La semana estuvo cargada de eventos en el ámbito de la ciberseguridad que afectan directamente a la comunidad cripto. Desde sentencias contra hackers hasta el descubrimiento de sofisticados malware dirigidos a frases semilla, analizamos las tendencias y amenazas clave.
Sentencia de Scattered Spider: un precedente para toda la industria
Los participantes clave del infame grupo Scattered Spider, Talha Jubair, de 20 años, y Owen Flowers, de 18 años, recibieron penas de prisión reales: cinco años y seis meses de cárcel. Su ataque a la infraestructura de TI de la Autoridad de Transporte de Londres (TfL) en agosto de 2024 provocó el colapso de 148 sistemas internos y daños por 29 millones de libras. Si los hackers hubieran logrado paralizar toda la red de transporte, las pérdidas para la economía del Reino Unido podrían haber alcanzado los 56 mil millones de libras. Esta es una señal seria para todos los ciberdelincuentes: ni la juventud ni la audacia los salvarán de la justicia, especialmente cuando está en juego la seguridad de millones de ciudadanos.
Nuevo ciclo de amenazas para macOS: robo de sesiones y suplantación de wallets
Un infostealer para macOS, analizado en detalle por expertos, demuestra un enfoque integral para el robo de criptomonedas. El malware no solo roba contraseñas del llavero o archivos de cookies. Intercepta sesiones autorizadas de Telegram Desktop, evitando la autenticación de dos factores, y, lo que es más peligroso, reemplaza las aplicaciones legítimas para hardware wallets Ledger Live y Trezor Suite por copias de phishing. El objetivo es obtener la frase semilla. Decenas de wallets se vieron afectadas, incluyendo Exodus, Electrum y clientes de nodos completos de Bitcoin Core. La única forma de protegerse es cerrar urgentemente todas las sesiones en Telegram y generar una nueva frase semilla en un dispositivo limpio.
GitHub como criadero de infostealers: 300 repositorios falsos
Una campaña masiva para distribuir una versión modificada del stealer BoryptGrab afectó a GitHub. Los hackers crearon 292 repositorios falsos, haciéndose pasar por antivirus y servicios cripto populares. Atraían a los usuarios a páginas de phishing donde se les ofrecía descargar un archivo ZIP, cuyo contenido se actualizaba cada minuto para evadir las firmas. El malware, que opera exclusivamente en la memoria RAM, robaba datos de 19 navegadores, 32 wallets de criptomonedas y sesiones locales de mensajería. Su capacidad para evadir la protección de Google Chrome mediante la inyección directa de código en el proceso del navegador representa un peligro particular.
OkoBot y SeedHunter: caza de hardware wallets
El framework OkoBot, que ataca Windows, representa un nuevo hito en la evolución del malware. Su módulo SeedHunter no solo reemplaza la aplicación, sino que inyecta código malicioso directamente en los procesos de Ledger Live y Trezor Suite legítimos. Se activa solo cuando se conecta físicamente un hardware wallet a la PC, tras lo cual muestra una ventana falsa solicitando la frase semilla. Esta es una táctica extremadamente peligrosa, ya que el usuario ve la solicitud desde dentro del programa oficial. El framework también incluye keyloggers y grabación oculta de pantalla al abrir gestores de contraseñas.
Wallets de navegador bajo la mira del rastreo: un problema de privacidad
Un estudio de 85 wallets de criptomonedas para navegador populares reveló un problema sistémico de privacidad. La arquitectura de la mayoría permite que rastreadores externos vinculen las direcciones de los usuarios, sigan sus movimientos y desanonimicen su identidad. 17 wallets transmitían datos que permitían combinar diferentes direcciones en un solo perfil, y 36 revelaban su presencia a los sitios web. La reacción de los desarrolladores, incluidos MetaMask y Rabby, fue mixta: desde negarse a reconocer el problema hasta clasificar los riesgos como bajos. Esto es un recordatorio de que la seguridad de un wallet no se limita a proteger contra el robo de fondos: la privacidad de tus transacciones e identidad también está en riesgo.
Análisis de expertos
La semana actual muestra una tendencia alarmante: los atacantes atacan cada vez más no solo wallets de software, sino también hardware wallets, utilizando ingeniería social y suplantación de software legítimo. El mercado necesita urgentemente estándares de seguridad más estrictos para las extensiones de navegador y aplicaciones de escritorio, y los usuarios necesitan mayor vigilancia y verificación regular de sus sesiones activas.