Silent Swap Crypto Clipper utiliza una extensión falsa de Google Notes para reemplazar las direcciones de billetera – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una campaña activa de extensión del navegador diseñada para robar criptomonedas reemplazando sigilosamente las direcciones de billetera cuando usuarios desprevenidos inician una transacción.

La actividad del clipper de criptomonedas ha recibido un nombre en clave Intercambio silencioso por los laboratorios McAfee.

«La campaña se entrega a través de instaladores no firmados, observados tanto en las variantes .NET como en Golang, que implementan una extensión maliciosa de Chromium que se hace pasar por una utilidad benigna de ‘Google Notes’», dijo la empresa de ciberseguridad. dicho en un informe técnico compartido con The Hacker News.

El instalador .NET sin firmar, llamado BaseZipInstaller, está diseñado para recuperar un archivo ZIP, que sirve como base para la extensión maliciosa del navegador al escanear el sistema en busca de navegadores basados ​​en Chromium. Para cada perfil detectado en esos navegadores, finaliza por la fuerza el proceso del navegador e inyecta la extensión modificando las Preferencias seguras y los archivos de Preferencias.

El objetivo final de la extensión es actuar como un cortapelos capaz de interceptar y manipular direcciones de billetera copiadas en el portapapeles del sistema con el objetivo de redirigir los fondos a una billetera controlada por el atacante. Para lograr sus objetivos, la extensión falsa de Google Notes solicita a los usuarios que le otorguen permisos para acceder al portapapeles, a todas las URL y al historial de navegación.

Debido a que la mayoría de las transacciones en blockchain son irreversibles, un intercambio de direcciones puede resultar en una pérdida financiera permanente. McAfee Labs dijo que la actividad se superpone con una campaña anterior de CountLoader que entregó un cripto clipper, con evidencia que apunta al mismo actor de amenazas detrás de ambos grupos.

Ciberseguridad

Lo que distingue a Silent Swap es el uso de una técnica llamada EtherHiding que utiliza la cadena de bloques como solucionador de caída muerta para recuperar los detalles del servidor de comando y control (C2) activo. Esto permite al atacante actualizar trivialmente el valor de un contrato inteligente para que apunte al nuevo dominio en lugar de tener que volver a implementar el malware.

El segundo aspecto gira en torno a la instalación encubierta de la extensión del navegador en navegadores basados ​​en Chromium como Google Chrome, Microsoft Edge, Brave y Vivaldi mediante la modificación de archivos de configuración protegidos del navegador. El ataque, sin embargo, depende de habilitar el modo de desarrollador para versiones más nuevas de los navegadores, algo que un actor de amenazas puede lograr mediante tácticas de ingeniería social.

«Normalmente, estos navegadores almacenan datos de verificación de seguridad (valores hash/HMAC) junto con configuraciones sensibles para detectar cambios no autorizados», dijo McAfee. «El malware recalcula y actualiza estos valores de seguridad después de alterar los archivos, engañando al navegador haciéndole creer que la extensión maliciosa se instaló legítimamente».

«Esto permite que la extensión omita el proceso normal de instalación de la tienda web de extensiones y se cargue silenciosamente sin la aprobación del usuario».

La postura de persistencia y evasión de la campaña se ha caracterizado como deliberada y estratificada, con el enfoque principal en mantener una baja visibilidad para el usuario final y una alta resistencia contra la eliminación y el análisis estático. La persistencia se establece registrando la extensión modificando el archivo de Preferencias seguras del navegador para que se cargue en inicios posteriores del navegador sin necesidad de un mecanismo separado.

Además, el malware intenta habilitar el modo de desarrollador mediante programación en Brave y Opera, y el instalador se autoelimina después de la ejecución, lo que elimina efectivamente un indicador de compromiso inicial. Otra técnica de evasión es el uso de la sustitución dinámica de billetera, que es responsable de obtener una dirección de reemplazo correspondiente a la dirección original de la víctima.

