Newsbit
Ver app
Ver

Una nueva variante de malware para macOS supone una amenaza seria para los usuarios de Telegram Desktop y de carteras de criptomonedas. Según la firma de ciberseguridad SlowMist, el software malicioso puede robar sesiones activas de Telegram, hacerse con contraseñas y copiar archivos de carteras cripto. Con ello, los ciberdelincuentes podrían llegar a tomar el control total de las cuentas y de los activos digitales. Lo llamativo es que ni siquiera la verificación en dos pasos de Telegram logra detener este ataque.

Telegram y las carteras cripto, principales objetivos

Según SlowMist, el malware ha sido diseñado para recopilar la mayor cantidad posible de datos sensibles de un Mac. Entre sus objetivos figuran el llavero de macOS, donde se almacenan contraseñas, las cookies de Safari, Apple Notes, Telegram Desktop y archivos de distintas carteras de criptomonedas.

Además, el malware copia sesiones activas de Telegram, archivos de carteras y datos de extensiones de navegador utilizadas para operar con criptoactivos. Con esa información, los atacantes pueden acabar tomando el control de cuentas y carteras.

Tras robar los datos, los ciberdelincuentes intentan desbloquear sin conexión los archivos de las carteras utilizando contraseñas que también han sido sustraídas del dispositivo infectado.

SlowMist advierte, además, de un segundo método de ataque. En este caso, los atacantes sustituyen el software oficial de carteras físicas, como Ledger Live y Trezor Suite, por versiones falsas. Después inducen a los usuarios a introducir su frase de recuperación. Con esa secuencia de palabras se puede restaurar por completo una cartera, lo que permite a los atacantes acceder directamente a todos los criptoactivos.

La firma de ciberseguridad asegura que ha logrado reproducir con éxito toda esta cadena de ataque en un entorno de pruebas controlado.

Un amplio grupo de carteras está en riesgo

El malware apunta a un gran número de carteras populares. Entre las carteras de software afectadas se encuentran Exodus, Atomic Wallet, Electrum, Wasabi Wallet y Monero.

También son objetivo las aplicaciones para carteras físicas, entre ellas Ledger Live y Trezor Suite. Además, el malware busca datos de programas de nodo completo como Bitcoin Core, Litecoin Core, Dash Core y Dogecoin Core. Se trata de aplicaciones con las que los usuarios gestionan por su cuenta una copia completa de una cadena de bloques.

Al combinar distintas técnicas de ataque, los ciberdelincuentes aumentan las posibilidades de acceder a carteras y a las cuentas asociadas.

La verificación en dos pasos no protege frente al ataque

Lo llamativo es que la verificación en dos pasos de Telegram no puede evitar este ataque. En condiciones normales, esta capa adicional de seguridad impide que terceros no autorizados accedan a una cuenta.

En este caso, sin embargo, no se produce un nuevo inicio de sesión. El malware aprovecha una sesión de Telegram Desktop ya verificada que está presente en el Mac infectado. Durante las pruebas, los investigadores lograron restaurar una sesión de Telegram robada en otro Mac sin introducir número de teléfono, código de verificación ni contraseña de la verificación en dos pasos.

SlowMist recomienda a los usuarios que sospechen que su Mac está infectado cerrar de inmediato todas las sesiones activas de Telegram. Después, conviene volver a iniciar sesión desde un dispositivo de confianza y cambiar tanto la contraseña de la verificación en dos pasos como el código de acceso de Telegram Desktop.

Para quienes tienen carteras de criptomonedas, la recomendación es aún más urgente. En un dispositivo limpio, hay que crear una frase de recuperación completamente nueva y trasladar todos los criptoactivos cuanto antes a nuevas direcciones de cartera. Así se reduce el riesgo de que los atacantes acaben accediendo a las carteras existentes.

hombre en prisión

Condenan a prisión al grupo hacker que cobró millones en rescates con Bitcoin

hombre en prisión
hacker
hacker
Más Hack news

Más leídos

Lo sentimos, cerrado
hacker
euro