OkoBot Malware Framework inyecta phishing con frases iniciales en aplicaciones Ledger y Trezor – CYBERDEFENSA.MX

Un marco de malware llamado OkoBot se ha estado ejecutando en máquinas con Windows desde abril de 2025, y uno de sus módulos está diseñado para estafar a los propietarios de billeteras de hardware para que no cumplan con su frase de recuperación.

En una PC infectada, la solicitud proviene del propio software de escritorio de la billetera. A veces espera hasta que conectas el dispositivo primero. La página es maliciosa. La aplicación que la rodea es la real que instalaste y la frase es la billetera.

El equipo GReAT de Kaspersky publicó el desmontaje el miércoles, contando cientos de víctimas en su telemetría en más de 25 países. La mayor proporción de usuarios atacados se encuentra en Brasil, Vietnam, Canadá, México y Türkiye.

¿Cuántos de ellos escribieron una frase? El informe no lo dice. OkoBot lleva más de 20 cargas útiles e implantes y todavía estaba activo en el informe del 15 de julio.

SeedHunter espera el dispositivo

cazador de semillas Es el módulo OkoBot el que se roba la frase. Una vez que el marco aterriza, busca Trezor Suite, Ledger Wallet y Ledger Live, inyecta lo que encuentra y conecta los componentes internos de Electron de la aplicación. Luego le pregunta a su C2 en moonsand[.]store.

Ciberseguridad

Si el servidor establece un Wait flag, SeedHunter escanea el USB por proveedor e ID de producto y se queda quieto hasta que se conecta un Ledger o Trezor real. Solo entonces dibuja una página de recuperación codificada, un diseño por marca. Con la bandera apagada, la página aparece inmediatamente. La frase escrita va a la propia consola de la página detrás de un @:app:print marcador y el gancho mal_LogConsoleMessage lo recoge. Sale como JSON, con una copia RC4 colocada en un archivo temporal.

La billetera de hardware no es lo que se rompe. Hace aquello para lo que fue creado, que es negarse a ceder la clave, y no puede evitar que el software complementario le pida la frase.

Ninguna de las dos mitades del truco es nueva. Laboratorio Moonlock ladrones de macOS rastreados haciendo la versión de intercambio, y THN cubrió esas aplicaciones clonadas de Ledger Live: AMOS eliminó Ledger Live y lanzó un clon troyanizado en /Applications exigiendo las 24 palabras.

GlassWorm activó el USB en Windows en marzo, usando WMI para detectar un dispositivo que entraba y luego abrió su propia ventana después de cerrar la aplicación real. Lo que cambia SeedHunter es dónde se dibuja la página. Deja la aplicación ejecutándose y dibuja dentro de ella.

El SSMS que en realidad era Audacity

Dos formas principales de entrada: un señuelo ClickFix y software troyanizado en GitHub. El repositorio que Kaspersky desmontó anunciaba SQL Server Management Studio. Lo que envió fue Audacity, el editor de audio, reconstruido con un implante malicioso dentro de una de sus bibliotecas. Ocupó el primer puesto en SSMS. Vivió desde finales de marzo de 2025 hasta junio.

Ambas rutas ejecutan TookPS, un descargador de PowerShell al que Kaspersky ha seguido desde entonces. marzo 2025cuando montó páginas falsas de DeepSeek, entonces sitios falsos de descarga de software empresarial. Instala SSH, marca un servidor controlado por el atacante, reenvía el puerto del demonio SSH local y espera. Más tarde, un bot SSH automatizado se conecta nuevamente a través del túnel.

El robot realiza un inventario de la caja hasta el AV instalado y luego arrastra archivos de billetera, cookies, perfiles de navegador y credenciales a través del túnel. Silencia las notificaciones de Defender con una escritura de registro y crea un escritorio:

  1. Abre el firewall para RDP entrante
  2. Agrega una cuenta al grupo de usuarios de escritorio remoto
  3. Reemplaza termsrv.dll con una compilación parcheada que permite sesiones RDP simultáneas
  4. Registra una tarea programada llamada Apple Sync que reconstruye un túnel SSH inverso para el puerto RDP local cada hora

Después de eso, los módulos llegan a través de SFTP. Un iniciador lleno de VMProtect llamado HDUtil los ejecuta y puede elevarlos silenciosamente a través de un bypass UAC RPC de Windows que Project Zero documentado en 2019.

La última entrega es Volume2, una utilidad de código abierto que lleva un malware protobuf.dll que descifra e inicia la carga útil real: un despachador de complementos que sondea su C2 cada 20 segundos. Kaspersky recuperó cinco complementos. Uno es un inyector de procesos, y eso es lo que pone en marcha a SeedHunter.

