Amenazas para tus criptos: troyanos

Author logo
Patrick Dike-Ndulue
Post image

Cuando se habla de malware en el contexto de las criptomonedas, probablemente pienses en mineros ocultos o extorsionadores que exigen monedas a cambio de desbloquear tu computadora. Sin embargo, existen otras aplicaciones que pueden usarse para robar tus activos o tu frase semilla.

El malware puede robar activos, descubrir frases mnemotécnicas o incluso instalar firmware modificado en billeteras de hardware (en teoría). Veamos cómo funcionan y los métodos que utilizan para infiltrarse en tu dispositivo.

Cómo funcionan

Los atacantes emplean troyanos para instalar malware sin ser detectados. Al igual que el Caballo de Troya, la clave de su estrategia es hacerse pasar por algo útil y seguro. Puede ser una aplicación, un juego o un documento. También es posible que no contengan nada dañino al momento de la infiltración; solo después, ya sea de forma automática o controlada por el atacante, descargan la “carga útil” que realiza las acciones requeridas por los hackers. Estos troyanos se conocen como "downloaders". Existen también los “droppers”, que no descargan nada, sino que ya vienen preinstalados con aplicaciones maliciosas. Hay muchos tipos de troyanos, pero conocer estos dos es suficiente para nuestro propósito. 

Cómo se propagan

Los atacantes suelen usar técnicas de ingeniería social y phishing. Por ejemplo, crean sitios web falsos de aplicaciones populares que alojan instaladores infectados. Otro método es enviar correos electrónicos que aparentan ser del desarrollador del software, animando al destinatario a instalar una actualización o descargar una versión “corregida”. En este caso, la aplicación funcionará como se espera, pero también se instalará malware en la computadora o el celular.

Otro método de distribución son las tiendas oficiales de aplicaciones. Los atacantes crean una utilidad sencilla para Android, la envían para revisión en la tienda y esperan a que los usuarios la instalen. Sin embargo, lograr que se publique en las tiendas oficiales es difícil, por lo que el archivo APK infectado suele distribuirse en plataformas alternativas.

Algunos troyanos se propagan por sí mismos. Por ejemplo, el troyano Emotet accede a los datos de Outlook en las computadoras infectadas y luego envía un archivo infectado o un enlace a los contactos de la libreta de direcciones del usuario.

¿Y las criptomonedas?

Existen varias situaciones en las que los troyanos pueden robar tus criptoactivos. Hace unos años, empleados de Kaspersky Lab descubrieron el troyano CryptoShuffler. Era bastante simple: tras instalarse en la computadora de la víctima, monitoreaba el portapapeles y, cuando detectaba algo que parecía una dirección de billetera de Bitcoin, Ethereum, Zcash, Monero, Dash o Dogecoin, la reemplazaba por la dirección de los atacantes. Cuando se identificó CryptoShuffler, los atacantes ya habían robado US$ 140,000 (más de medio millón de dólares al tipo de cambio actual).

Aquí tienes un ejemplo más reciente. Investigadores de ESET encontraron muchos sitios web que alojaban versiones falsas y troyanizadas de las apps de mensajería Telegram y WhatsApp. Algunos troyanos funcionaban igual que CryptoShuffler, mientras que otros estaban diseñados para identificar frases semilla. Lo hacían de una forma interesante: buscaban imágenes en computadoras y celulares y las analizaban con un módulo OCR para encontrar texto que se pareciera a frases semilla. Los atacantes apuntaban a usuarios que habían tomado capturas de pantalla de sus frases mnemotécnicas o fotografiado papeles con la frase al crear sus billeteras.

Los troyanos no siempre roban datos “directamente”; también pueden formar parte de ataques en varias etapas. Por ejemplo, un troyano que infecta un celular puede detectar cuándo se conecta a la red doméstica e intentar adivinar la contraseña del router. Si lo logra, cambia el servidor DNS por la dirección del atacante en la configuración. Así, la víctima puede ser redirigida fácilmente a sitios de phishing de billeteras en vez de los reales. 

Hackeando billeteras de hardware

Hackear una billetera de hardware es posible en teoría, pero no se ha logrado en la práctica. Saleem Rashid, quien logró hackear la Ledger Nano S, describió un posible plan de ataque. Se instala un troyano en la computadora y espera a que el usuario conecte su billetera. Luego muestra una advertencia pidiendo actualizar el firmware del dispositivo. Si el usuario acepta, el malware instala software modificado en la billetera. 

Es importante aclarar que esto es solo un escenario hipotético, presentado cuando la Nano S era vulnerable a este tipo de ataques. Desde entonces, se han lanzado múltiples actualizaciones de firmware y las vulnerabilidades detectadas han sido corregidas. Sin embargo, no se puede descartar por completo la posibilidad de un ataque así, ya que podrían descubrirse nuevas vulnerabilidades y ser explotadas antes de que el fabricante las solucione.

Cómo protegerte

Es fundamental entender que existen muchas aplicaciones maliciosas diseñadas para robar criptoactivos. Por ejemplo, un spyware podría configurarse para tomar capturas de pantalla justo cuando visitas un sitio de servicios cripto. Si decides crear una billetera nueva, los atacantes podrían acceder a una captura que contenga la frase semilla.

Otro detalle preocupante es que, con el tiempo, la barrera de entrada para nuevos participantes en este “negocio” se reduce. Algunos tipos de malware pueden comprarse y adaptarse fácilmente según las necesidades del comprador.

Aquí tienes algunos consejos para mantenerte seguro. Seguramente ya los conoces, pero hoy siguen siendo las mejores herramientas a nuestro alcance.

  • Instala un antivirus confiable (Windows Security no es suficiente). Incluso una versión gratuita ayuda.
  • No instales aplicaciones descargadas fuera de las tiendas oficiales en tu celular. Si el sitio web de una app reconocida sugiere descargar un archivo APK, extrema precauciones.
  • No instales versiones piratas de software de pago. No hay garantía de que el “reempacador” no haya insertado un troyano.
  • No uses un celular “rooteado” para manejar cripto. Los permisos de superusuario facilitan la instalación de malware.
  • Instala siempre las actualizaciones (al menos las de seguridad), por más molestas que sean. Corrigen vulnerabilidades que aprovechan los troyanos.
  • Por supuesto, utiliza billeteras frías confiables como Tangem Wallet. Nuestra wallet cuenta con certificación EAL6+ y no puede ser hackeada. Además, los propietarios no tienen que preocuparse por el robo de la frase semilla: Tangem no utiliza una.
Author logo
Autor Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
Revisado por Rukkayah Jigam

Writer & editor covering digital assets and product updates.