Newsbit
Ver app
Ver

Los ciberdelincuentes apuntan cada vez más a los usuarios de monederos de criptomonedas. La empresa de ciberseguridad Kaspersky ha descubierto un nuevo marco de malware diseñado específicamente para robar archivos de monederos, datos del navegador y otra información sensible. Al mismo tiempo, la firma de seguridad blockchain SlowMist advierte de una campaña independiente en la que desarrolladores Web3 son engañados a través de falsas ofertas de empleo en LinkedIn.

Las dos campañas muestran que los ciberdelincuentes actúan cada vez con mayor sofisticación. En lugar de atacar directamente los sistemas, intentan convencer a las víctimas para que instalen ellas mismas software malicioso. Los propietarios de criptomonedas y los desarrolladores Web3 parecen ser objetivos especialmente relevantes.

Los monederos de criptomonedas, cada vez más en el punto de mira

Según Kaspersky, el ataque comienza con ingeniería social. Los ciberdelincuentes tratan de ganarse la confianza de sus víctimas para que instalen malware sin darse cuenta.

Uno de los métodos más utilizados es ClickFix. En este caso, se pide al usuario que realice una acción aparentemente inofensiva. En realidad, esa acción instala malware. Los atacantes también distribuyen programas infectados a través de GitHub. Quien descarga y abre uno de esos programas instala sin saberlo una puerta trasera que permite a los atacantes acceder al ordenador.

Una vez activo, el malware recopila archivos de monederos de criptomonedas, datos del navegador y otra información personal. Además, OkoBot puede instalar extensiones maliciosas en el navegador y tomar el control de aplicaciones de monedero. De este modo, los atacantes pueden acabar accediendo a criptoactivos.

Según Kaspersky, desde enero de 2026 se han detectado varios ataques con este malware.

OkoBot es una nueva versión de un malware anterior

Los investigadores señalan que OkoBot es una evolución de TookPS, una campaña de malware detectada en 2025. Entonces, los ciberdelincuentes distribuían un troyano descargador a través de páginas web falsas que se hacían pasar por plataformas de software fiables.

La nueva variante es mucho más sofisticada. Todos sus componentes se gestionan de forma centralizada mediante una conexión SSH segura. Esto permite enviar los datos robados directamente desde un ordenador infectado a los servidores de los atacantes.

Según Kaspersky, la arquitectura modular de OkoBot también facilita que otros ciberdelincuentes desarrollen malware similar.

Falsas ofertas en LinkedIn engañan a desarrolladores Web3

SlowMist también ha descubierto un ataque independiente dirigido específicamente a desarrolladores del sector Web3.

Según la firma de seguridad, los atacantes se hacen pasar por reclutadores en LinkedIn. A continuación, los candidatos reciben un enlace a un proyecto de GitHub que supuestamente contiene un producto mínimo viable (MVP). Incluso antes de que se celebre una entrevista, se les pide que prueben el software en local.

Precisamente por eso el ataque resulta difícil de detectar. Para muchos desarrolladores es habitual descargar código fuente, instalar dependencias y ejecutar proyectos en local.

En realidad, el proyecto contiene un troyano de acceso remoto (RAT). Con él, los atacantes obtienen un control casi total del ordenador de la víctima. Según SlowMist, el malware está orientado, entre otras cosas, a robar claves de proyectos, datos en la nube e información de extensiones de monederos de criptomonedas. Esto permite a los ciberdelincuentes acceder tanto a entornos de desarrollo como a monederos cripto.

SlowMist sostiene que este ataque encaja en una tendencia más amplia. Los ciberdelincuentes recurren cada vez más a situaciones creíbles, como procesos de selección, revisiones de código y solicitudes de colaboración, para lograr que las propias víctimas instalen malware.

OpenAI

Un modelo de IA de OpenAI elude la seguridad y hackea otra empresa

OpenAI
William Ruto, Kenia
hacker
Más Hack news

Más leídos

hacker
hombre en prisión
spacex