El grupo de hackers chino Jewelbug, vinculado a actividades de espionaje al servicio del Estado chino, también estaría implicado en ciberdelincuencia a gran escala. La firma de seguridad Symantec relaciona al grupo con ataques en los que se roban dinero, criptomonedas, credenciales y otra información sensible.
Lo llamativo es que Jewelbug utiliza para estos ataques financieros parte de la misma infraestructura técnica que emplea en sus operaciones de espionaje. Según los investigadores, el grupo podría formar parte de una red china más amplia en la que también participan hackers externos y empresas comerciales.
Para los inversores en criptomonedas, lo más preocupante es su método. Los hackers crean copias muy convincentes de sitios web conocidos del sector cripto e intentan situarlas en los primeros puestos de los resultados de búsqueda. Así, una búsqueda aparentemente normal puede terminar en una página diseñada para robar datos o criptomonedas.
Hackers chinos atraen a inversores en criptomonedas a webs falsas
Jewelbug, también conocido como Earth Alux, dirige sus operaciones de espionaje, entre otros objetivos, contra gobiernos y organizaciones militares de Asia y Oriente Medio. Los ataques con motivación económica afectan sobre todo a usuarios de internet de habla china.
Con todo, Symantec introduce una cautela importante: no se ha podido determinar que todos los hackers implicados trabajen directamente para el Gobierno chino. Los investigadores sospechan que Jewelbug puede formar parte de una red más amplia en la que China recurre también a terceros para sus actividades de espionaje digital.
Las actividades financieras están vinculadas a una empresa registrada oficialmente en la provincia china de Hunan. Sobre el papel, esa compañía se dedica a la optimización para motores de búsqueda, conocida como SEO. Esta disciplina emplea técnicas para mejorar la visibilidad de las páginas web en los buscadores.
Jewelbug habría utilizado ese mismo conocimiento para dar visibilidad a sitios fraudulentos ante posibles víctimas. La inteligencia artificial también desempeña un papel en esta estrategia. El grupo usa IA para crear a gran escala páginas de descarga falsas que imitan sitios de plataformas cripto conocidas.
Los hackers registraron cientos de nombres de dominio muy parecidos a direcciones de Binance, OKX y otras plataformas. Además, utilizan más de cuarenta sistemas de gestión web y bots automatizados para impulsar las páginas falsas en los resultados de búsqueda.
Symantec detectó además otro método para llegar a las víctimas. En algunos casos, los buscadores veían páginas distintas a las que se mostraban a los visitantes comunes. De este modo, una página aparentemente inocua podía aparecer en los resultados, mientras que el usuario era redirigido tras hacer clic a un sitio malicioso.
Según Symantec, una parte de este fraude pudo vincularse con un alto grado de certeza a un empleado del área jurídica de la empresa de Hunan. Esa persona habría estado activa en Telegram con el nombre de ‘paopaodada’, es decir, ‘Bubble Boss’.
Según los investigadores, esto no significa necesariamente que esa persona también estuviera implicada en las operaciones de espionaje. Distintas áreas de la organización pudieron utilizar la misma infraestructura y las mismas herramientas.
Detectadas más de un millón de instalaciones de malware
La enorme escala de la operación queda reflejada en una base de datos filtrada que Symantec analizó. En menos de tres meses se registraron en ella más de un millón de instalaciones de malware.
El malware es software malicioso que permite a los atacantes, por ejemplo, robar datos o controlar un ordenador de forma remota. La base de datos contenía además más de 580.000 cookies de navegador robadas, varios miles de credenciales sustraídas y más de 2.300 correos electrónicos robados.
Para las víctimas, las cookies y los tokens de sesión robados pueden ser especialmente peligrosos. Los sitios web utilizan estos datos, entre otras cosas, para reconocer que un usuario ya ha iniciado sesión. Si los hackers se hacen con ellos, en determinados casos pueden acceder a una cuenta sin tener que introducir de nuevo la contraseña.
