Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un nuevo marco de malware identificado como OkoBot ha demostrado, una vez más, que la mayor debilidad en la seguridad de las criptomonedas no es el chip de un monedero físico sino el sistema operativo que rodea al usuario. Investigadores de Kaspersky describieron en julio de 2026 un módulo específico, bautizado SeedHunter, cuya finalidad es persuadir a propietarios de monederos físicos para que escriban su frase de recuperación dentro del propio software de escritorio legítimo del fabricante, y así robar las palabras como si se tratara de una captura normal de pantalla o un keylogger. El peligro no es que el dispositivo físico falle, sino que la interfaz legítima del software se convierte en la ventana que solicita y entrega la semilla al atacante.
La técnica es notable por su sutileza: SeedHunter inyecta código en las aplicaciones de escritorio (Trezor Suite, Ledger Live o variantes) y dibuja una página de "recuperación" dentro del cliente real que usted instaló. En algunos casos espera a que el dispositivo sea conectado antes de mostrar la página, lo que aumenta la ilusión de que el hardware está solicitando la frase. Cuando la víctima escribe las 12, 18 o 24 palabras, el módulo captura esa entrada y la exfiltra como JSON, dejando incluso una copia cifrada en un archivo temporal. El fraude aprovecha la confianza en el software oficial y el hecho de que muchos usuarios ya aceptan escribir la frase en la computadora cuando el proceso parece venir del propio monedero.

OkoBot no se limita a ese solo truco: es una plataforma modular con más de veinte componentes que incluyen descargadores PowerShell (TookPS), túneles SSH inversos, robo de credenciales del navegador, grabación en vídeo de ventanas que coinciden con patrones (MetaMask, Tonkeeper), keyloggers y la instalación de extensiones Chromium maliciosas como Rilide. Los atacantes han usado vectores tan variados como repositorios troceados en GitHub que prometían software empresarial y enclavamientos de clic (ClickFix) que ejecutan el código malicioso. El compromiso puede convertirse en una puerta trasera persistente para control remoto, exfiltración y despliegue de nuevos módulos.
Las implicaciones son claras: aunque el monedero físico siga funcionando y niegue la clave privada, el acompañante software y el sistema anfitrión pueden engañar al usuario para que entregue la semilla. Por eso, la seguridad de una cartera de hardware no se evalúa solo por su resistencia física o criptográfica, sino por la cadena completa: el ordenador, las actualizaciones, las bibliotecas de terceros y la higiene del usuario. Kaspersky reportó víctimas en más de 25 países, con concentraciones en Brasil, Vietnam, Canadá, México y Türkiye, y señaló señales de posible solapamiento con comunidades rusohablantes sin atribuir de forma concluyente la campaña a un actor conocido.
Para usuarios y administradores que quieran reducir el riesgo, hay medidas concretas y comprobables. En primer lugar, nunca introducir la frase de recuperación en un ordenador o en el software de escritorio a menos que la pantalla del dispositivo lo solicite explícita y verificablemente; la regla práctica es mirar siempre la pantalla física del monedero antes de teclear cualquier palabra. Reinstalar la aplicación del monedero desde la web oficial y validar firmas cuando estén disponibles ayuda a evitar binarios troceados; además, mantener el sistema operativo actualizado, tener EDR/antivirus activado y restringir servicios de acceso remoto como RDP evita la escalada fácil del atacante.
Si sospecha de una infección, hay artefactos que Kaspersky ha señalado como indicadores útiles para la caza en endpoints: tareas programadas con nombres sospechosos como "Apple Sync", archivos en %PROGRAMDATA% como hwid.dat o rutas como %PROGRAMDATA%\\HDVideo\\HDUtil.exe, presencia de %USERPROFILE%\\.ssh\\go.bat, modificaciones del fichero termsrv.dll, cuentas inesperadas en el grupo Remote Desktop Users, túneles SSH salientes desde el endpoint y extensiones maliciosas en Local Extension Settings que no aparecen en la UI del navegador. Ante una evidencia de compromiso, lo prudente es aislar la máquina, recopilar indicadores para respuesta y considerar una reinstalación completa del sistema operativo, porque los atacantes dejan puertas que son difíciles de cerrar por completo desde el propio equipo comprometido.

Desde el punto de vista operativo, las organizaciones deben auditar las fuentes de software que sus empleados usan: los atacantes siguen explotando la confianza en GitHub y otros repositorios para distribuir instaladores troceados. Los equipos de seguridad deben alertar sobre comportamientos inusuales como procesos que inician descargas por PowerShell, túneles SSH salientes y modificaciones del firewall o del registro que silencian alertas de seguridad. La segmentación de red y la restricción de puertos salientes (por ejemplo, bloquear SSH saliente a destinos no aprobados) limitan la capacidad del atacante para establecer canales persistentes.
Los fabricantes recuerdan la regla básica: el monedero físico no puede filtrar su semilla por sí mismo. Ledger señala que la frase no sale del dispositivo, y Trezor subraya que su software no debe pedir la semilla salvo en procesos donde la pantalla del dispositivo lo confirme. Si ve una página que le pide la semilla sin confirmación física en la pantalla del dispositivo, no la escriba y desconecte inmediatamente el equipo de la red. Enlaces útiles para verificar prácticas recomendadas y procedimientos oficiales están disponibles en las páginas de los fabricantes y en recursos de respuesta a incidentes: puede consultar la documentación de seguridad de Trezor en https://trezor.io/security/ y las guías de soporte de Ledger en https://support.ledger.com/. Para un contexto técnico y búsqueda de IoC, el equipo de Kaspersky mantiene publicaciones y entradas de blog en su sitio general https://www.kaspersky.com/.
En resumen, SeedHunter y la plataforma OkoBot representan una evolución natural de las técnicas de los ladrones digitales: combinar ingeniería social con inyección en procesos legítimos convierte cualquier app de escritorio en una posible puerta de entrada. La mejor defensa es evitar introducir la semilla en el ordenador, reforzar la higiene del entorno y actuar con rapidez ante cualquier indicio de compromiso.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...