Un estudio de 85 extensiones de billetera criptográfica encuentra fugas de direcciones y riesgos de seguimiento entre sitios – CYBERDEFENSA.MX

Los investigadores de KU Leuven probaron 85 de las billeteras criptográficas más populares que se ejecutan como extensiones de navegador y descubrieron que las billeteras mismas filtran lo suficiente como para vincular y rastrear a las personas que las usan.

La forma en que estas billeteras se comunican con los sitios web y los servidores blockchain puede unir las direcciones separadas de una persona y permitir que personas externas las sigan de un sitio a otro. Y en un sitio que ya tiene un nombre o correo electrónico, las mismas filtraciones pueden poner un nombre real a una identidad criptográfica «anónima».

Esto no es un truco. Las carteras se comportan exactamente como fueron construidas. Las 85 extensiones juntas tienen alrededor de 35 millones de usuarios listados en Chrome Web Store.

El equipo, del grupo de seguridad DistriNet de la universidad, publicado el periódico este mes y lo presentará en la conferencia de privacidad PETS 2026 en Calgary a finales de julio.

Compararon billeteras reales con sitios Web3 reales y trazaron cinco debilidades de privacidad en cómo interactúan las billeteras y los sitios web. Cuando informaron sobre el problema de mayor alcance a los fabricantes de billeteras antes de publicarlo, la mayoría se negó a llamarlo error.

Problema 1: sus direcciones separadas se vinculan

Muchas personas mantienen varias direcciones de billetera a propósito para mantener separadas partes de su vida financiera. Eso sólo funciona si nadie puede decir que las direcciones pertenecen a la misma persona. Pero para mostrar su saldo, una billetera hace ping constantemente a servidores externos, y esas solicitudes llevan su dirección, de forma clara, a quien administra el servidor.

Cuando una billetera coloca dos de sus direcciones en una solicitud, ese servidor descubre que son suyas. Diecisiete billeteras expusieron conexiones entre las direcciones separadas de un usuario. Trece lo hicieron de la manera obvia, agrupando dos direcciones en una sola solicitud. Cuatro más se delataron al enviar solicitudes separadas con una diferencia de milisegundos entre sí, una señal más débil pero aún útil.

Ciberseguridad

En conjunto, esas billeteras cubren alrededor de 23 millones de las instalaciones estudiadas. Quien ejecute el servidor, o cualquiera que luego obtenga sus datos, puede unir las direcciones en un solo perfil.

Problema 2: Cerrar sesión a menudo no significa cerrar sesión

Este problema y el siguiente comparten un punto de partida: un sitio web puede saber qué billeteras tienes instaladas. Cada billetera se anuncia en cualquier página que carga, por lo que un script puede leer el conjunto exacto que lleva, una huella digital que funciona incluso si nunca conecta una billetera e incluso si bloquea las cookies.

Los investigadores descubrieron que 36 de las 85 billeteras hacen esto y sus usuarios representan alrededor del 82% de las instalaciones estudiadas. Esos mismos 36 son el grupo detrás de los números a continuación.

Cuando conecta una billetera a un sitio y luego la desconecta, asume que el sitio pierde el acceso. A menudo no es así, por dos razones distintas.

En primer lugar, muchos sitios nunca le dicen a la billetera que corte el acceso. De las 30 aplicaciones Web3 populares que el equipo probó, solo 11 enviaron un comando de revocación real cuando un usuario hizo clic en Desconectar o Cerrar sesión. El resto simplemente limpió su propia pantalla.

En segundo lugar, incluso cuando se envía el comando, muchas billeteras lo ignoran. En 22 de esas 36 billeteras, el sitio aún podía leer su dirección después de pedirle a la billetera que la revocara, y ese acceso sobrevivió al borrar las cookies y reiniciar el navegador.

