Kaspersky detecta malware diseñado para robar frases semilla
Este artículo está disponible en los siguientes idiomas:
En julio de 2026, el Equipo Global de Investigación y Análisis de Kaspersky publicó un análisis detallado de un framework de malware al que denomina OkoBot. Este framework ha estado activo por más de un año y seguía operando al momento de la publicación. OkoBot es un conjunto de más de 20 cargas maliciosas que infectan computadoras con Windows, abren un canal remoto oculto y luego despliegan plugins especializados para tareas específicas.
Kaspersky documentó dos principales vías de entrada del malware: un ataque de ingeniería social denominado "ClickFix", y malware oculto en software descargado desde GitHub. Un ejemplo fue un paquete falso de SQL Server Management Studio que en realidad era el editor de audio Audacity legítimo, pero con una biblioteca maliciosa añadida. Este archivo aparecía en los primeros lugares de los resultados de búsqueda, lo que le daba apariencia de legitimidad y generaba confianza en los usuarios.
Una vez que el usuario ejecuta el archivo trampa, un script de PowerShell llamado TookPS instala un túnel SSH hacia el atacante. Un bot automatizado recolecta archivos de billeteras, cookies del navegador y credenciales, y abre silenciosamente la puerta para cargas maliciosas más avanzadas.
Una de esas cargas llamó especialmente nuestra atención. Kaspersky la denomina SeedHunter, y está diseñada con un solo objetivo: robar frases de recuperación de usuarios de billeteras de hardware. Leímos el informe con detalle. Luego conversamos directamente con los responsables de la seguridad de Tangem para hacer una pregunta clara: ¿SeedHunter puede funcionar contra Tangem?
¿Qué hace realmente SeedHunter?
SeedHunter monitorea de forma continua la lista de procesos que se ejecutan en una PC con Windows infectada. Busca tres aplicaciones específicas: Trezor Suite, Ledger Live y Ledger Wallet. Cuando detecta alguna en ejecución, inyecta su propio código en ese proceso.
Estas aplicaciones de billetera de escritorio están construidas sobre Electron, un framework que encapsula una página web dentro de una aplicación de escritorio. SeedHunter se engancha en funciones internas de Electron, permitiéndole modificar lo que la aplicación muestra sin que el usuario lo note. La ventana de la billetera se convierte en el lienzo del atacante.
El malware realiza escaneos periódicos de USB, filtrando por Vendor ID y Product ID, y espera a que se conecte un dispositivo Trezor o Ledger genuino. Kaspersky descubrió que el malware puede esperar una señal de "go" de su servidor de comando o actuar de inmediato, dependiendo de una bandera que reciba.
Cuando se conecta un dispositivo, el malware muestra una página de phishing predefinida dentro de la aplicación confiable, con un diseño diferente según la marca de la billetera. La página solicita al usuario que ingrese su frase semilla para "recuperar" o "verificar" la billetera.
El usuario cree que está escribiendo en su propia billetera legítima, motivado por la conexión de su dispositivo. Cuando se ingresa la frase, el malware la captura, la envía a un servidor de comando y también guarda una copia local cifrada. Los fondos pueden ser vaciados por el atacante cuando lo desee.
Otros plugins de OkoBot amplían significativamente el alcance del ataque. OkoSpyware compila una lista de más de 100 aplicaciones objetivo, incluyendo billeteras como Exodus y gestores de contraseñas como 1Password y KeePassXC, luego graba video de sus ventanas usando una copia de FFmpeg mientras registra cada pulsación de tecla.
Incluso las billeteras de extensión de navegador son capturadas de esta forma; la telemetría de Kaspersky muestra que las pestañas de MetaMask y Tonkeeper se marcan y graban de la misma manera. Un módulo aparte, el MC Keylogger, captura pulsaciones de teclas, contenido del portapapeles (incluyendo imágenes copiadas), detalles de dispositivos USB conectados y una captura de pantalla cada cinco minutos.
