Clipper gusano que se propaga por USB y roba seeds cripto vía Tor: la nueva amenaza que pone en jaque a las carteras digitales

Autor: Publicada 5 min de lectura 150 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Una nueva campaña maliciosa ha puesto en evidencia que los atacantes siguen explotando vectores físicos y técnicas de sigilo para vaciar criptocarteras: se trata de un clipper con capacidades de gusano (self‑spreading) que se propaga a través de archivos LNK en unidades USB y utiliza la red Tor para ocultar su comunicación con el servidor de mando y control.

Según el análisis público de los investigadores de Microsoft, el mecanismo inicial es simple pero efectivo: el usuario abre un acceso directo (.LNK) en una unidad extraíble y ese acceso dispara la ejecución del malware. El código después busca documentos, oculta los originales y los reemplaza por atajos maliciosos con el mismo nombre, lo que provoca nuevas infecciones cada vez que alguien intenta abrir esos archivos. Además, el malware crea una tarea programada que vigila la conexión de unidades USB para copiarse y propagar esos atajos automáticamente, comportándose como un gusano local.

Clipper gusano que se propaga por USB y roba seeds cripto vía Tor: la nueva amenaza que pone en jaque a las carteras digitales
Imagen generada con IA.

La parte más peligrosa está orientada a los activos digitales: un componente “stealer” comprueba el portapapeles cada medio segundo y sustituye direcciones de monederos y claves/seed phrases por direcciones controladas por el atacante. Se apuntan formatos concretos (BIP39 de 12 y 24 palabras, claves privadas de Ethereum y Bitcoin en distintos formatos, direcciones Tron y Monero, entre otros) y las direcciones sustitutas están diseñadas para parecerse parcialmente a las originales, reduciendo la posibilidad de detección visual por parte del usuario. El malware también toma capturas de pantalla periódicas y las exfiltra usando el cliente Tor incluido, y admite instrucciones remotas que permiten descargar y ejecutar código JavaScript en el equipo infectado.

Las implicaciones para quien maneja criptodivisas son claras y severas: ninguna transacción revertida garantiza la recuperación de fondos si una clave o seed ha sido comprometida, especialmente cuando los atacantes usan mecanismos de transferencia rápida y mezcladores o criptomonedas privadas. Además, la capacidad de propagación por USB convierte a esta amenaza en un riesgo para entornos “air‑gapped” mal gestionados y para organizaciones con políticas laxas sobre dispositivos removibles.

Desde el punto de vista operativo, la campaña es sigilosa: evita ejecutar acciones si el administrador de tareas está activo, se apoya en wscript/cscript y en utilidades como curl y PowerShell para movimiento lateral y exfiltración, y crea tráfico Tor local (por ejemplo conexiones a localhost:9050) para enmascarar destinos .onion. Por eso los indicadores más fiables son conductuales y no tanto firmas estáticas de archivo.

Para usuarios particulares la primera recomendación es no conectar ni abrir archivos desde USB desconocidos. Si maneja criptomonedas, use siempre carteras hardware (cold wallets) para firmar transacciones y verifique la dirección en la pantalla del dispositivo antes de confirmar. Evite copiar y pegar direcciones desde el portapapeles para operaciones críticas; cuando sea posible, use QR o la función de verificación de dirección del hardware wallet. Mantenga sus seed phrases fuera de dispositivos conectados y escritas únicamente en medios físicos seguros.

Para equipos de seguridad y administradores, las contramedidas técnicas incluyen desactivar la ejecución automática y bloquear la ejecución de accesos directos desde medios extraíbles, aplicar políticas de listas blancas (AppLocker o WDAC) para impedir la ejecución de binarios no autorizados, y deshabilitar Windows Script Host si no es necesario. También es crucial crear reglas de detección basadas en comportamiento: alertas por ejecuciones inesperadas de wscript.exe/cscript.exe que lancen curl o PowerShell, por creación de tareas programadas que monitoricen dispositivos extraíbles, y por conexiones a localhost:9050 que indiquen uso de un proxy Tor local. Puede ampliar su examen con búsquedas de archivos LNK recién creados y de ficheros ocultos que acompañen a documentos supuestamente legítimos.

Si sospecha de una infección, aisle el equipo de la red, quite las unidades USB y preserve imágenes forenses antes de proceder. Revise tareas programadas, procesos hijos inusuales y el historial de la línea de comandos; busque ejecutables con nombres sospechosos y presencia de un cliente Tor empaquetado. Si hay confirmación de compromiso de claves o seeds, considere mover fondos desde las direcciones afectadas a carteras nuevas creadas en dispositivos públicos y seguros; tenga en cuenta que, en muchos casos, la recuperación de fondos no es posible sin ayuda judicial o cooperación de plataformas intermediarias.

Clipper gusano que se propaga por USB y roba seeds cripto vía Tor: la nueva amenaza que pone en jaque a las carteras digitales
Imagen generada con IA.

Las organizaciones deben complementar la defensa preventiva con pruebas ofensivas controladas (breach & attack simulation) y revisiones periódicas de EDR/SIEM: simule intentos de ejecución desde medios extraíbles para validar reglas de detección y ajuste alertas por comportamiento antes de que un atacante las explote en entornos reales. Microsoft publica un reporte técnico con IoC y recomendaciones que conviene revisar para ajustar firmas y reglas de detección: informe técnico de Microsoft.

También es útil entender cómo los atacantes usan canales de anonimato: la red Tor se emplea aquí para alojar payloads y para exfiltrar datos, lo que dificulta la trazabilidad y ralentiza la respuesta. Para comprender mejor la naturaleza de esa red y cómo identificar su uso en su entorno, consulte información pública del proyecto Tor: The Tor Project. Y si necesita deshabilitar componentes de scripting por razones de seguridad, Microsoft mantiene documentación sobre cómo desactivar Windows Script Host de forma controlada: guía de Microsoft.

En resumen, esta campaña es una mezcla de técnicas antiguas (USB y accesos directos) con controles modernos de sigilo (Tor, exfiltración de screenshots, evasión de análisis), lo que la hace peligrosa para usuarios y organizaciones que tratan activos digitales. La defensa eficaz exige combinar higiene digital del usuario, controles técnicos en endpoints y monitoreo basado en comportamiento para detectar y bloquear la cadena de ataque antes de que se materialice la pérdida de fondos.

Cobertura

Relacionadas

Mas noticias del mismo tema.