La semana estuvo cargada de eventos en el ámbito de la ciberseguridad que afectan directamente a los usuarios de criptomonedas. Analicé los incidentes clave para que puedas evaluar los riesgos y tomar medidas oportunas.

Malware para macOS: robo de sesiones de Telegram y suplantación de wallets hardware

Mis colegas de SlowMist analizaron en detalle un nuevo infostealer para macOS que demuestra un nivel alarmante de ataque integral. El malware no solo roba datos, sino que intercepta sesiones autorizadas en Telegram Desktop, evitando así la autenticación de dos factores. Al infiltrarse en el sistema, copia los archivos de la sesión local, lo que permite al atacante acceder a la cuenta desde otro dispositivo sin introducir el número de teléfono ni el código 2FA.

Su capacidad para suplantar aplicaciones legítimas de gestión de wallets hardware —Ledger Live y Trezor Suite— representa un peligro especial. En su lugar, se ejecutan copias exactas cuyo único objetivo es obtener la frase semilla. Decenas de wallets se vieron afectadas, incluyendo Exodus, Atomic, Electrum, así como los clientes de nodos completos de Bitcoin Core y Litecoin Core. Si sospechas que tu Mac está comprometido, finaliza inmediatamente todas las sesiones activas de Telegram y regenera la frase semilla en un dispositivo limpio.

Scattered Spider: condena por el ataque al transporte de Londres

Un tribunal británico dictó sentencia contra dos miembros clave del grupo Scattered Spider: Talha Jubair, de 20 años, y Owen Flowers, de 18 años. Ambos recibieron cinco años y medio de prisión por hackear la infraestructura informática del Transporte de Londres (TfL) en agosto de 2024. El ataque paralizó 148 sistemas internos, dejando fuera de servicio los servicios Dial-a-Ride, los pagos digitales y el sistema de reembolsos. Los daños y los costos de recuperación ascendieron a 29 millones de libras, y en caso de una parada total de la red de transporte, las pérdidas para la economía del Reino Unido podrían haber alcanzado los 56 mil millones de libras.

Cabe destacar que durante los registros a Flowers se encontraron pruebas de la preparación de ciberataques contra empresas médicas estadounidenses. La NCA calificó a Scattered Spider como la amenaza cibernética más grave para el país en los últimos años. El grupo es responsable de extorsiones por más de 115 millones de dólares en un año y de hackeos a las mayores cadenas comerciales. Este es un claro ejemplo de cómo la ciberdelincuencia pasa del plano digital a una amenaza real para la infraestructura crítica.

Repositorios falsos en GitHub: 292 trampas para entusiastas de las criptomonedas

Expertos de Arctic Wolf identificaron una campaña de phishing masiva en la que se desplegaron 292 repositorios falsos en GitHub. Estos se hacían pasar por antivirus populares, utilidades para desarrolladores y servicios de criptomonedas. Cada repositorio contenía un enlace a una página de aterrizaje que se adaptaba dinámicamente a la marca que buscaba la víctima. Se le ofrecía al usuario descargar un archivo ZIP, cuyo contenido se regeneraba cada minuto para eludir el análisis de firmas.

Dentro del archivo se encontraba un stealer modificado, BoryptGrab, que operaba exclusivamente en la memoria RAM. Robaba datos de 19 navegadores, 32 wallets de criptomonedas, sesiones locales de Telegram, Steam y tokens de Discord. Destaco especialmente su capacidad para eludir la protección de Google Chrome mediante la inyección directa de código en el proceso del navegador. La mayoría de los repositorios ya han sido eliminados, pero esto no garantiza que no aparezcan otros nuevos. Ten la máxima precaución al descargar archivos de GitHub.

EE. UU. contra los Bulletproof-hostings: acusaciones a los operadores de Media Land y ML.Cloud

El Departamento de Justicia de EE. UU. presentó cargos contra tres ciudadanos rusos por gestionar los Bulletproof-hostings Media Land y ML.Cloud. Según la investigación, su infraestructura fue utilizada por los ransomware Lockbit, Blacksuit y Play, causando daños por más de 62 millones de dólares. Los hostings ignoraron deliberadamente las quejas sobre actividad maliciosa y las solicitudes de las autoridades. Los propietarios, Alexander Volosovik (Yalishanda) y Yulia Pankova, así como el recaudador de pagos Kirill Zatolokin, están acusados de facilitar las actividades de los ciberdelincuentes.

El Departamento de Estado ofreció una recompensa de 10 millones de dólares por información sobre los vínculos de los implicados. EE. UU., el Reino Unido y Australia ya han impuesto sanciones, a las que se ha sumado la UE. Esto subraya el carácter global de la lucha contra la ciberdelincuencia y demuestra que incluso los hostings «protegidos» no quedarán impunes.

OkoBot: el módulo SeedHunter apunta a las frases semilla de wallets hardware

Kaspersky Lab descubrió un framework malicioso, OkoBot, que ataca a usuarios de Windows. Su módulo SeedHunter representa una amenaza avanzada para los propietarios de Ledger y Trezor. En lugar de una simple suplantación de la aplicación, inyecta código malicioso en los procesos legítimos de Ledger Live y Trezor Suite. El módulo no se manifiesta hasta que el usuario conecta la wallet hardware al PC. En ese momento, bloquea la interfaz y muestra una ventana falsa solicitando la frase semilla, y la solicitud proviene del interior del programa oficial.

Además de SeedHunter, el framework contiene más de 20 cargas maliciosas: desde túneles SSH ocultos hasta keyloggers y grabación de video de la pantalla al abrir gestores de contraseñas. Se han registrado cientos de infecciones en 25 países, y los atacantes evitan atacar direcciones IP de Rusia y la CEI. Esto indica una selección dirigida de víctimas.

Wallets de criptomonedas en navegador: un estudio revela problemas de privacidad

Investigadores de la Universidad Católica de Lovaina analizaron 85 wallets de criptomonedas populares para navegador, con una audiencia de más de 35 millones de usuarios. Los resultados son impactantes: la arquitectura de la mayoría permite a rastreadores externos vincular las direcciones de los usuarios, rastrear sus movimientos y desanonimizar su identidad. Los problemas clave son la vinculación de direcciones en un perfil único (17 wallets), el rastreo después de cerrar sesión (36 wallets) y la desanonimización a través de iframes ocultos.

Es especialmente preocupante que grandes actores como MetaMask y OKW se hayan negado a reconocer el problema, calificándolo de «matiz conocido». Solo Coinbase Wallet, Coin98 y Hana Wallet implementaron correcciones. Esto pone en tela de juicio el propio concepto de privacidad en Web3. Recomiendo limpiar regularmente la «lista de sitios conectados» y usar perfiles de navegador aislados para la actividad con criptomonedas.

Mi opinión experta: La semana actual demuestra claramente que las ciberamenazas para la industria de las criptomonedas están evolucionando desde simples ataques de phishing hasta esquemas complejos y multicapa dirigidos a wallets hardware y datos de sesión. La industria necesita revisar urgentemente los estándares de seguridad a nivel de aplicaciones y extensiones de navegador; de lo contrario, la confianza de los usuarios en las finanzas descentralizadas se verá socavada.