«Envía la dirección de la billetera interceptada al servidor del atacante y utiliza la respuesta para sustituir dinámicamente la dirección original», dijo McAfee. «Si la solicitud de backend falla, la función recurre a una dirección de billetera codificada predefinida, lo que garantiza una actividad maliciosa ininterrumpida».

Para cada patrón de coincidencia de dirección de billetera asociado con Bitcoin (BTC), Ethereum, Bitcoin Cash, Ripple y Dash, se asigna a una dirección única controlada por el atacante en el lado del servidor. Por el contrario, todas las direcciones de Solana enviadas se resuelven en una única dirección de atacante. Al momento de escribir este artículo, se ha descubierto que la dirección de Solana tiene un saldo de $1,902.45.

«Cada dirección enviada se asigna a una dirección única controlada por el atacante. Volver a enviar el mismo original devuelve el mismo reemplazo, lo que indica una asignación determinista uno a uno mantenida en el lado del servidor.

Los datos de telemetría sugieren que las infecciones están distribuidas globalmente, con una mayor concentración de víctimas reportadas en la India. Otros países afectados por la campaña son Estados Unidos, Brasil, Indonesia y España.

«Esta campaña es una ilustración concisa de hacia dónde se dirige el robo de criptomonedas dirigido a los consumidores», dijo McAfee. «Las direcciones estáticas de los atacantes han sido reemplazadas por un mapeo por víctima del lado del servidor. Los dominios de comando y control frágiles y codificados han sido reemplazados por una búsqueda resuelta en blockchain que un operador puede rotar con una sola transacción».

Las extensiones de Chrome y Firefox que se hacen pasar por VPN gratuitas añaden ladrones de portapapeles

La divulgación se produce cuando Socket informó sobre un par de extensiones maliciosas para los navegadores Chrome y Mozilla Firefox, ambas con el nombre «VPN Go: Free VPN» en Chrome Web Store y en el mercado de complementos de Firefox.

Ciberseguridad

«Ambas extensiones se presentan como herramientas VPN gratuitas e incluyen una funcionalidad de proxy visible», afirman los investigadores de Socket Kirill Boychenko y Kush Pandya. dicho. «Bajo el capó, ambos también contienen una lógica maliciosa de robo de portapapeles que monitorea continuamente el texto copiado y lo exfiltra a una infraestructura controlada por el actor de amenazas».

El comportamiento se extiende más allá de las direcciones de billetera, ya que permite a los operadores desviar todo tipo de datos confidenciales, incluidas contraseñas, códigos de autenticación, claves API, tokens OAuth y frases iniciales.

Un examen más detallado de las extensiones ha revelado un patrón de actualización maliciosa por etapas, donde el desarrollador de la extensión publicó inicialmente una versión benigna en el escaparate de la extensión antes de introducir la capacidad de robo del portapapeles a través de una actualización posterior.

Si bien se ha descubierto que las versiones 1.1 y 1.2 de la extensión de Chrome filtran datos del portapapeles a «178.236.252[.]133», la versión 1.3 cambia el canal de exfiltración a una dirección IP diferente («77.91.123[.]187»). En el caso de su equivalente Firefox, 1.3.3 es la primera versión que incluye el ladrón de portapapeles y envía la información a «178.236.252».[.]133.» La actualización 1.3.4 mueve la infraestructura a «77.91.123[.]187.»

Se recomienda a los usuarios que hayan instalado cualquiera de las extensiones que las eliminen de inmediato y traten cualquier secreto mientras la extensión estuvo activa como comprometida.

«El código estático es suficiente para mostrar que las extensiones fueron diseñadas para funcionar como herramientas proxy, no simplemente para mostrar una interfaz VPN falsa», dijo Socket. «La capacidad del proxy aún aumenta el riesgo porque puede enrutar el tráfico del navegador a través de la infraestructura proporcionada por el actor de amenazas, exponer el tráfico HTTP en texto plano y los metadatos de conexión, y hacer que la extensión parezca útil mientras el monitor del portapapeles se ejecuta en paralelo».