El panorama que describe Kaspersky es el de una vigilancia total de la máquina infectada, con una trampa diseñada para frases semilla en el centro.
Cuando el atacante no tiene nada que robar
SeedHunter necesita cumplir cuatro condiciones para tener éxito. Frente a una configuración estándar de Tangem, ninguna de las cuatro está presente.
- Necesita una frase semilla para intentar phishing. Esta es la base de todo el ataque. En el modelo estándar de Tangem, la clave privada se genera dentro del elemento seguro certificado de la tarjeta y nunca sale de ella. Si el usuario no tiene una frase semilla, no hay nada que una página de phishing pueda solicitar.
- Segundo, necesita una aplicación de escritorio para inyectarse. SeedHunter apunta a tres procesos de Windows específicos, todos ellos aplicaciones de escritorio basadas en Electron. Tangem no tiene aplicación de escritorio.
Tercero, necesita detectar un dispositivo USB. El disparador del malware es un escaneo USB para los Vendor y Product IDs de hardware de billeteras conocidas. Las tarjetas Tangem se comunican con el teléfono mediante NFC al acercarlas.
Cuarto, necesita un pretexto creíble. Los usuarios de Ledger y Trezor saben que los flujos de recuperación y verificación están integrados en sus apps, por lo que una solicitud de frase parece rutinaria. El flujo estándar de Tangem nunca pide al usuario que escriba una frase de recuperación. Solo se escanea la tarjeta o anillo y se ingresan los datos biométricos o el código de acceso. Una solicitud de frase semilla sería una clara señal de alerta para un usuario de Tangem.
Andrey Lazutkin, CTO de Tangem, considera que la propia frase semilla es la debilidad estructural que estos ataques buscan explotar.
"Cuando las personas compran una billetera de hardware, esperan que el dispositivo proteja sus claves privadas. Pero en muchas billeteras tradicionales, el dispositivo primero muestra la frase semilla al usuario y le transfiere la responsabilidad."
"Desde ese momento, el eslabón más débil ya no es la billetera de hardware," continuó. "Es la frase semilla: un papel, una placa metálica, un cajón, una caja fuerte, una foto que nunca se debería tomar o una frase que puede perderse, dañarse, copiarse, exponerse o ser robada."
Los ataques de phishing siguen apuntando directamente a las frases semilla, porque una vez expuesta, el precio o el nivel de seguridad de la billetera de hardware deja de importar.
¿Qué protege al smartphone?
El modelo de Tangem, enfocado en dispositivos móviles y anclado en hardware, elude estructuralmente a OkoBot. Sin embargo, el malware móvil es una categoría real. Así que preguntamos cómo la app resiste las tres técnicas principales en las que se basa OkoBot: superposiciones falsas, keylogging y captura de pantalla.
Según Lazutkin, la app de Tangem ejecuta una pila completa de protecciones en tiempo de ejecución.
- verificaciones de integridad en tiempo de ejecución,
- anti-debugging,
- anti-emulación,
- detección de root y jailbreak,
- almacenamiento cifrado,
- comunicación segura,
- validación de certificados,
- protección de WebView,
- protección contra tapjacking,
- manejo seguro de la entrada.
También agregó permisos minimizados, revisión de código, auditorías y controles de seguridad automatizados. Tres de esas defensas se corresponden directamente con los métodos de OkoBot (tapjacking, keylogging, captura de video).
La protección contra tapjacking es la respuesta móvil a la pantalla falsa de SeedHunter. En dispositivos móviles, el equivalente a sobrescribir la ventana de una app es superponer una capa invisible o engañosa encima, haciendo que el usuario crea estar tocando una cosa mientras en realidad autoriza otra. La app de Tangem verifica activamente si hay vistas ocultas durante la interacción, asegurando que ninguna superposición invisible pueda interceptar los toques en áreas sensibles. Todo ataque de superposición es detectado y bloqueado.