Eso convierte a la dirección en una poderosa etiqueta de seguimiento. Es única a nivel mundial y, a diferencia de una cookie, no desaparece cuando borras tu navegador. El permiso obsoleto permanece dentro de la extensión hasta que abre la lista de «Sitios conectados» de la billetera y elimina el sitio manualmente; Hasta entonces, un script en la página sigue leyendo la dirección en segundo plano.

Problema 3: una billetera a la que alguna vez te conectaste puede exponerte en otros sitios

El último problema llega más lejos. De esas mismas 36 billeteras, 23 entregarán su dirección desde dentro de un marco que una página ha cargado desde otro sitio. Por sí solo, eso no hace nada. El problema es lo que un rastreador compartido puede hacer con él.

Supongamos que el mismo script de seguimiento se ejecuta en una aplicación de cifrado a la que alguna vez se conectó y en un sitio web normal y no relacionado. En un sitio normal, el rastreador carga silenciosamente esa aplicación criptográfica dentro de un marco invisible.

La página de la aplicación ya estaba autorizada por la billetera, y estas billeteras responden desde dentro del marco, por lo que la billetera devuelve la dirección al script sin que el usuario haga clic. La aplicación debe permitir su integración para que esto funcione, aunque muchas lo hacen.

Vincula esa dirección a un nombre o correo electrónico que el sitio ya tiene registrado y un perfil criptográfico seudónimo se convierte en una persona nombrada. Una dirección de billetera es un registro público de sus saldos, transacciones y tenencias de tokens. Vincule eso con una identidad real y un historial de navegación, y un atacante tendrá un objetivo designado cuyo dinero ahora está a la vista.

Los investigadores demostraron que este camino es real y utilizable; no afirmaron que los rastreadores ya lo estén ejecutando a escala.

Qué hacer y cómo respondió la industria

Para los usuarios, las correcciones son sólo parciales. Abra su billetera y borre los permisos antiguos del sitio que ya no usa. Eso detiene el seguimiento de direcciones obsoletas del Problema 2, pero no hace nada con respecto a las fugas de direcciones a los servidores o la huella digital de la billetera instalada.

Los investigadores manifestación muestra cómo se comporta tu propia billetera; se ejecuta en tu navegador y, dicen, no almacena nada. Utilice una billetera desechable para estar seguro. También ayuda a mantener diferentes actividades en carteras o perfiles de navegador separados. Las soluciones más importantes están fuera del alcance de los usuarios.

Los investigadores centraron su divulgación en ese problema entre sitios y se lo informaron a los fabricantes de billeteras afectados antes de publicarlo. En una nueva prueba en febrero de 2026, Coinbase Wallet y Coin98 ya lo habían solucionado, y Hana Wallet lo hizo más tarde. Pero de los ocho proveedores que, según el periódico, respondieron a través de sus programas de recompensas por errores, la mayoría se negó a tratarlo como un error.

MetaMask lo calificó como un problema conocido, cerró el informe como duplicado y dijo que no tenía planes inmediatos de dejar de inyectar a su proveedor porque eso dañaría demasiadas aplicaciones.

Ciberseguridad

Rabby dijo que el ataque necesitaría que el mismo script malicioso se ejecutara en dos sitios a la vez, lo calificó como «prácticamente imposible» y concluyó que «la vulnerabilidad no existe». OKX estuvo de acuerdo en que el hallazgo era técnicamente correcto, pero lo cerró por considerarlo informativo porque expone datos sin robar dinero.

Bybit, Backpack y Core lo calificaron de bajo riesgo o fuera de alcance. El respuestas completas se publican en el repositorio de los investigadores.

El estudio se basa en investigación 2023 por Christof Ferreira Torres y sus colegas, quienes mostraron por primera vez que las billeteras de los navegadores filtraban direcciones a servidores externos. Este trabajo detecta filtraciones que las herramientas anteriores pasaron por alto, traza el seguimiento entre sitios y muestra cómo la misma fuga podría usarse para desenmascarar a las personas.