El resto del kit es de vigilancia. OkoSpyware busca más de 100 ejecutables, entre ellos Exodus y 1Password. Filma la ventana correspondiente en MP4 con un FFmpeg incluido y registra las pulsaciones de teclas en él.

Los títulos del navegador coinciden con expresiones regulares, por lo que se registra una pestaña de MetaMask o Tonkeeper. MC Keylogger cubre la entrada, el portapapeles, los dispositivos USB y toma una captura de pantalla cada cinco minutos. Un cargador instala extensiones ocultas de Chromium con todos los permisos concedidos; Rilide, un ladrón de Chromium utilizado por actores de amenazas de habla rusa desde abril de 2023, es lo que instaló.

¿De quién es el marco?

Kaspersky no nombrará a ningún actor: «No podemos atribuir esta campaña maliciosa a ningún actor conocido de crimeware». Los servidores que alojan el PowerShell de primera etapa devuelven una respuesta vacía a las IP rusas y de la CEI. Rilide se mueve en foros de habla rusa sólo por invitación.

Las páginas de phishing de SeedHunter contienen comentarios en ruso. Se trata de señales suaves y el informe las trata como tal.

Ciberseguridad

No hay una billetera CVE ni un parche de proveedor que cierre esta ruta. En cambio, aterriza en el punto final y los artefactos son lo suficientemente específicos como para cazarlos:

  • Una tarea programada llamada Apple Sync
  • %PROGRAMDATA%\hwid.dat, %PROGRAMDATA%\HDVideo\HDUtil.exe, %USERPROFILE%\.ssh\go.bat
  • termsrv.dll alterado de su construcción enviada
  • Cuentas en Usuarios de Escritorio Remoto que nadie agregó
  • SSH saliente desde los puntos finales de los usuarios
  • Extensiones en Local Extension Settings que nunca aparecen en la lista de extensiones del navegador

La publicación de Kaspersky tiene los hashes y los dominios C2. Los vendedores ponen el límite en el dispositivo. Ledger dice la frase nunca va a ninguna parte excepto al propio libro mayor.

Trezor Suite dice que lo hará nunca te pida que escribas tu copia de seguridadaunque un Model One la recuperación estándar toma las palabras en Suitey solo cuando el dispositivo lo solicite. Una página que aparece porque te conectaste, sin nada en la pantalla del dispositivo detrás, es la señal.

Luego la reconstrucción de marzo de 2026. TeviRAT ya no está. El HDUtil para extl a la cadena Rilide desapareció, integrado en un único complemento de despachador que hace el mismo trabajo. Volumen 2 ahora viene directamente de TookPS. Nadie poda una base de código de la que está a punto de abandonar.

26 aplicaciones de billetera falsa encontradas en la App Store de Apple dirigidas a frases de semillas criptográficas – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un conjunto de aplicaciones maliciosas en la App Store de Apple que se hacen pasar por carteras de criptomonedas populares en un intento de robar frases de recuperación y claves privadas desde al menos el otoño de 2025.

«Una vez lanzadas, estas aplicaciones redirigen a los usuarios a páginas del navegador diseñadas para parecerse a la App Store y distribuyen versiones troyanizadas de billeteras legítimas», dijo el investigador de Kaspersky Sergey Puzan. dicho. «Las aplicaciones infectadas están diseñadas específicamente para secuestrar frases de recuperación y claves privadas».

Las 26 aplicaciones, denominadas colectivamente Cartera falsaimita varias carteras populares como Bitpie, Coinbase, imToken, Ledger, MetaMask, TokenPocket y Trust Wallet. Desde entonces, Apple ha eliminado muchas de estas aplicaciones tras su divulgación. No hay evidencia de que estas aplicaciones se hayan distribuido a través de Google Play Store.

Si bien las billeteras de criptomonedas maliciosas distribuidas en el pasado a través de sitios web falsos han abusado de los perfiles de aprovisionamiento de iOS para que los usuarios las instalen, el último esquema de robo de criptomonedas es una mejora en varios sentidos. Para empezar, las aplicaciones están disponibles directamente para descargar desde la App Store de Apple si un usuario tiene su cuenta de Apple configurada en China.