También parecen haberse visto afectadas grandes empresas. Symantec encontró malware que se conectaba desde la red de una gran compañía estadounidense activa, entre otros sectores, en la aviación, el espacio y la industria.
Según los investigadores, Jewelbug cuenta además con cinco generaciones de malware especializado que permite controlar a distancia los dispositivos infectados.
Un ejemplo destacado es una extensión maliciosa para los navegadores Google Chrome y Mozilla Firefox. La extensión se hace pasar por un lector de PDF normal bajo el nombre PDF Viewer. Tras la instalación, los hackers pueden, entre otras cosas, robar cookies y credenciales, seguir las descargas e interceptar el tráfico de internet.
Jewelbug oculta sus ataques entre el tráfico de Microsoft
Para otros ataques, Jewelbug utiliza una puerta trasera para Windows llamada Antino. Con ella, los hackers pueden obtener acceso oculto a un ordenador y controlar después el sistema de forma remota.
El malware se distribuyó, entre otras vías, mediante archivos que aprovechaban acontecimientos geopolíticos. En una campaña, los hackers usaron una invitación falsa a un evento del Center for Strategic and International Studies en Washington. Otros archivos infectados se hacían pasar por software de Adobe.
Una vez instalado, Antino se comunica, según Symantec, a través de la API Microsoft Graph. Se trata de una tecnología legítima que permite a las aplicaciones conectarse con servicios de Microsoft.
Precisamente eso hace que el malware sea más difícil de detectar. El tráfico malicioso puede mezclarse con comunicaciones normales con Microsoft, lo que reduce la probabilidad de que los sistemas de seguridad identifiquen conexiones sospechosas. Antino fue hallado en sistemas infectados, entre otros lugares, en Oriente Medio y el sur de Asia.
Para los inversores en criptomonedas, la operación resulta especialmente peligrosa por la combinación de técnicas. Jewelbug no depende solo de mensajes sospechosos o enlaces enviados directamente a las víctimas. El grupo también intenta manipular los buscadores y crea copias convincentes de sitios web cripto conocidos.
Así, un ataque puede empezar en un lugar donde muchos usuarios no esperan un gran riesgo: una búsqueda normal de su plataforma de intercambio de criptomonedas. Un resultado que parece fiable puede acabar llevando a una web diseñada para robar credenciales o criptomonedas.
Un inversor cripto sufre su segundo robo: desaparecen 26 millones de dólares
El inversor en criptomonedas TLBL vuelve a perder millones en un gran robo, mientras los hackers ya han sustraído 1.100 millones de dólares en cripto en 2026.
La custodia cripto, bajo presión: una filtración de Trezor afecta a 14.000 inversores
Casi 14.000 clientes del fabricante de monederos Trezor han visto sus datos expuestos. Los dispositivos cripto siguen siendo seguros, pero el riesgo está en otro lugar.
Grandes empresas cripto alertan: la IA puede convertirse en una amenaza para Bitcoin
Grandes compañías del sector cripto quieren dar a los desarrolladores de Bitcoin acceso a potentes modelos de IA, ante el riesgo de que los hackers utilicen cada vez más esta tecnología para lanzar ciberataques peligrosos en todo el mundo.
Más leídos
Strategy lleva seis semanas sin comprar ni un solo bitcoin, pero su plan parece funcionar
Michael Saylor dejó aparcado Bitcoin durante un tiempo para rescatar su producto de dividendos STRC. La medida empieza a dar frutos.
Block, de Dorsey, eleva su previsión de beneficios tras una reorganización exitosa
Block eleva su previsión de beneficios gracias a la IA y a unos sólidos resultados trimestrales, mientras su división de Bitcoin vuelve a quedarse rezagada por la debilidad del mercado de las criptomonedas.
El mercado cripto anticipa el precio de XRP para el 31 de agosto
Los operadores de Polymarket prevén que XRP cierre agosto por debajo de 1,20 dólares, pese a las novedades favorables en torno al XRP Ledger.