Mientras que escáneres como WalletRadar y WalletProbe buscan errores evidentes, este documento muestra que una billetera no necesita un error para exponerlo. Eso lo diferencia de las extensiones de billetera falsas que fueron sorprendidas robando claves el año pasado. Allí los delincuentes robaron. Aquí no se roba nada y la fuga está incorporada.

El documento apareció en arXiv el 7 de julio y se presentará en PETS 2026 en Calgary, del 20 al 25 de julio. Por ahora, las billeteras funcionan según lo diseñado y varios de sus creadores han dicho, de hecho, que el diseño está bien.

La verdadera solución no es otra advertencia para los usuarios. Son las billeteras las que dejan de exponerse dentro de los marcos integrados y un estándar del ecosistema que dice lo que realmente debe hacer al cerrar sesión.

El compromiso de GitHub de Injective Labs impulsa los paquetes npm para robar claves de billetera – CYBERDEFENSA.MX

Actores de amenazas desconocidos comprometieron el repositorio GitHub del proyecto Injective Labs SDK y lo aprovecharon para publicar un paquete malicioso en el registro npm para robar claves privadas de billeteras de criptomonedas y frases iniciales mnemotécnicas.

La versión comprometida, @injectivelabs/sdk-ts@1.20.21venía integrado con una funcionalidad de telemetría falsa que extraía datos de billeteras de criptomonedas. La versión se lanzó el 8 de julio de 2026, pero desde entonces ha sido obsoleto en el registro. Dicho esto, los artefactos de lanzamiento que pertenecen a la versión comprometida son todavía disponible para descargar desde GitHub al momento de escribir este artículo.

«La funcionalidad maliciosa se introdujo en el repositorio oficial de GitHub del proyecto a través de confirmaciones enviadas por una cuenta de GitHub que pertenece a un desarrollador con un historial establecido de contribuciones al repositorio», Socket dicho.

Ciberseguridad

La firma de seguridad de la cadena de suministro de software dijo que el actor de amenazas detrás del ataque también publicó la versión 1.20.21 en 17 paquetes adicionales con alcance de @injectivelabs que dependían y fijaban la versión maliciosa del SDK, poniendo así a los usuarios transitivos que tal vez no hayan instalado la biblioteca directamente. Esto incluye –

  • @injectivelabs/utils
  • @injectivelabs/redes
  • @injectivelabs/tipos-ts
  • @injectivelabs/excepciones
  • @injectivelabs/base-billetera
  • @injectivelabs/wallet-core
  • @injectivelabs/billetera-cosmos
  • @injectivelabs/billetera-clave-privada
  • @injectivelabs/billetera-evm
  • @injectivelabs/billetera-trezor
  • @injectivelabs/billetera-cosmostation
  • @injectivelabs/billetera-ledger
  • @injectivelabs/wallet-wallet-connect
  • @injectivelabs/billetera-mágica
  • @injectivelabs/estrategia-billetera
  • @injectivelabs/billetera-llave en mano
  • @injectivelabs/billetera-cosmos-estrategia

El malware presente en el paquete es bastante simple y directo, y se activa cuando un desarrollador desprevenido utiliza la funcionalidad de la biblioteca. Al evitar los scripts del ciclo de vida y no ejecutarlos durante la fase de instalación, se ayuda a que el malware pase desapercibido.

Específicamente, se ha descubierto que la versión envenenada modifica funciones legítimas utilizadas en flujos de trabajo para generar claves privadas al invocar una función «trackKeyDerivation()» con el pretexto de recopilar métricas de uso anónimas para la optimización del SDK.

«Rastrea qué métodos de derivación de claves se utilizan (hexadecimal versus mnemónico) y deriva patrones de tiempo para ayudar al equipo del SDK a identificar cuellos de botella en el rendimiento y comprender la adopción de diferentes formatos de claves en todo el ecosistema», se lee en la descripción de la supuesta función de telemetría. «Todas las métricas se activan y olvidan y nunca bloquean ni afectan la derivación de claves».

