Amenazas a tus cripto: troyanos

Author logo
Patrick Dike-Ndulue
Post image

Cuando se habla de malware en el contexto de las criptomonedas, probablemente pienses en mineros ocultos o extorsionadores que exigen monedas para desbloquear tu computadora. Sin embargo, existen otras aplicaciones que pueden usarse para robar tus activos o tu frase semilla.

El malware puede robar activos, descubrir frases mnemotécnicas o incluso instalar firmware modificado en billeteras de hardware (en teoría). Veamos cómo funcionan y qué métodos utilizan para infiltrarse en tu dispositivo.

Cómo funcionan

Los atacantes usan troyanos para instalar malware sin ser detectados. Al igual que el Caballo de Troya, la clave de su estrategia es hacerse pasar por algo útil y seguro. Puede ser una aplicación, un juego o un documento. También es posible que, al momento de la infiltración, no contengan nada dañino. Solo después, ya sea de forma automática o controlada por el atacante, descargan la “carga útil” que ejecuta las acciones que buscan los hackers. Estos troyanos se conocen como "downloaders". También existen los “droppers”, que no descargan nada, sino que ya vienen con aplicaciones maliciosas preinstaladas. Hay muchos tipos de troyanos, pero conocer estos dos es suficiente para nuestro propósito. 

Cómo se propagan

Los atacantes suelen usar técnicas de ingeniería social y phishing. Por ejemplo, crean sitios web falsos de aplicaciones conocidas, donde alojan kits de instalación infectados. Otro método es enviar correos electrónicos que aparentan ser del desarrollador del software, animando al destinatario a instalar una actualización o descargar una versión “arreglada”. En estos casos, la aplicación funcionará como se espera, pero también se instalará malware en la computadora o el celular.

Otro método de distribución son las tiendas oficiales de aplicaciones. Los atacantes crean una utilidad sencilla para Android, la envían a revisión y esperan a que los usuarios la instalen. Sin embargo, lograr que una app se publique en las tiendas oficiales es difícil, por lo que el archivo APK infectado suele distribuirse en plataformas alternativas.

Algunos troyanos se propagan por sí mismos. Por ejemplo, el troyano Emotet accede a los datos de Outlook en los equipos infectados y luego envía un archivo infectado o un enlace a los contactos de la libreta de direcciones del usuario.

¿Y las criptomonedas?

Existen varias situaciones en las que los troyanos pueden usarse para robar criptomonedas. Hace algunos años, empleados de Kaspersky Lab descubrieron el troyano CryptoShuffler. Este malware era bastante simple: al instalarse en la computadora de la víctima, monitoreaba el portapapeles y, cuando detectaba algo que parecía la dirección de una billetera de Bitcoin, Ethereum, Zcash, Monero, Dash o Dogecoin, la reemplazaba por la dirección de los atacantes. Cuando se identificó CryptoShuffler, los atacantes ya habían robado US$ 140,000 (más de medio millón de dólares al tipo de cambio actual).

Un ejemplo más reciente: investigadores de ESET encontraron muchos sitios web que alojaban versiones falsas y troyanizadas de las aplicaciones de mensajería Telegram y WhatsApp. Algunos de estos troyanos operaban igual que CryptoShuffler, mientras que otros estaban diseñados para identificar frases semilla. Lo hacían de una forma interesante: buscaban imágenes en computadoras y celulares y las analizaban con un módulo OCR para encontrar texto que se pareciera a frases semilla. Los atacantes apuntaban a usuarios que habían tomado capturas de pantalla de sus frases mnemotécnicas o fotografiado papeles con la frase al crear sus billeteras.

Los troyanos no siempre roban datos “directamente”; también pueden ser parte de ataques en varias etapas. Por ejemplo, un troyano que infecta un celular puede detectar cuándo se conecta a la red doméstica e intentar adivinar la contraseña del router. Si lo logra, cambia el servidor DNS a la dirección del atacante. Así, la víctima puede ser redirigida fácilmente a sitios de phishing de billeteras cripto en vez de los legítimos. 

Hackeando billeteras de hardware

Hackear una billetera de hardware es posible en teoría, pero no se ha logrado en la práctica. Saleem Rashid, quien logró hackear la Ledger Nano S, describió un posible plan de ataque. Un troyano se instala en la computadora y espera a que el usuario conecte su billetera cripto. Luego, muestra una advertencia que indica actualizar el firmware del dispositivo. Si el usuario acepta, el malware instala un software modificado en la billetera. 

Es importante aclarar que este es un escenario puramente hipotético, presentado en una época en la que la Nano S era vulnerable a este tipo de ataques. Desde entonces, se han publicado varias actualizaciones de firmware y las vulnerabilidades identificadas han sido corregidas. Sin embargo, no puede descartarse totalmente la posibilidad de un ataque así, ya que podrían descubrirse nuevas vulnerabilidades y ser explotadas antes de que el fabricante las solucione.

Cómo protegerte

Es fundamental entender que existen muchas aplicaciones maliciosas diseñadas para robar criptoactivos. Por ejemplo, un spyware podría configurarse para tomar capturas de pantalla apenas visitas un sitio de servicios cripto. Si decides crear una billetera nueva, los atacantes podrían acceder a una imagen que contenga la frase semilla.

Otro detalle preocupante es que, con el tiempo, la barrera de entrada para los nuevos “negocios” es cada vez más baja. Algunos tipos de malware pueden comprarse y adaptarse fácilmente a las necesidades del comprador.

Aquí tienes algunos consejos para mantenerte protegido. Seguramente ya los conoces, pero siguen siendo las mejores herramientas a nuestro alcance.

  • Instala un antivirus confiable (Windows Security no es suficiente). Incluso una versión gratuita ayuda.
  • No instales software descargado fuera de las tiendas oficiales en tu celular. Si el sitio web de una app conocida te sugiere descargar un archivo APK, extrema precauciones.
  • No instales versiones piratas de programas de pago. No hay garantía de que el “reempacador” no haya insertado un troyano.
  • No uses un celular “rooteado” para manejar cripto. Los permisos de superusuario facilitan la instalación de malware.
  • Instala siempre las actualizaciones (al menos las de seguridad), aunque resulten molestas. Las actualizaciones corrigen las vulnerabilidades que aprovechan los troyanos.
  • Por supuesto, usa billeteras frías confiables como Tangem Wallet. Nuestra wallet cuenta con certificación EAL6+ y no puede ser hackeada. Además, los propietarios no deben preocuparse por el robo de la frase semilla: Tangem no utiliza una.
Author logo
Autor Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
Revisado por Rukkayah Jigam

Writer & editor covering digital assets and product updates.