Una nueva variante de malware para macOS supone una amenaza seria para los usuarios de Telegram Desktop y de carteras de criptomonedas. Según la firma de ciberseguridad SlowMist, el software malicioso puede robar sesiones activas de Telegram, hacerse con contraseñas y copiar archivos de carteras cripto. Con ello, los ciberdelincuentes podrían llegar a tomar el control total de las cuentas y de los activos digitales. Lo llamativo es que ni siquiera la verificación en dos pasos de Telegram logra detener este ataque.
Telegram y las carteras cripto, principales objetivos
Según SlowMist, el malware ha sido diseñado para recopilar la mayor cantidad posible de datos sensibles de un Mac. Entre sus objetivos figuran el llavero de macOS, donde se almacenan contraseñas, las cookies de Safari, Apple Notes, Telegram Desktop y archivos de distintas carteras de criptomonedas.
Además, el malware copia sesiones activas de Telegram, archivos de carteras y datos de extensiones de navegador utilizadas para operar con criptoactivos. Con esa información, los atacantes pueden acabar tomando el control de cuentas y carteras.
Tras robar los datos, los ciberdelincuentes intentan desbloquear sin conexión los archivos de las carteras utilizando contraseñas que también han sido sustraídas del dispositivo infectado.
SlowMist advierte, además, de un segundo método de ataque. En este caso, los atacantes sustituyen el software oficial de carteras físicas, como Ledger Live y Trezor Suite, por versiones falsas. Después inducen a los usuarios a introducir su frase de recuperación. Con esa secuencia de palabras se puede restaurar por completo una cartera, lo que permite a los atacantes acceder directamente a todos los criptoactivos.
La firma de ciberseguridad asegura que ha logrado reproducir con éxito toda esta cadena de ataque en un entorno de pruebas controlado.
Un amplio grupo de carteras está en riesgo
El malware apunta a un gran número de carteras populares. Entre las carteras de software afectadas se encuentran Exodus, Atomic Wallet, Electrum, Wasabi Wallet y Monero.
También son objetivo las aplicaciones para carteras físicas, entre ellas Ledger Live y Trezor Suite. Además, el malware busca datos de programas de nodo completo como Bitcoin Core, Litecoin Core, Dash Core y Dogecoin Core. Se trata de aplicaciones con las que los usuarios gestionan por su cuenta una copia completa de una cadena de bloques.
Al combinar distintas técnicas de ataque, los ciberdelincuentes aumentan las posibilidades de acceder a carteras y a las cuentas asociadas.
La verificación en dos pasos no protege frente al ataque
Lo llamativo es que la verificación en dos pasos de Telegram no puede evitar este ataque. En condiciones normales, esta capa adicional de seguridad impide que terceros no autorizados accedan a una cuenta.
En este caso, sin embargo, no se produce un nuevo inicio de sesión. El malware aprovecha una sesión de Telegram Desktop ya verificada que está presente en el Mac infectado. Durante las pruebas, los investigadores lograron restaurar una sesión de Telegram robada en otro Mac sin introducir número de teléfono, código de verificación ni contraseña de la verificación en dos pasos.
SlowMist recomienda a los usuarios que sospechen que su Mac está infectado cerrar de inmediato todas las sesiones activas de Telegram. Después, conviene volver a iniciar sesión desde un dispositivo de confianza y cambiar tanto la contraseña de la verificación en dos pasos como el código de acceso de Telegram Desktop.
Para quienes tienen carteras de criptomonedas, la recomendación es aún más urgente. En un dispositivo limpio, hay que crear una frase de recuperación completamente nueva y trasladar todos los criptoactivos cuanto antes a nuevas direcciones de cartera. Así se reduce el riesgo de que los atacantes acaben accediendo a las carteras existentes.
Condenan a prisión al grupo hacker que cobró millones en rescates con Bitcoin
Dos miembros británicos de Scattered Spider han sido condenados a prisión tras ataques de ransomware en los que varias empresas perdieron millones y el FBI incautó decenas de millones en criptoactivos.
La temida oleada de hackeos con IA en DeFi no llega por ahora
El temor a que la inteligencia artificial desatara una oleada de hackeos a gran escala en las finanzas descentralizadas parece, por ahora, infundado.
La IA ayuda a los hackers a vulnerar contratos inteligentes antiguos: los expertos alertan de una nueva amenaza
Los proyectos de blockchain no solo deben auditar sus contratos inteligentes antes del lanzamiento, sino someterlos después a revisiones periódicas.
Más leídos
Una criptocartera con 650.000 usuarios cierra tras una brecha de seguridad
Ctrl Wallet, una cartera multicadena sin custodia que permite a los usuarios gestionar sus propios activos digitales, cierra definitivamente.
Hackers hallan una nueva vía para vaciar monederos cripto a través de software de confianza
Un paquete de software muy utilizado por desarrolladores de la blockchain Injective ha sido afectado por un ataque a la cadena de suministro.
Por qué el euro pierde impulso, según Rabobank
Rabobank ve cómo se desvanece el optimismo sobre el euro por los problemas de Alemania, la energía cara y el débil crecimiento de la eurozona.