Según Socket, los parámetros pasados ​​a la función incluyen un marcador codificado que describe el método utilizado para generar la clave privada y la información confidencial real necesaria para generar la clave privada. El material capturado es suficiente para que el actor de la amenaza regenere la clave privada.

Ciberseguridad

«El malware agrega lógica de robo de billetera criptográfica a un paquete de billetera criptográfica, cada vez que un usuario legítimo crea o usa la lógica que lee frases mnemotécnicas, que son básicamente la clave maestra para cualquier billetera criptográfica, el malware las lee y las envía al servidor remoto», OX Security dicho.

En un intento por reducir el número de solicitudes salientes, el mecanismo de exfiltración es diseñado para agregar múltiples derivaciones de claves en una ventana de dos segundos en una sola cola y luego enviarlas en forma de una solicitud HTTPS POST a un servidor externo («testnet.archival.chain.grpc-web.injective[.]red») en una sola baliza.

PasoSeguridad anotado la liberación maliciosa se facilitó a través del canal de editor confiable (OIDC) del repositorio, agregando que las confirmaciones maliciosas fueron creadas y enviadas bajo la identidad de un mantenedor confiable existente («thomasRalee»).

Se recomienda a los usuarios que hayan instalado la versión maliciosa que actualicen a la versión limpia recién publicada del paquete (1.20.23), traten cualquier clave privada o frase mnemotécnica que pase a través del paquete como comprometida y las roten, y verifiquen si hay dependencias transitivas.

Silent Swap Crypto Clipper utiliza una extensión falsa de Google Notes para reemplazar las direcciones de billetera – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una campaña activa de extensión del navegador diseñada para robar criptomonedas reemplazando sigilosamente las direcciones de billetera cuando usuarios desprevenidos inician una transacción.

La actividad del clipper de criptomonedas ha recibido un nombre en clave Intercambio silencioso por los laboratorios McAfee.

«La campaña se entrega a través de instaladores no firmados, observados tanto en las variantes .NET como en Golang, que implementan una extensión maliciosa de Chromium que se hace pasar por una utilidad benigna de ‘Google Notes’», dijo la empresa de ciberseguridad. dicho en un informe técnico compartido con The Hacker News.

El instalador .NET sin firmar, llamado BaseZipInstaller, está diseñado para recuperar un archivo ZIP, que sirve como base para la extensión maliciosa del navegador al escanear el sistema en busca de navegadores basados ​​en Chromium. Para cada perfil detectado en esos navegadores, finaliza por la fuerza el proceso del navegador e inyecta la extensión modificando las Preferencias seguras y los archivos de Preferencias.

El objetivo final de la extensión es actuar como un cortapelos capaz de interceptar y manipular direcciones de billetera copiadas en el portapapeles del sistema con el objetivo de redirigir los fondos a una billetera controlada por el atacante. Para lograr sus objetivos, la extensión falsa de Google Notes solicita a los usuarios que le otorguen permisos para acceder al portapapeles, a todas las URL y al historial de navegación.

Debido a que la mayoría de las transacciones en blockchain son irreversibles, un intercambio de direcciones puede resultar en una pérdida financiera permanente. McAfee Labs dijo que la actividad se superpone con una campaña anterior de CountLoader que entregó un cripto clipper, con evidencia que apunta al mismo actor de amenazas detrás de ambos grupos.

Ciberseguridad

Lo que distingue a Silent Swap es el uso de una técnica llamada EtherHiding que utiliza la cadena de bloques como solucionador de caída muerta para recuperar los detalles del servidor de comando y control (C2) activo. Esto permite al atacante actualizar trivialmente el valor de un contrato inteligente para que apunte al nuevo dominio en lugar de tener que volver a implementar el malware.

