las sesiones activas, el uso de perfiles aislados para los criptoactivos y la limpieza manual de las listas de sitios conectados no son recomendaciones, sino medidas de precaución obligatorias en el panorama de amenazas actual.