El manejo seguro de la entrada es la respuesta al keylogger. Los teclados personalizados son un vector común para capturar lo que escribe el usuario, así que la app detecta su uso al ingresar datos sensibles. También desactiva el autocompletado, la corrección ortográfica, el guardado de contraseñas y el texto predictivo en campos críticos, ya que estas funciones pueden almacenar o sugerir datos sensibles y filtrarlos después.
Las capturas de pantalla y grabaciones bloqueadas son la respuesta a la captura de video de OkoSpyware. En cualquier parte de la app que muestre datos sensibles, las capturas de pantalla y grabaciones están completamente prohibidas. La técnica que usa OkoSpyware para grabar ventanas de billeteras en PC es bloqueada a nivel del sistema operativo en el teléfono.
Debajo de todo esto está la verificación de integridad. La app verifica su propio código en tiempo de ejecución para detectar manipulaciones y evitar la ejecución de versiones potencialmente dañinas o no autorizadas. Esto forma parte de una disciplina llamada Protección de Aplicaciones en Tiempo de Ejecución (RASP). Tangem utiliza DexProtector de Licel, la misma clase de protección embebida que usan bancos y apps de pago, y la primera herramienta de protección de software evaluada y aprobada por EMVCo tanto para Android como para iOS.
El riesgo en la cadena de suministro
OkoBot se propagó a través de un repositorio falso en GitHub que fue indexado por motores de búsqueda y apareció en los primeros lugares para una consulta común de software. Usuarios buscando una herramienta legítima encontraban primero la maliciosa.
También utilizó una dependencia troyanizada. Kaspersky rastreó la carga final hasta un archivo malicioso protobuf.dll incluido en una utilidad de código abierto, que parecía idéntica a la biblioteca legítima pero, al descifrarse, ejecutaba el despachador real de plugins en segundo plano.
Cuando un programa aparentemente legítimo cargaba la biblioteca, también cargaba el malware. Este es el mismo tipo de ataque que ha afectado a grandes proyectos de software: contaminar una dependencia confiable y todo lo posterior hereda el problema.
Preguntamos a Anton Afanasyev, CISO de Tangem, cómo protege Tangem su pipeline de desarrollo ante este tipo de amenaza.
"Usamos una combinación de medidas," indicó. La primera es reducir la dependencia de código externo en las partes más críticas. "Hicimos fork o reescribimos algunas de las bibliotecas externas requeridas, en especial las más críticas." Una biblioteca bifurcada y mantenida internamente no puede ser reemplazada silenciosamente por una versión troyanizada como sí sucede con una dependencia pública descargada sin control.
La segunda capa es la disciplina de procesos. "Tenemos un proceso de desarrollo seguro, incluyendo revisión de vulnerabilidades en todas las dependencias, una ventana de actualización controlada, revisión de código, etc." Aquí la ventana de actualización controlada es clave: las dependencias no se actualizan automáticamente cuando sale una nueva versión, que es precisamente cuando un paquete comprometido puede causar daño. Las actualizaciones se revisan y aprueban de forma deliberada.
También preguntamos a Lazutkin sobre la posibilidad de una actualización maliciosa impulsada no a través de una dependencia, sino mediante la tienda oficial de apps, usando credenciales de desarrollador robadas.
Para que ese ataque tenga éxito, dijo, "un atacante necesitaría comprometer nuestras credenciales de desarrollador, evadir la autenticación multifactor y los controles internos de acceso, superar el proceso de aprobación de lanzamientos, inyectar código malicioso en la build oficial, pasar la revisión de Apple o Google, mantener la identidad de la app oficial, evitar la detección de malware de la plataforma y permanecer inadvertido para nuestro equipo, sistemas de monitoreo y la comunidad open-source."