El segundo aspecto gira en torno a la instalación encubierta de la extensión del navegador en navegadores basados ​​en Chromium como Google Chrome, Microsoft Edge, Brave y Vivaldi mediante la modificación de archivos de configuración protegidos del navegador. El ataque, sin embargo, depende de habilitar el modo de desarrollador para versiones más nuevas de los navegadores, algo que un actor de amenazas puede lograr mediante tácticas de ingeniería social.

«Normalmente, estos navegadores almacenan datos de verificación de seguridad (valores hash/HMAC) junto con configuraciones sensibles para detectar cambios no autorizados», dijo McAfee. «El malware recalcula y actualiza estos valores de seguridad después de alterar los archivos, engañando al navegador haciéndole creer que la extensión maliciosa se instaló legítimamente».

«Esto permite que la extensión omita el proceso normal de instalación de la tienda web de extensiones y se cargue silenciosamente sin la aprobación del usuario».

La postura de persistencia y evasión de la campaña se ha caracterizado como deliberada y estratificada, con el enfoque principal en mantener una baja visibilidad para el usuario final y una alta resistencia contra la eliminación y el análisis estático. La persistencia se establece registrando la extensión modificando el archivo de Preferencias seguras del navegador para que se cargue en inicios posteriores del navegador sin necesidad de un mecanismo separado.

Además, el malware intenta habilitar el modo de desarrollador mediante programación en Brave y Opera, y el instalador se autoelimina después de la ejecución, lo que elimina efectivamente un indicador de compromiso inicial. Otra técnica de evasión es el uso de la sustitución dinámica de billetera, que es responsable de obtener una dirección de reemplazo correspondiente a la dirección original de la víctima.

«Envía la dirección de la billetera interceptada al servidor del atacante y utiliza la respuesta para sustituir dinámicamente la dirección original», dijo McAfee. «Si la solicitud de backend falla, la función recurre a una dirección de billetera codificada predefinida, lo que garantiza una actividad maliciosa ininterrumpida».

Para cada patrón de coincidencia de dirección de billetera asociado con Bitcoin (BTC), Ethereum, Bitcoin Cash, Ripple y Dash, se asigna a una dirección única controlada por el atacante en el lado del servidor. Por el contrario, todas las direcciones de Solana enviadas se resuelven en una única dirección de atacante. Al momento de escribir este artículo, se ha descubierto que la dirección de Solana tiene un saldo de $1,902.45.

«Cada dirección enviada se asigna a una dirección única controlada por el atacante. Volver a enviar el mismo original devuelve el mismo reemplazo, lo que indica una asignación determinista uno a uno mantenida en el lado del servidor.

Los datos de telemetría sugieren que las infecciones están distribuidas globalmente, con una mayor concentración de víctimas reportadas en la India. Otros países afectados por la campaña son Estados Unidos, Brasil, Indonesia y España.

«Esta campaña es una ilustración concisa de hacia dónde se dirige el robo de criptomonedas dirigido a los consumidores», dijo McAfee. «Las direcciones estáticas de los atacantes han sido reemplazadas por un mapeo por víctima del lado del servidor. Los dominios de comando y control frágiles y codificados han sido reemplazados por una búsqueda resuelta en blockchain que un operador puede rotar con una sola transacción».

Las extensiones de Chrome y Firefox que se hacen pasar por VPN gratuitas añaden ladrones de portapapeles

La divulgación se produce cuando Socket informó sobre un par de extensiones maliciosas para los navegadores Chrome y Mozilla Firefox, ambas con el nombre «VPN Go: Free VPN» en Chrome Web Store y en el mercado de complementos de Firefox.

Ciberseguridad

«Ambas extensiones se presentan como herramientas VPN gratuitas e incluyen una funcionalidad de proxy visible», afirman los investigadores de Socket Kirill Boychenko y Kush Pandya. dicho. «Bajo el capó, ambos también contienen una lógica maliciosa de robo de portapapeles que monitorea continuamente el texto copiado y lo exfiltra a una infraestructura controlada por el actor de amenazas».

