Una nueva oleada de malware dirigida a usuarios de macOS ha encendido las alertas de la industria cripto. Según investigaciones de firmas de ciberseguridad como SlowMist y Group-IB, amenazas como ClickLock Stealer y otros programas maliciosos están robando sesiones autenticadas de Telegram y accediendo a carteras de criptomonedas, poniendo en jaque la integridad de activos digitales y la privacidad de miles de personas a nivel mundial.
El riesgo es particularmente elevado para quienes utilizan Telegram como canal operativo en el ecosistema cripto. Los atacantes logran eludir barreras de autenticación y capitalizan la confianza en aplicaciones legítimas, con la finalidad de tomar control remoto de conversaciones privadas y fondos almacenados en billeteras, ya sean de software o hardware. Estas campañas de malware reflejan una sofisticación creciente en las amenazas, donde no solo se explotan vulnerabilidades técnicas, sino también ingeniera social y persistencia a través de la manipulación del entorno del usuario.
Cómo operan los nuevos malwares en macOS
El malware identificado combina múltiples etapas y técnicas para garantizar la obtención de información crítica. La cadena de ataque, reproducida en laboratorios por SlowMist, implica los siguientes pasos:
- Ingeniería social: Los atacantes inducen a las víctimas a pegar comandos en la Terminal de macOS, generalmente tras simular verificaciones falsas o a través de páginas web comprometidas.
- Cierre forzado de aplicaciones: Utilizan scripts para forzar el cierre repetido de Finder, Dock, navegadores y otras aplicaciones, dificultando la reacción del usuario y facilitando la recolección de credenciales.
- Robo de contraseñas: Muestran falsos cuadros de diálogo y validan las contraseñas introducidas, persistiendo en el sistema mediante mecanismos como LaunchAgents y módulos disfrazados de procesos legítimos.
- Exfiltración de datos: Copian archivos sensibles, incluidas bases de datos de wallets, credenciales almacenadas en navegadores y el “tdata” de Telegram Desktop, clave para el acceso a sesiones ya autenticadas.
- Reemplazo de aplicaciones: Eliminan instalaciones originales de aplicaciones como Ledger Live o Trezor Suite y las sustituyen por versiones falsas que solicitan frases semilla o PINs.
El objetivo final es doble: acceso al entorno privado de Telegram y exfiltración o control total de los fondos de carteras cripto afectadas. La estrategia modular permite adaptar el ataque tanto a usuarios de wallets de software como a quienes usan extensiones en navegadores o aplicaciones de hardware.
Impacto sobre wallets, aplicaciones y activos digitales
El malware documentado afecta a una gama extensa de soluciones de custodia y gestión de criptomonedas. Entre las aplicaciones y wallets identificadas como objetivo se incluyen Exodus, Atomic Wallet, Electrum, Wasabi Wallet, Monero, MetaMask, Coinomi, Phantom, Guarda, Sparrow, Bitcoin Core, Litecoin Core, Dash Core, Dogecoin Core, Ledger Live y Trezor Suite, así como más de 30 extensiones de navegador relacionadas con crypto wallets.
| Tipo de Wallet | Ejemplos Atacados | Método de Exfiltración |
| Software | Exodus, Atomic, Wasabi, Monero, Electrum | Robo de base de datos/LevelDB y combinación con contraseñas obtenidas |
| Hardware | Ledger Live, Trezor Suite | Reemplazo por aplicaciones falsas y solicitud de frase semilla o PIN |
| Extensiones | MetaMask, Phantom, etc. | Extracción de datos de extensiones Chromium y LevelDB |
| Nodo completo | Bitcoin Core, Litecoin Core, Dash Core, Dogecoin Core | Exfiltración de archivos locales |
El robo de una sesión de Telegram es especialmente sensible porque, como demostró SlowMist, la copia del directorio tdata permite restaurar la cuenta en otro dispositivo sin siquiera requerir el número telefónico ni la autenticación de dos factores. Esto permite a los atacantes operar bajo la identidad de la víctima y acceder a historiales, archivos y mensajes privados, sin alertar de inmediato al usuario comprometido.
En el caso de wallets, incluso si las bases de datos robadas están cifradas, los atacantes pueden probar contraseñas recopiladas del llavero de macOS, del navegador o de cuadros de diálogo falsos, incrementando dramáticamente la probabilidad de descifrado y acceso efectivo a fondos.
Consejos y medidas de mitigación recomendados
La sofisticación de estos malwares exige cambios de hábitos y protocolos de seguridad reforzados por parte de los usuarios de macOS involucrados en el manejo de activos digitales:
- Evitar ejecutar códigos o comandos proporcionados por páginas web, redes sociales o mensajes, especialmente en la Terminal.
- Estar atentos a cierres inesperados de aplicaciones y cuadros de diálogo sospechosos que soliciten contraseñas.
- Si se sospecha de una infección, cerrar todas las sesiones activas de Telegram desde un dispositivo limpio y cambiar tanto la contraseña de verificación en dos pasos como el Passcode de Telegram Desktop.
- Regenerar la frase semilla de las wallets en un dispositivo seguro y transferir los fondos a nuevas direcciones.
- Instalar todas las aplicaciones relacionadas con criptomonedas, especialmente Ledger Live y Trezor Suite, únicamente desde las páginas oficiales y verificar su integridad.
- Cambiar contraseñas involucradas en el llavero de macOS, navegadores y cualquier servicio sensible, priorizando correos electrónicos, exchanges, almacenamiento en la nube y administradores de contraseñas.
Como advierten los investigadores, ningún mecanismo técnico, incluido el doble factor de autenticación de Telegram, es eficaz si el atacante obtiene acceso a la sesión autenticada localmente. Por tanto, prácticas de higiene digital y precaución en la interacción con sitios y comandos se vuelven el principal escudo ante este tipo de amenazas.
Implicancias para el ecosistema cripto y lecciones para el futuro
El creciente número de incidentes —972 millones de dólares en pérdidas por hacks cripto documentados durante la primera mitad de 2026, según Immunefi— evidencia que la seguridad ya no depende solo de soluciones tecnológicas avanzadas, sino de la capacidad de reconocer y evitar trampas que combinan persuasión, ingeniería social y manipulación del entorno local.
Para usuarios, inversores y desarrolladores, la lección clave es que la seguridad de los fondos digitales y la privacidad de las comunicaciones exige una postura proactiva: desde desconfianza hacia instrucciones no verificadas, hasta el monitoreo constante de aplicaciones legítimas y la rotación periódica de frases semilla ante cualquier indicio de compromiso.
El fenómeno demuestra que las amenazas evolucionan tan dinámicamente como las tecnologías que buscan proteger. Mantenerse informado sobre vectores de ataque y actualizar rutinas de seguridad es vital para salvaguardar activos y reputación, tanto a nivel individual como institucional.
Para profundizar, puede consultarse el análisis de SlowMist en TradingView, el reporte técnico en DiarioBitcoin y el resumen de amenazas en Traders Union.