Campaña de monitoreo de amenazas
OkoBot posicionó un repositorio falso en los resultados de búsqueda e imitó marcas confiables para ganarse la confianza de los usuarios. Defenderse de esta estrategia de distribución requiere monitoreo constante. Preguntamos a Afanasyev cómo detecta Tangem apps falsas, repositorios fraudulentos y páginas de phishing que imitan la marca.
"Tangem monitorea inteligencia de amenazas de seguridad y canales de noticias sobre familias de malware y campañas relevantes para sus usuarios, y yo mismo superviso esta labor directamente." Sobre la falsificación e imitación, señaló: "Monitoreamos estos casos revisando diversos recursos y tiendas de apps Android no oficiales, incluyendo GitHub."
Los derribos de phishing funcionan con dos insumos que trabajan en conjunto. "Nuestros usuarios reportan sitios de phishing y cuentas falsas en redes sociales y mensajería," indicó Afanasyev. El segundo insumo es confidencial. Cuando se identifica un recurso de phishing, Tangem coordina con las partes responsables para gestionar su eliminación.
Guardamos la pregunta más directa para el final. ¿Algún stealer o spyware conocido ha añadido la app de Tangem a su lista de vigilancia, como hace OkoSpyware con MetaMask y Tonkeeper?
"Hasta ahora, no tenemos conocimiento de ningún malware móvil de ese tipo," respondió Afanasyev. Fue preciso respecto a lo que sí existe. En escritorio, los atacantes han realizado campañas invitando a los usuarios a descargar una supuesta aplicación "Tangem Desktop". "Son virus convencionales que solo abren acceso remoto a la computadora de la víctima." No se trata de un ladrón de frases semilla dirigido como SeedHunter. Los atacantes recurren a malware genérico de acceso remoto porque el ataque especializado no tiene objetivo.
Conclusión
SeedHunter es un ataque bien diseñado contra un esquema específico: una billetera de escritorio conectada a un dispositivo físico por USB que, en algún momento, muestra una frase semilla al usuario.
Tangem no está diseñado con ninguno de esos tres puntos. Así que el plugin más sofisticado del framework llega a la puerta de un usuario de Tangem y no encuentra nada que hacer. Busca billeteras USB que no existen. Espera inyectarse en procesos de escritorio que no están presentes. Se prepara para robar una frase que nunca fue escrita.
Este resultado es la consecuencia directa y previsible de una filosofía de seguridad que elimina componentes en lugar de añadirlos, y que mantiene lo único importante —la clave privada— sellada dentro de un chip que nunca debe confiar en la computadora con la que se comunica.
Aún existen responsabilidades reales para el usuario. Un usuario que importa una frase semilla externa en Tangem y guarda una copia en papel ha reintroducido exactamente el eslabón débil que SeedHunter busca, y aún puede ser víctima de phishing para esa frase por otros canales.
Referencias
- OkoBot: nuevo framework de malware sofisticado apunta a usuarios de criptomonedas – Kaspersky Securelist, julio 2026
- TookPS: la próxima ola – Kaspersky Securelist, abril 2025
- OkoBot Malware Framework inyecta phishing de frases semilla en apps de Ledger y Trezor – The Hacker News, julio 2026
- OkoBot malware apunta a usuarios de billeteras de criptomonedas de software y hardware – HackMag
- Por qué Tangem Wallet no necesita pantalla – Blog de Tangem
- Andrey Lazutkin de Tangem defiende billeteras de hardware más simples – Blog de Tangem
- Cómo Tangem Wallet respalda claves privadas – Blog de Tangem
- OWASP Mobile Application Security Testing Guide (MASTG)
- Protección de Aplicaciones en Tiempo de Ejecución (RASP) – Wikipedia
- DexProtector de Licel – protección de software evaluada por EMVCo
- DexProtector evaluado y aprobado por EMVCo – Licel
- Framework Electron – documentación oficial
Andrey Lazutkin es Director de Tecnología (CTO) en Tangem. Anton Afanasyev es Director de Seguridad de la Información (CISO) en Tangem.