El comportamiento se extiende más allá de las direcciones de billetera, ya que permite a los operadores desviar todo tipo de datos confidenciales, incluidas contraseñas, códigos de autenticación, claves API, tokens OAuth y frases iniciales.

Un examen más detallado de las extensiones ha revelado un patrón de actualización maliciosa por etapas, donde el desarrollador de la extensión publicó inicialmente una versión benigna en el escaparate de la extensión antes de introducir la capacidad de robo del portapapeles a través de una actualización posterior.

Si bien se ha descubierto que las versiones 1.1 y 1.2 de la extensión de Chrome filtran datos del portapapeles a «178.236.252[.]133», la versión 1.3 cambia el canal de exfiltración a una dirección IP diferente («77.91.123[.]187»). En el caso de su equivalente Firefox, 1.3.3 es la primera versión que incluye el ladrón de portapapeles y envía la información a «178.236.252».[.]133.» La actualización 1.3.4 mueve la infraestructura a «77.91.123[.]187.»

Se recomienda a los usuarios que hayan instalado cualquiera de las extensiones que las eliminen de inmediato y traten cualquier secreto mientras la extensión estuvo activa como comprometida.

«El código estático es suficiente para mostrar que las extensiones fueron diseñadas para funcionar como herramientas proxy, no simplemente para mostrar una interfaz VPN falsa», dijo Socket. «La capacidad del proxy aún aumenta el riesgo porque puede enrutar el tráfico del navegador a través de la infraestructura proporcionada por el actor de amenazas, exponer el tráfico HTTP en texto plano y los metadatos de conexión, y hacer que la extensión parezca útil mientras el monitor del portapapeles se ejecuta en paralelo».

El nuevo malware Rokarolla para Android roba PIN, códigos SMS y fondos de billetera criptográfica – CYBERDEFENSA.MX

Los investigadores de seguridad de zLabs de Zimperium han documentado un nuevo troyano bancario para Android, Rokarollaque apunta a 217 aplicaciones bancarias y de criptomonedas y contiene 137 comandos remotos.

Juntos, le dan al operador un control casi total de un teléfono infectado: levanta los PIN de la pantalla de bloqueo, lee y envía SMS, reescribe el portapapeles para redirigir los pagos criptográficos y desactiva Google Play Protect.

Rokarollaque lleva el nombre de sus servidores de comando y control, se propaga a través de sitios web maliciosos que se hacen pasar por aplicaciones conocidas como TikTok y Chrome.

Lo primero que instala la víctima es un cuentagotas que se hace pasar por Google Play Protect. Utiliza ese disfraz para instalar la carga útil y obtener acceso a Accesibilidad. Una vez que el malware se está ejecutando, uno de sus comandos desactiva Play Protect.

Ciberseguridad

El robo discurre por superposiciones. Rokarolla extrae una lista de objetivos de su servidor y, para cada aplicación marcada como activa, descarga una página de inicio de sesión HTML falsa y la almacena en una base de datos local. Cuando la víctima abre la aplicación bancaria o de billetera real, el malware coloca la página falsa encima y captura todo lo escrito en ella, incluidos los detalles de la tarjeta.

El informe muestra una de esas páginas falsas que imita la aplicación bancaria ‘imagin’. Una superposición separada imita la pantalla de bloqueo de Android para capturar el PIN, patrón o contraseña, lo que permite al operador controlar el teléfono incluso cuando está bloqueado.

Lee todos los SMS del dispositivo y puede enviar mensajes él mismo, lo que es suficiente para obtener los códigos SMS únicos que los bancos utilizan para aprobar inicios de sesión y transacciones. Al convertirse en la aplicación predeterminada del teléfono para mensajes de texto y llamadas, también puede bloquear las llamadas entrantes, por lo que nunca llega una llamada de advertencia del banco.

