Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una nueva campaña maliciosa ha puesto en evidencia que los atacantes siguen explotando vectores físicos y técnicas de sigilo para vaciar criptocarteras: se trata de un clipper con capacidades de gusano (self‑spreading) que se propaga a través de archivos LNK en unidades USB y utiliza la red Tor para ocultar su comunicación con el servidor de mando y control.
Según el análisis público de los investigadores de Microsoft, el mecanismo inicial es simple pero efectivo: el usuario abre un acceso directo (.LNK) en una unidad extraíble y ese acceso dispara la ejecución del malware. El código después busca documentos, oculta los originales y los reemplaza por atajos maliciosos con el mismo nombre, lo que provoca nuevas infecciones cada vez que alguien intenta abrir esos archivos. Además, el malware crea una tarea programada que vigila la conexión de unidades USB para copiarse y propagar esos atajos automáticamente, comportándose como un gusano local.

La parte más peligrosa está orientada a los activos digitales: un componente “stealer” comprueba el portapapeles cada medio segundo y sustituye direcciones de monederos y claves/seed phrases por direcciones controladas por el atacante. Se apuntan formatos concretos (BIP39 de 12 y 24 palabras, claves privadas de Ethereum y Bitcoin en distintos formatos, direcciones Tron y Monero, entre otros) y las direcciones sustitutas están diseñadas para parecerse parcialmente a las originales, reduciendo la posibilidad de detección visual por parte del usuario. El malware también toma capturas de pantalla periódicas y las exfiltra usando el cliente Tor incluido, y admite instrucciones remotas que permiten descargar y ejecutar código JavaScript en el equipo infectado.
Las implicaciones para quien maneja criptodivisas son claras y severas: ninguna transacción revertida garantiza la recuperación de fondos si una clave o seed ha sido comprometida, especialmente cuando los atacantes usan mecanismos de transferencia rápida y mezcladores o criptomonedas privadas. Además, la capacidad de propagación por USB convierte a esta amenaza en un riesgo para entornos “air‑gapped” mal gestionados y para organizaciones con políticas laxas sobre dispositivos removibles.
Desde el punto de vista operativo, la campaña es sigilosa: evita ejecutar acciones si el administrador de tareas está activo, se apoya en wscript/cscript y en utilidades como curl y PowerShell para movimiento lateral y exfiltración, y crea tráfico Tor local (por ejemplo conexiones a localhost:9050) para enmascarar destinos .onion. Por eso los indicadores más fiables son conductuales y no tanto firmas estáticas de archivo.
Para usuarios particulares la primera recomendación es no conectar ni abrir archivos desde USB desconocidos. Si maneja criptomonedas, use siempre carteras hardware (cold wallets) para firmar transacciones y verifique la dirección en la pantalla del dispositivo antes de confirmar. Evite copiar y pegar direcciones desde el portapapeles para operaciones críticas; cuando sea posible, use QR o la función de verificación de dirección del hardware wallet. Mantenga sus seed phrases fuera de dispositivos conectados y escritas únicamente en medios físicos seguros.
Para equipos de seguridad y administradores, las contramedidas técnicas incluyen desactivar la ejecución automática y bloquear la ejecución de accesos directos desde medios extraíbles, aplicar políticas de listas blancas (AppLocker o WDAC) para impedir la ejecución de binarios no autorizados, y deshabilitar Windows Script Host si no es necesario. También es crucial crear reglas de detección basadas en comportamiento: alertas por ejecuciones inesperadas de wscript.exe/cscript.exe que lancen curl o PowerShell, por creación de tareas programadas que monitoricen dispositivos extraíbles, y por conexiones a localhost:9050 que indiquen uso de un proxy Tor local. Puede ampliar su examen con búsquedas de archivos LNK recién creados y de ficheros ocultos que acompañen a documentos supuestamente legítimos.
Si sospecha de una infección, aisle el equipo de la red, quite las unidades USB y preserve imágenes forenses antes de proceder. Revise tareas programadas, procesos hijos inusuales y el historial de la línea de comandos; busque ejecutables con nombres sospechosos y presencia de un cliente Tor empaquetado. Si hay confirmación de compromiso de claves o seeds, considere mover fondos desde las direcciones afectadas a carteras nuevas creadas en dispositivos públicos y seguros; tenga en cuenta que, en muchos casos, la recuperación de fondos no es posible sin ayuda judicial o cooperación de plataformas intermediarias.

Las organizaciones deben complementar la defensa preventiva con pruebas ofensivas controladas (breach & attack simulation) y revisiones periódicas de EDR/SIEM: simule intentos de ejecución desde medios extraíbles para validar reglas de detección y ajuste alertas por comportamiento antes de que un atacante las explote en entornos reales. Microsoft publica un reporte técnico con IoC y recomendaciones que conviene revisar para ajustar firmas y reglas de detección: informe técnico de Microsoft.
También es útil entender cómo los atacantes usan canales de anonimato: la red Tor se emplea aquí para alojar payloads y para exfiltrar datos, lo que dificulta la trazabilidad y ralentiza la respuesta. Para comprender mejor la naturaleza de esa red y cómo identificar su uso en su entorno, consulte información pública del proyecto Tor: The Tor Project. Y si necesita deshabilitar componentes de scripting por razones de seguridad, Microsoft mantiene documentación sobre cómo desactivar Windows Script Host de forma controlada: guía de Microsoft.
En resumen, esta campaña es una mezcla de técnicas antiguas (USB y accesos directos) con controles modernos de sigilo (Tor, exfiltración de screenshots, evasión de análisis), lo que la hace peligrosa para usuarios y organizaciones que tratan activos digitales. La defensa eficaz exige combinar higiene digital del usuario, controles técnicos en endpoints y monitoreo basado en comportamiento para detectar y bloquear la cadena de ataque antes de que se materialice la pérdida de fondos.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...