Crypto news

29.07.2026
12:10

Nueva amenaza: aplicaciones falsas de entrevistas roban carteras cripto a especialistas en Web3

Analistas de SlowMist han revelado una nueva y sofisticada campaña dirigida a profesionales de Web3. Los atacantes se hacen pasar por reclutadores y ofrecen instalar una aplicación especial para realizar una entrevista. En realidad, la víctima ejecuta un software malicioso que roba contraseñas y obtiene acceso a billeteras de criptomonedas.

Cómo funciona el esquema

Los estafadores contactan a los solicitantes y ofrecen discutir los detalles de la vacante. Luego, dirigen a la víctima a un sitio web falso que se hace pasar por una plataforma de reuniones en línea llamada Relay. El sitio se ve convincente y promete funciones como transcripción de voz, notas colaborativas y resúmenes basados en IA.

Dependiendo del sistema operativo, se le pide al usuario que arrastre un archivo al terminal (macOS) o simplemente espere a que se complete la barra de "Actualización" (Windows). En ambos casos, es un engaño: dentro del instalador no hay ninguna aplicación, sino código malicioso oculto. El usuario ejecuta él mismo el programa, que luego desactiva las advertencias de seguridad integradas.

Qué roba el virus

El objetivo principal es el acceso a los criptoactivos y las cuentas. En macOS, el programa muestra una ventana falsa solicitando la contraseña del sistema, disfrazándose como una solicitud del sistema operativo. La contraseña ingresada se combina con la base de datos de credenciales del usuario, lo que permite al atacante acceder al almacenamiento del dispositivo.

El programa no se limita a una sola billetera. Roba contraseñas y cookies de navegadores, datos de gestores de contraseñas, archivos locales de Telegram y el contenido de notas. Entre los objetivos se encuentran extensiones de billeteras de criptomonedas como MetaMask, Phantom y Trust Wallet, y también verifica la presencia de Ledger Live y Trezor Suite.

La versión para Windows se comporta de manera aún más agresiva: se instala en el sistema para iniciarse automáticamente después de reiniciar y escanea la memoria de las extensiones del navegador en busca de datos para desbloquear la billetera.

Cómo protegerse

Si acaba de descargar el programa pero aún no lo ha ejecutado, basta con eliminarlo y vaciar la papelera. Sin embargo, si el virus ya se ha ejecutado, la situación es mucho más grave. Los analistas recomiendan desconectar inmediatamente el dispositivo de la red, pero no reiniciarlo, para preservar las pistas para la investigación.

Las contraseñas y accesos deberán cambiarse desde un dispositivo limpio, así como revocar todas las sesiones activas en el navegador y Telegram. Preste especial atención a los criptoactivos: si ha utilizado billeteras de extensión, cree nuevos almacenamientos en un dispositivo limpio y transfiera allí sus fondos digitales. Para una computadora infectada con Windows, el consejo más radical y fiable es reinstalar completamente el sistema operativo.

Comentario experto de Cryptalist: Esta campaña es un claro ejemplo de cómo la ingeniería social y el enmascaramiento técnico se combinan en una de las amenazas más peligrosas para la comunidad cripto. Incluso los usuarios experimentados pueden caer en la trampa si no verifican cada aplicación antes de ejecutarla. Recomiendo usar siempre billeteras de hardware para almacenar cantidades significativas y nunca ingresar contraseñas del sistema en aplicaciones que no formen parte del sistema operativo.