Los ciberdelincuentes apuntan cada vez más a los usuarios de monederos de criptomonedas. La empresa de ciberseguridad Kaspersky ha descubierto un nuevo marco de malware diseñado específicamente para robar archivos de monederos, datos del navegador y otra información sensible. Al mismo tiempo, la firma de seguridad blockchain SlowMist advierte de una campaña independiente en la que desarrolladores Web3 son engañados a través de falsas ofertas de empleo en LinkedIn.
Las dos campañas muestran que los ciberdelincuentes actúan cada vez con mayor sofisticación. En lugar de atacar directamente los sistemas, intentan convencer a las víctimas para que instalen ellas mismas software malicioso. Los propietarios de criptomonedas y los desarrolladores Web3 parecen ser objetivos especialmente relevantes.
Los monederos de criptomonedas, cada vez más en el punto de mira
Según Kaspersky, el ataque comienza con ingeniería social. Los ciberdelincuentes tratan de ganarse la confianza de sus víctimas para que instalen malware sin darse cuenta.
Uno de los métodos más utilizados es ClickFix. En este caso, se pide al usuario que realice una acción aparentemente inofensiva. En realidad, esa acción instala malware. Los atacantes también distribuyen programas infectados a través de GitHub. Quien descarga y abre uno de esos programas instala sin saberlo una puerta trasera que permite a los atacantes acceder al ordenador.
Una vez activo, el malware recopila archivos de monederos de criptomonedas, datos del navegador y otra información personal. Además, OkoBot puede instalar extensiones maliciosas en el navegador y tomar el control de aplicaciones de monedero. De este modo, los atacantes pueden acabar accediendo a criptoactivos.
Según Kaspersky, desde enero de 2026 se han detectado varios ataques con este malware.
OkoBot es una nueva versión de un malware anterior
Los investigadores señalan que OkoBot es una evolución de TookPS, una campaña de malware detectada en 2025. Entonces, los ciberdelincuentes distribuían un troyano descargador a través de páginas web falsas que se hacían pasar por plataformas de software fiables.
La nueva variante es mucho más sofisticada. Todos sus componentes se gestionan de forma centralizada mediante una conexión SSH segura. Esto permite enviar los datos robados directamente desde un ordenador infectado a los servidores de los atacantes.
Según Kaspersky, la arquitectura modular de OkoBot también facilita que otros ciberdelincuentes desarrollen malware similar.
Falsas ofertas en LinkedIn engañan a desarrolladores Web3
SlowMist también ha descubierto un ataque independiente dirigido específicamente a desarrolladores del sector Web3.
Según la firma de seguridad, los atacantes se hacen pasar por reclutadores en LinkedIn. A continuación, los candidatos reciben un enlace a un proyecto de GitHub que supuestamente contiene un producto mínimo viable (MVP). Incluso antes de que se celebre una entrevista, se les pide que prueben el software en local.
Precisamente por eso el ataque resulta difícil de detectar. Para muchos desarrolladores es habitual descargar código fuente, instalar dependencias y ejecutar proyectos en local.
En realidad, el proyecto contiene un troyano de acceso remoto (RAT). Con él, los atacantes obtienen un control casi total del ordenador de la víctima. Según SlowMist, el malware está orientado, entre otras cosas, a robar claves de proyectos, datos en la nube e información de extensiones de monederos de criptomonedas. Esto permite a los ciberdelincuentes acceder tanto a entornos de desarrollo como a monederos cripto.
SlowMist sostiene que este ataque encaja en una tendencia más amplia. Los ciberdelincuentes recurren cada vez más a situaciones creíbles, como procesos de selección, revisiones de código y solicitudes de colaboración, para lograr que las propias víctimas instalen malware.
Hackers roban 4.000 bitcoins con cupones: «deja al descubierto una vulnerabilidad crítica»
Han desaparecido 4.000 bitcoins por un fallo que permitió crear monedas falsas. Más de 80 exchanges y empresas se han quedado ahora sin respaldo.
Una falsa app de Claude intenta robar criptomonedas
Una versión falsa de Claude distribuye malware capaz de robar contraseñas y datos de más de 50 monederos de criptomonedas de los usuarios.
Un mal pegado y adiós a tus criptomonedas: cae la botnet Sality
Las fuerzas internacionales de seguridad desmantelan Sality, una botnet conocida por robar Bitcoin y Ethereum durante años al sustituir de forma inadvertida las direcciones de monederos copiadas.
Más leídos
Grok, de Elon Musk, anticipa el precio de XRP para finales de septiembre
Grok prevé que el precio de XRP se sitúe a finales de septiembre en torno a 1,45-1,60 dólares, aunque también ve margen para una subida mayor.
La maldición de septiembre amenaza de nuevo a Bitcoin y a la bolsa
Septiembre ya ha comenzado, un mes de mala fama tanto para las bolsas como para Bitcoin. Esto es lo que conviene saber.
Nvidia prevé un mercado robótico de 50 billones de dólares: cinco acciones a seguir
Jensen Huang vislumbra un mercado gigantesco en torno a la IA física y los robots humanoides. Estos cinco valores podrían beneficiarse de ello.