Un registrador de teclas y un registrador de pantalla registran lo que el usuario escribe y ve, y el troyano rastrea contactos y lee notificaciones. El portapapeles se reescribe silenciosamente, intercambiando las direcciones de la billetera del atacante para que un pago criptográfico copiado llegue a la cuenta equivocada.

Para la vigilancia, Rokarolla se salta la transmisión de pantalla habitual de MediaProjection, que genera un mensaje de grabación visible, y en su lugar toma capturas de pantalla a través de Accesibilidad, las comprime a PNG y las envía un cuadro a la vez. Ese enfoque instantáneo es más simple y silencioso que el VNC oculto en vivo que se ve en familias como Klopatra.

Ciberseguridad

El malware lleva múltiples dominios C2 alternativos y se pueden entregar nuevos sobre la marcha, por lo que utilizar un solo servidor no sirve de mucho. Sus 137 comandos superan en número a los 107 Zimperium contados en el troyano HOOK, y el manual es el mismo que se ejecuta en un ola de banqueros de Android de 2026: droppers de aplicaciones falsas, abuso de accesibilidad y superposiciones HTML.

No hay ningún parche para aplicar aquí. Esto es malware, no un defecto del producto, por lo que las defensas son las estándar para los banqueros de Android. Instale aplicaciones solo desde Google Play, deje Play Protect activado y trate cualquier solicitud de accesibilidad inesperada como una señal de alerta, ya que ese permiso impulsa toda la cadena de ataque.

Zimperium dice que sus propios productos detectan a la familia y los indicadores de compromiso están en su repositorio de GitHub.

Zimperium no vinculó a Rokarolla a ningún grupo determinado. Lo que muestra la construcción es intencional: un banquero creado para vencer las protecciones exactas en las que se les pide a los usuarios que confíen, desde Play Protect hasta la pantalla de bloqueo.

26 aplicaciones de billetera falsa encontradas en la App Store de Apple dirigidas a frases de semillas criptográficas – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un conjunto de aplicaciones maliciosas en la App Store de Apple que se hacen pasar por carteras de criptomonedas populares en un intento de robar frases de recuperación y claves privadas desde al menos el otoño de 2025.

«Una vez lanzadas, estas aplicaciones redirigen a los usuarios a páginas del navegador diseñadas para parecerse a la App Store y distribuyen versiones troyanizadas de billeteras legítimas», dijo el investigador de Kaspersky Sergey Puzan. dicho. «Las aplicaciones infectadas están diseñadas específicamente para secuestrar frases de recuperación y claves privadas».

Las 26 aplicaciones, denominadas colectivamente Cartera falsaimita varias carteras populares como Bitpie, Coinbase, imToken, Ledger, MetaMask, TokenPocket y Trust Wallet. Desde entonces, Apple ha eliminado muchas de estas aplicaciones tras su divulgación. No hay evidencia de que estas aplicaciones se hayan distribuido a través de Google Play Store.

Si bien las billeteras de criptomonedas maliciosas distribuidas en el pasado a través de sitios web falsos han abusado de los perfiles de aprovisionamiento de iOS para que los usuarios las instalen, el último esquema de robo de criptomonedas es una mejora en varios sentidos. Para empezar, las aplicaciones están disponibles directamente para descargar desde la App Store de Apple si un usuario tiene su cuenta de Apple configurada en China.

Ciberseguridad

Estas aplicaciones tienen íconos que reflejan el original pero tienen errores tipográficos intencionales en sus nombres (por ejemplo, LeddgerNew) para engañar a los usuarios desprevenidos para que las descarguen. En algunos casos, los nombres y los íconos de las aplicaciones no tienen conexión con las criptomonedas. En cambio, se utilizan como marcadores de posición para indicar a los usuarios que descarguen la aplicación de billetera oficial a través de ellos, alegando que «no están disponibles en la App Store» debido a razones regulatorias.

