Los ciberdelincuentes apuntan cada vez más a los usuarios de monederos de criptomonedas. La empresa de ciberseguridad Kaspersky ha descubierto un nuevo marco de malware diseñado específicamente para robar archivos de monederos, datos del navegador y otra información sensible. Al mismo tiempo, la firma de seguridad blockchain SlowMist advierte de una campaña independiente en la que desarrolladores Web3 son engañados a través de falsas ofertas de empleo en LinkedIn.
Las dos campañas muestran que los ciberdelincuentes actúan cada vez con mayor sofisticación. En lugar de atacar directamente los sistemas, intentan convencer a las víctimas para que instalen ellas mismas software malicioso. Los propietarios de criptomonedas y los desarrolladores Web3 parecen ser objetivos especialmente relevantes.
Los monederos de criptomonedas, cada vez más en el punto de mira
Según Kaspersky, el ataque comienza con ingeniería social. Los ciberdelincuentes tratan de ganarse la confianza de sus víctimas para que instalen malware sin darse cuenta.
Uno de los métodos más utilizados es ClickFix. En este caso, se pide al usuario que realice una acción aparentemente inofensiva. En realidad, esa acción instala malware. Los atacantes también distribuyen programas infectados a través de GitHub. Quien descarga y abre uno de esos programas instala sin saberlo una puerta trasera que permite a los atacantes acceder al ordenador.
Una vez activo, el malware recopila archivos de monederos de criptomonedas, datos del navegador y otra información personal. Además, OkoBot puede instalar extensiones maliciosas en el navegador y tomar el control de aplicaciones de monedero. De este modo, los atacantes pueden acabar accediendo a criptoactivos.
Según Kaspersky, desde enero de 2026 se han detectado varios ataques con este malware.
OkoBot es una nueva versión de un malware anterior
Los investigadores señalan que OkoBot es una evolución de TookPS, una campaña de malware detectada en 2025. Entonces, los ciberdelincuentes distribuían un troyano descargador a través de páginas web falsas que se hacían pasar por plataformas de software fiables.
La nueva variante es mucho más sofisticada. Todos sus componentes se gestionan de forma centralizada mediante una conexión SSH segura. Esto permite enviar los datos robados directamente desde un ordenador infectado a los servidores de los atacantes.
Según Kaspersky, la arquitectura modular de OkoBot también facilita que otros ciberdelincuentes desarrollen malware similar.
Falsas ofertas en LinkedIn engañan a desarrolladores Web3
SlowMist también ha descubierto un ataque independiente dirigido específicamente a desarrolladores del sector Web3.
Según la firma de seguridad, los atacantes se hacen pasar por reclutadores en LinkedIn. A continuación, los candidatos reciben un enlace a un proyecto de GitHub que supuestamente contiene un producto mínimo viable (MVP). Incluso antes de que se celebre una entrevista, se les pide que prueben el software en local.
Precisamente por eso el ataque resulta difícil de detectar. Para muchos desarrolladores es habitual descargar código fuente, instalar dependencias y ejecutar proyectos en local.
En realidad, el proyecto contiene un troyano de acceso remoto (RAT). Con él, los atacantes obtienen un control casi total del ordenador de la víctima. Según SlowMist, el malware está orientado, entre otras cosas, a robar claves de proyectos, datos en la nube e información de extensiones de monederos de criptomonedas. Esto permite a los ciberdelincuentes acceder tanto a entornos de desarrollo como a monederos cripto.
SlowMist sostiene que este ataque encaja en una tendencia más amplia. Los ciberdelincuentes recurren cada vez más a situaciones creíbles, como procesos de selección, revisiones de código y solicitudes de colaboración, para lograr que las propias víctimas instalen malware.
Un modelo de IA de OpenAI elude la seguridad y hackea otra empresa
Un agente de IA de OpenAI logró salir por su cuenta de su entorno de pruebas e infiltrarse en Hugging Face. ¿Estamos perdiendo el control de la IA?
Hackers secuestran la web del presidente de Kenia y exigen 5 bitcoins
Los hackers vulneraron la web del presidente de Kenia, exigieron cinco bitcoins y amenazaron con publicar datos sensibles si no se pagaba el rescate.
Tres protocolos DeFi sufren hackeos en un día: más de 35 millones de dólares robados
Tres protocolos DeFi perdieron más de 35 millones de dólares en 24 horas por varios hackeos, mientras los expertos critican con dureza su seguridad.
Más leídos
Hackers hallan una nueva vía para vaciar monederos cripto a través de software de confianza
Un paquete de software muy utilizado por desarrolladores de la blockchain Injective ha sido afectado por un ataque a la cadena de suministro.
Condenan a prisión al grupo hacker que cobró millones en rescates con Bitcoin
Dos miembros británicos de Scattered Spider han sido condenados a prisión tras ataques de ransomware en los que varias empresas perdieron millones y el FBI incautó decenas de millones en criptoactivos.
La acción de SpaceX, bajo presión: por qué agosto será clave para la empresa de Musk
Tras una fuerte caída, SpaceX ha vuelto a su precio de apertura y afronta un mes clave. Estas son las razones.