Caza de especialistas en Web3: una aplicación falsa para entrevistas roba carteras de criptomonedas
Los ciberdelincuentes han desarrollado un nuevo y sofisticado esquema dirigido a profesionales del sector Web3. Bajo la apariencia de reclutadores, ofrecen trabajo y luego, utilizando una aplicación falsa para videoconferencias, instalan malware que roba datos de carteras de criptomonedas. Esta campaña fue identificada durante mi propio análisis de amenazas.
Mecánica del ataque: de la invitación al robo
Los atacantes contactan a los solicitantes y proponen discutir los detalles de la vacante. Luego, la víctima es dirigida a un sitio web que imita la popular plataforma de reuniones en línea Relay. El recurso parece convincente, prometiendo funciones de transcripción de voz y notas colaborativas. En la siguiente etapa, se pide a la víctima que instale un programa para la entrevista.
Aquí es donde radica la principal trampa. A los usuarios de macOS se les pide que arrastren un archivo al terminal y presionen Enter, mientras que a los usuarios de Windows se les pide que esperen a que se complete la barra de "Actualización". En realidad, en lugar de instalar la aplicación, se ejecuta un código malicioso. El usuario, en esencia, infecta su propio sistema, desactivando las protecciones integradas.
Qué roba el virus: no solo carteras de criptomonedas
El objetivo principal es el acceso a los activos criptográficos. En macOS, el programa muestra una ventana falsa solicitando la contraseña del sistema, disfrazándose como una solicitud del sistema operativo. La contraseña ingresada se vincula con la base de datos de credenciales del usuario, lo que permite vulnerar el almacenamiento en el dispositivo.
El malware no se limita a una sola cartera. Roba contraseñas y cookies de navegadores, datos de gestores de contraseñas, archivos locales de Telegram y el contenido de notas. Entre los objetivos se encuentran extensiones para carteras de criptomonedas como MetaMask, Phantom y Trust Wallet. El programa también verifica la presencia de Ledger Live y Trezor Suite.
La versión para Windows actúa de manera aún más agresiva: se instala en el sistema para ejecutarse automáticamente tras el reinicio y escanea la memoria de las extensiones del navegador en busca de datos para desbloquear la cartera.
Mis recomendaciones de protección
Si solo descargaste un archivo sospechoso pero no lo ejecutaste, simplemente elimínalo y vacía la papelera. En caso de que el programa ya se haya ejecutado, desconecta inmediatamente el dispositivo de la red, pero no lo reinicies, para preservar las huellas para la investigación.
Luego, desde un dispositivo limpio, cambia todas tus contraseñas, revoca las sesiones activas en el navegador y Telegram. Si usabas extensiones para carteras, crea nuevos almacenamientos en un dispositivo limpio y transfiere allí los fondos. Para una computadora infectada con Windows, el consejo más radical pero confiable es reinstalar completamente el sistema operativo.
Conclusión experta: Esta campaña es un claro ejemplo de ingeniería social dirigida a solicitantes de empleo confiados. Nunca instales software de terceros a petición de "reclutadores" y siempre verifica la autenticidad de las ofertas de trabajo a través de canales oficiales. Utiliza carteras de hardware para almacenar grandes cantidades y nunca confíes en archivos de desconocidos.