Kaspersky dijo que también identificó varias aplicaciones similares probablemente vinculadas al mismo actor de amenazas que no tienen funciones maliciosas habilitadas, pero que imitan un servicio benigno, como un juego, una calculadora o un planificador de tareas. Una vez iniciadas, estas aplicaciones abren un enlace en el navegador web y aprovechan los perfiles de aprovisionamiento empresarial para instalar la aplicación de billetera en el dispositivo de la víctima.

«Los atacantes han producido una amplia variedad de módulos maliciosos, cada uno adaptado a una billetera específica», dijo Puzan. «En la mayoría de los casos, el malware se distribuye mediante una inyección de biblioteca maliciosa, aunque también nos hemos encontrado con versiones en las que se modificó el código fuente original de la aplicación».

El objetivo final de estas infecciones es buscar frases mnemotécnicas de billeteras frías y calientes y filtrarlas a un servidor externo, lo que permite a los operadores tomar el control de las billeteras de las víctimas y drenar los activos de criptomonedas o iniciar transacciones fraudulentas.

Las frases iniciales se capturan conectando el código responsable de la pantalla donde el usuario ingresa su frase de recuperación o entregando una página de phishing que indica a la víctima que ingrese sus mnemotécnicos como parte de un supuesto paso de verificación.

Se sospecha que la campaña podría ser obra de actores de amenazas vinculados a la campaña del troyano SparkKitty el año pasado, dado que algunas de las aplicaciones infectadas también vienen con un módulo para robar frases de recuperación de billetera mediante reconocimiento óptico de caracteres (OCR), y que ambas campañas parecen ser obra de hablantes nativos de chino y apuntan específicamente a activos de criptomonedas.

«La campaña FakeWallet está ganando impulso mediante el empleo de nuevas tácticas, que van desde entregar cargas útiles a través de aplicaciones de phishing publicadas en la App Store hasta integrarse en aplicaciones de billetera fría y usar sofisticadas notificaciones de phishing para engañar a los usuarios para que revelen sus mnemotécnicos», dijo Kaspersky.

Surge el marco de malware para Android MiningDropper

El descubrimiento se produce cuando Cyble arroja luz sobre un sofisticado marco de distribución de malware para Android conocido como MineríaGotero (también conocido como BeatBanker) que combina la minería de criptomonedas con el robo de información, el acceso remoto y el malware bancario en ataques dirigidos a usuarios en India, así como en América Latina, Europa y Asia como parte de una campaña BTMOB RAT.

Ciberseguridad

MiningDropper se ha distribuido a través de una versión troyanizada del proyecto de aplicación de código abierto para Android lumolighty las campañas utilizan sitios web falsos que se hacen pasar por instituciones bancarias y oficinas regionales de transporte para propagar el malware. Una vez iniciado, activa una secuencia de varias etapas para extraer el minero y las cargas útiles del troyano de un archivo de activos cifrados presente en el paquete.

«MiningDropper emplea una arquitectura de entrega de carga útil de múltiples etapas que combina ofuscación nativa basada en XOR, preparación de carga útil cifrada con AES, carga dinámica DEX y técnicas anti-emulación», Cyble dicho. «MiningDropper emplea una arquitectura de entrega de carga útil de múltiples etapas que combina ofuscación nativa basada en XOR, preparación de carga útil cifrada con AES, carga dinámica de DEX y técnicas anti-emulación».

«MiningDropper demuestra una arquitectura de malware de Android modular y en capas diseñada para dificultar el análisis estático y al mismo tiempo brindar a los actores de amenazas flexibilidad en la entrega de la carga útil final. Este diseño permite al actor de amenazas reutilizar el mismo marco de distribución e instalación en cientos de muestras mientras adapta el objetivo de monetización final a las necesidades operativas».