Microsoft detalla la campaña de malware Windows Clipper utilizando el gusano USB LNK y C2 basado en Tor – CYBERDEFENSA.MX

Microsoft ha revelado detalles de una campaña de eliminación de criptomonedas basada en Windows que se ha dirigido a los usuarios desde febrero de 2026.

«El clipper de esta campaña se basa en Windows Script Host y en la lógica impulsada por ActiveX para lanzar un proxy Tor incluido y sondear un servicio oculto C2. [command-and-control] servidor», el equipo de investigación de seguridad de Microsoft Defender dicho en un análisis publicado el martes. «Lleva a cabo robo de portapapeles de alta frecuencia, exfiltración de capturas de pantalla y sustitución de direcciones de billetera».

«La ejecución de este clipper es notable porque no depende de un instalador tradicional o de una infraestructura C2 basada en IP expuesta. En cambio, implementa un cliente Tor portátil, enruta el tráfico a través de un proxy SOCKS5 local y combina el robo de datos con la ejecución remota de código, convirtiendo a un ladrón con motivación financiera en una puerta trasera liviana».

Ciberseguridad

El malware Clipper se refiere a un tipo de software malicioso que monitorea silenciosamente el portapapeles de un usuario e intercepta datos confidenciales pegados en el búfer de corto plazo. Se dirige principalmente a las transacciones de criptomonedas sustituyendo cadenas de direcciones de billetera que coinciden con patrones de direcciones de blockchain conocidos para redirigirlas a direcciones bajo su control.

Los ataques implican la distribución de un archivo malicioso de acceso directo de Windows (LNK) a través de dispositivos de almacenamiento USB, cuya apertura activa un componente de gusano que verifica si la máquina ya está infectada y solo procede a buscar la carga útil de un servidor remoto si no está presente. Un segundo módulo implementado es el clipper que recolecta y extrae información de la billetera de criptomonedas.

La carga útil LNK escanea el dispositivo USB en busca de tipos de documentos comunes como DOC, XLSX y PDF y, si los encuentra, los oculta y crea nuevos archivos LNK con los mismos nombres de archivo y que contienen argumentos que se alinean con el componente del gusano. Por lo tanto, cuando un usuario desprevenido inicia el acceso directo pensando que está abriendo un documento inofensivo, se desencadena la ejecución del malware.

El componente del gusano, además de garantizar la propagación a otras unidades USB no comprometidas, implementa tareas programadas como una forma de persistencia tanto para el componente del gusano como para el componente ladrón. El cortapelos, por su parte, utiliza WScript y ActiveXObject para interactuar con el sistema operativo y sale si el Administrador de tareas se encuentra entre la lista de procesos en ejecución activa para evadir la detección.

En la etapa final, el malware lanza un binario Tor renombrado en una ventana oculta, genera un identificador de víctima único y lo registra en el servidor externo. Una vez que se completa este paso, el malware entra en un bucle continuo, sondeando periódicamente el servidor C2 en busca de instrucciones y al mismo tiempo monitorea el portapapeles cada 500 milisegundos para extraer frases iniciales y claves privadas.

Ciberseguridad

«También secuestra direcciones de criptomonedas reemplazando valores de billetera copiados con alternativas controladas por atacantes y carga capturas de pantalla a través de Tor», dijo Microsoft. «Si el C2 devuelve una respuesta EVAL, el malware ejecuta el código proporcionado por el atacante en tiempo de ejecución».

El gigante tecnológico ha recomendado que los defensores den prioridad a las detecciones de comportamiento sobre las firmas estáticas, buscando específicamente la captura de pantalla basada en PowerShell y el uso de WScript, CScript o motores de script relacionados para iniciar curl, cmd.exe, PowerShell o ejecutables inesperados.

Otras mitigaciones incluyen deshabilitar la ejecución automática/reproducción automática para todos los medios extraíbles, bloquear la ejecución de LNK desde unidades extraíbles a través de objetos de política de grupo (GPO), restringir el uso innecesario de wscript.exe o cscript.exe y revisar los comportamientos relacionados con el portapapeles y las capturas de pantalla en dispositivos que manejan flujos de trabajo financieros confidenciales.