Ciberseguridad

Estas aplicaciones tienen íconos que reflejan el original pero tienen errores tipográficos intencionales en sus nombres (por ejemplo, LeddgerNew) para engañar a los usuarios desprevenidos para que las descarguen. En algunos casos, los nombres y los íconos de las aplicaciones no tienen conexión con las criptomonedas. En cambio, se utilizan como marcadores de posición para indicar a los usuarios que descarguen la aplicación de billetera oficial a través de ellos, alegando que «no están disponibles en la App Store» debido a razones regulatorias.

Kaspersky dijo que también identificó varias aplicaciones similares probablemente vinculadas al mismo actor de amenazas que no tienen funciones maliciosas habilitadas, pero que imitan un servicio benigno, como un juego, una calculadora o un planificador de tareas. Una vez iniciadas, estas aplicaciones abren un enlace en el navegador web y aprovechan los perfiles de aprovisionamiento empresarial para instalar la aplicación de billetera en el dispositivo de la víctima.

«Los atacantes han producido una amplia variedad de módulos maliciosos, cada uno adaptado a una billetera específica», dijo Puzan. «En la mayoría de los casos, el malware se distribuye mediante una inyección de biblioteca maliciosa, aunque también nos hemos encontrado con versiones en las que se modificó el código fuente original de la aplicación».

El objetivo final de estas infecciones es buscar frases mnemotécnicas de billeteras frías y calientes y filtrarlas a un servidor externo, lo que permite a los operadores tomar el control de las billeteras de las víctimas y drenar los activos de criptomonedas o iniciar transacciones fraudulentas.

Las frases iniciales se capturan conectando el código responsable de la pantalla donde el usuario ingresa su frase de recuperación o entregando una página de phishing que indica a la víctima que ingrese sus mnemotécnicos como parte de un supuesto paso de verificación.

Se sospecha que la campaña podría ser obra de actores de amenazas vinculados a la campaña del troyano SparkKitty el año pasado, dado que algunas de las aplicaciones infectadas también vienen con un módulo para robar frases de recuperación de billetera mediante reconocimiento óptico de caracteres (OCR), y que ambas campañas parecen ser obra de hablantes nativos de chino y apuntan específicamente a activos de criptomonedas.

«La campaña FakeWallet está ganando impulso mediante el empleo de nuevas tácticas, que van desde entregar cargas útiles a través de aplicaciones de phishing publicadas en la App Store hasta integrarse en aplicaciones de billetera fría y usar sofisticadas notificaciones de phishing para engañar a los usuarios para que revelen sus mnemotécnicos», dijo Kaspersky.

Surge el marco de malware para Android MiningDropper

El descubrimiento se produce cuando Cyble arroja luz sobre un sofisticado marco de distribución de malware para Android conocido como MineríaGotero (también conocido como BeatBanker) que combina la minería de criptomonedas con el robo de información, el acceso remoto y el malware bancario en ataques dirigidos a usuarios en India, así como en América Latina, Europa y Asia como parte de una campaña BTMOB RAT.

Ciberseguridad

MiningDropper se ha distribuido a través de una versión troyanizada del proyecto de aplicación de código abierto para Android lumolighty las campañas utilizan sitios web falsos que se hacen pasar por instituciones bancarias y oficinas regionales de transporte para propagar el malware. Una vez iniciado, activa una secuencia de varias etapas para extraer el minero y las cargas útiles del troyano de un archivo de activos cifrados presente en el paquete.

«MiningDropper emplea una arquitectura de entrega de carga útil de múltiples etapas que combina ofuscación nativa basada en XOR, preparación de carga útil cifrada con AES, carga dinámica DEX y técnicas anti-emulación», Cyble dicho. «MiningDropper emplea una arquitectura de entrega de carga útil de múltiples etapas que combina ofuscación nativa basada en XOR, preparación de carga útil cifrada con AES, carga dinámica de DEX y técnicas anti-emulación».

«MiningDropper demuestra una arquitectura de malware de Android modular y en capas diseñada para dificultar el análisis estático y al mismo tiempo brindar a los actores de amenazas flexibilidad en la entrega de la carga útil final. Este diseño permite al actor de amenazas reutilizar el mismo marco de distribución e instalación en cientos de muestras mientras adapta el objetivo de monetización final a las necesidades operativas».

Nueva variante de SparkCat en iOS y aplicaciones de Android roba imágenes de frases de recuperación de Crypto Wallet – CYBERDEFENSA.MX

Investigadores de ciberseguridad descubrieron una nueva versión del malware SparkCat en Apple App Store y Google Play Store, más de un año después de que se descubriera el troyano dirigido a ambos sistemas operativos móviles. Se ha descubierto que el malware se oculta dentro de aplicaciones aparentemente benignas, como mensajería empresarial y servicios de entrega de alimentos, mientras