La semana pasada en el mundo de la ciberseguridad fue intensa. Fuimos testigos de varios eventos significativos: desde la sentencia a figuras clave del infame grupo Scattered Spider hasta el descubrimiento de sofisticados programas maliciosos dirigidos a robar frases semilla de billeteras de hardware. Analicemos los puntos clave que todo aquel que siga de cerca la industria cripto debe conocer.
Sentencia de Scattered Spider: ¿precedente o medida temporal?
Un tribunal británico dictó sentencia contra dos miembros del grupo hacker Scattered Spider: Talha Jubaer (20 años) y Owen Flowers (18 años). Ambos recibieron cinco años y medio de prisión por hackear la infraestructura informática de Transport for London (TfL) en agosto de 2024. Este ataque, que paralizó el transporte para 8,4 millones de personas e inutilizó 148 sistemas internos, causó daños por 29 millones de libras. Las autoridades estimaron que una parada total de la red de transporte podría haber costado a la economía del Reino Unido hasta 56 mil millones de libras.
Cabe destacar que este no es el único delito del grupo. La investigación determinó la participación de Jubaer en la intrusión de al menos 120 redes en Estados Unidos, incluyendo infraestructuras críticas. Durante un año, desde agosto de 2024 hasta julio de 2025, él y sus cómplices extorsionaron a víctimas en todo el mundo por más de 115 millones de dólares. Esta sentencia es una señal importante, pero solo la punta del iceberg. Scattered Spider sigue siendo una de las amenazas cibernéticas más graves, y combatir a grupos como este requiere coordinación global.
Nuevo vector de ataque: malware para macOS y OkoBot contra billeteras de hardware
Dos nuevos tipos de software malicioso atrajeron especial atención, demostrando la evolución de los métodos para robar criptoactivos. El primero es un infostealer para macOS que no solo roba sesiones de Telegram evadiendo la autenticación de dos factores (2FA), sino que también reemplaza aplicaciones legítimas para gestionar billeteras de hardware (Ledger Live y Trezor Suite) con copias de phishing. Su objetivo es obtener la frase semilla del usuario. Decenas de billeteras se vieron afectadas, incluyendo Exodus, Atomic, Electrum y clientes de nodos completos.
El segundo, el framework OkoBot, que ataca Windows, utiliza el módulo SeedHunter. Su singularidad radica en que no solo reemplaza la aplicación, sino que inyecta código malicioso directamente en los procesos de Ledger Live y Trezor Suite ya instalados. El módulo se activa solo cuando el usuario conecta físicamente la billetera de hardware a la PC, mostrando una ventana falsa para ingresar la frase semilla sobre la interfaz original. Esta es una táctica extremadamente peligrosa, ya que el ataque se origina desde el interior de una aplicación de confianza, adormeciendo la vigilancia de la víctima.
Amplia red de repositorios falsos en GitHub
Especialistas descubrieron una red de 292 repositorios falsos en GitHub, disfrazados como antivirus populares, utilidades y servicios cripto. Cada repositorio conducía a una página de phishing que se adaptaba dinámicamente a la marca que la víctima buscaba. El archivo ZIP descargado contenía una versión modificada del stealer BoryptGrab, que opera exclusivamente en la memoria RAM. Robaba datos de 19 navegadores, 32 billeteras de criptomonedas, así como sesiones locales de Telegram y Steam. Su característica distintiva era evadir la protección de Google Chrome mediante la inyección directa de código en su proceso.
Problemas de privacidad en billeteras de navegador
Investigadores de la Universidad Católica de Lovaina auditaron 85 billeteras cripto populares para navegador e identificaron problemas sistémicos de privacidad. Resultó que la arquitectura de la mayoría permite que rastreadores externos vinculen las direcciones de los usuarios y las desanonimicen. 36 de las 85 billeteras revelaban su presencia a los sitios web, y 17 permitían que el servidor del proveedor combinara diferentes direcciones en un solo perfil. La mayoría de los actores importantes, incluyendo MetaMask y OKX, se negaron a reconocer esto como una vulnerabilidad, citando "matices conocidos" o "bajo riesgo". Esta es una señal alarmante para todo el ecosistema Web3, donde la privacidad debería ser un pilar fundamental.
Opinión del experto: La semana actual demuestra claramente la tendencia hacia la complejización de los ataques: los ciberdelincuentes pasan del phishing masivo a operaciones selectivas y técnicamente sofisticadas, dirigidas a lo más valioso: las frases semilla y las sesiones autorizadas. Particularmente peligroso es el ataque a billeteras de hardware mediante la compromisión de software legítimo, ya que socava el propio concepto de "almacenamiento en frío". Los usuarios deben revisar sus protocolos de seguridad: verificar regularmente la lista de sitios conectados, usar perfiles de navegador aislados y, lo más importante, nunca introducir la frase semilla en ninguna aplicación, excepto durante la inicialización primaria de un nuevo dispositivo.