La campaña Crypto Clipper abusa de reseñas falsas, narradores de inteligencia artificial y comentarios de VirusTotal – CYBERDEFENSA.MX

Se ha observado que un actor de amenazas desconocido aprovecha publicaciones pagadas o promocionadas en sitios web de noticias legítimos para generar expectación sobre su warez, según nuevos hallazgos de Check Point Research.

El actor de amenazas también tiene a su disposición una página de phishing de WordPress dedicada que actúa como centro central, junto con proyectos de GitHub y SourceForge promovidos por cuentas falsas, un canal de YouTube y un grupo de cuentas que participan en actividades coordinadas en VirusTotal con la intención de clasificar erróneamente archivos maliciosos como seguros.

«Para impulsar una ‘herramienta’ maliciosa, un único actor de amenazas tomó prestado el mismo manual que las marcas legítimas usan para generar expectación: recuentos inflados de descargas, reseñas coordinadas de cinco estrellas, videos tutoriales estilo influencer y promoción en plataformas en las que la gente confía instintivamente», Check Point dicho en un informe compartido con The Hacker News. «El resultado es una economía de reputación falsa que abarca todas las plataformas que una víctima curiosa podría consultar antes de hacer clic en ‘descargar’».

El objetivo final de la campaña es impulsar un secuestrador de portapapeles de criptomonedas oculto en los robots de francotirador Solana y Pump.fun y en los predictores de fallos de juegos, lo que sugiere que los objetivos son los poseedores de activos de criptomonedas y los jugadores en línea que buscan atajos y ganancias rápidas.

Ciberseguridad

El cortapelos basado en Rust apunta a sistemas Windows y macOS, y monitorea continuamente el portapapeles en busca de contenido que coincida con un patrón de dirección de billetera de criptomonedas. Cuando se encuentra una coincidencia, el malware sustituye la dirección de la billetera por una dirección controlada por el atacante extraída de una lista codificada, enrutando efectivamente los activos digitales hacia ellos.

Lo destacable de la actividad es la uso de Ghost Networks para envenenar sistemas basados ​​en la reputación como VirusTotal, con el objetivo de reducir las sospechas y aumentar la confianza de las víctimas en los archivos maliciosos a través de una combinación de votos a favor y comentarios altamente positivos.

Este comportamiento también se extiende a GitHub, donde el actor de amenazas opera al menos seis cuentas de GitHub para realizar promoción cruzada y distribuir su malware. Estas señales potenciadas sintéticamente están diseñadas para adormecer a los usuarios con una falsa sensación de seguridad y confianza. Uno de esos repositorios tiene 146 estrellas y 62 bifurcaciones.

«En SourceForge, el contador de descargas alcanzó 44.485, con 37.460 sospechosos supuestamente originados en dispositivos Android, a pesar de que el desarrollador sólo ofrece versiones para Windows y macOS», explicó Check Point. «Una explicación plausible es el uso de una granja de Android para inflar artificialmente el recuento de descargas en SourceForge».

Además, las soluciones de software se promocionan a través de un canal de YouTube dedicado con más de 91.000 suscriptores. El canal se creó en julio de 2020 y los operadores afirmaron que es «estrictamente sólo para fines educativos». Los vídeos de estilo tutorial cuentan con narradores generados por IA y comentarios positivos para reforzar la ilusión de popularidad y confiabilidad.

Ciberseguridad

Quizás el aspecto más inusual de la campaña es el uso por parte del actor de amenazas de un servicio de distribución de comunicados de prensa como Cable de prensa EIN para comercializar las supuestas capacidades de su herramienta. Desde entonces, el comunicado de prensa ha sido sindicado al otro lado de fuerzas armadas pareja sitios web de noticiasprincipalmente la red USA TODAY.

«Manipular el sentimiento y la reputación en plataformas colaborativas marca un cambio significativo en la forma en que los atacantes generan confianza», afirmó Check Point. «El mismo manual de reputación falsa y promoción agresiva entre plataformas puede distribuir fácilmente ladrones de información o ransomware a objetivos de mayor valor con el tiempo».