Kaspersky ha lanzado una advertencia urgente sobre OkoBot, un sofisticado malware que se dirige específicamente a usuarios de criptomonedas y billeteras digitales mediante un marco modular de más de 20 componentes maliciosos. La amenaza, activa y en evolución desde hace más de un año, ya ha comprometido a cientos de víctimas en al menos 25 países, incluyendo Brasil, Vietnam, Canadá, México y Turquía, con la mira puesta en desarrolladores, profesionales de TI y usuarios que emplean billeteras de hardware como Ledger y Trezor.

La irrupción de OkoBot pone de relieve la vulnerabilidad del ecosistema cripto ante ataques que no buscan explotar fallos en las plataformas blockchain, sino manipular el comportamiento y la confianza de los usuarios en software aparentemente legítimo. La difusión masiva y la constante actualización del malware acentúan la necesidad de extremar la ciberseguridad, sobre todo donde el control de los activos digitales recae enteramente en las acciones de cada individuo.

Métodos de infiltración y ataque: ingeniería social y software troyanizado

La principal vía de infección identificada para OkoBot combina el uso de ingeniería social con la distribución de aplicaciones falsas en GitHub y la técnica conocida como ClickFix. Los atacantes simulan herramientas reconocidas —como instaladores de Microsoft SQL Server Management Studio (SSMS)— o proyectos de código, invitando a inversores y desarrolladores a descargar y ejecutar programas comprometidos. En el caso de ClickFix, usuarios con conocimientos técnicos son inducidos a copiar y ejecutar líneas de código malicioso bajo el pretexto de solucionar fallos en el navegador o software cotidiano.

La deliberada orientación hacia perfiles técnicos se debe a que estos usuarios suelen manejar sumas elevadas en criptomonedas y están acostumbrados a instalar y probar nuevas herramientas. El entorno colaborativo y de confianza de GitHub, plataforma popular para compartir proyectos de software, es aprovechado por los delincuentes para camuflar el malware entre recursos que parecen legítimos e incluso cuentan con documentación y actividad simulada.

  • OkoBot logra persistencia creando cuentas de administrador ocultas y abriendo túneles SSH para acceso remoto mediante RDP.
  • El malware puede instalar extensiones invisibles en navegadores Chromium, facilitando el robo continuo de datos y la vigilancia sin dejar rastros evidentes para el usuario.

Funcionamiento interno: módulos para espionaje, robo de fondos y persistencia

El diseño modular de OkoBot permite a los operadores combinar distintas capacidades según la víctima. Entre los componentes identificados destacan:

  • Rilide Infostealer: extrae credenciales, frases semilla y archivos asociados a billeteras cripto.
  • OkoSpyware: monitoriza los navegadores, captura pulsaciones de teclado y video de aplicaciones específicas.
  • SeedHunter: detecta la presencia de aplicaciones como Ledger Live, Ledger Wallet y Trezor Suite, inyectando un implante que presenta una ventana de verificación falsa para capturar la frase semilla de recuperación.
  • Extensiones ocultas para navegador: instalan, cargan en memoria y hacen invisibles complementos maliciosos en Chrome, Edge y otros navegadores basados en Chromium.

Cuando el usuario introduce su frase semilla en la herramienta falsa presentada por OkoBot, los atacantes obtienen acceso total a las billeteras, desde donde pueden vaciar los fondos de manera irreversible. La misma infraestructura permite además el espionaje de movimientos, el registro continuo de la actividad del sistema y la recolección masiva de datos sobre el entorno comprometido.

Impacto real y recomendaciones para mantener la seguridad

OkoBot representa una de las amenazas más avanzadas detectadas hasta la fecha para la comunidad cripto, debido a su flexibilidad, su orientación hacia perfiles técnicos y su distribución internacional. Su modularidad facilita la incorporación de nuevas funciones, la adaptación a distintas aplicaciones y la prolongación de su peligro en el tiempo, complicando la detección por soluciones estándar.

El riesgo no se limita a la pérdida inmediata de criptodivisas. Una vez comprometido el equipo, los operadores de OkoBot pueden vender el acceso a otros actores maliciosos, robar información confidencial adicional o emplear la máquina como punto de partida para nuevos ataques.

Para mitigar el impacto, los especialistas recomiendan estrictamente:

  • Nunca introducir la frase semilla de una billetera de hardware en un teclado de PC, aplicación o ventana no verificada.
  • Descargar software únicamente de fuentes oficiales, comprobando la autenticidad del dominio, la firma digital y el autor.
  • Evitar ejecutar scripts, comandos o instaladores de fuentes desconocidas, aun cuando parezcan solucionar problemas técnicos urgentes.
  • Revisar periódicamente cuentas de usuario, conexiones remotas habilitadas y la lista de extensiones del navegador, considerando que el malware puede ocultar su presencia.
  • Usar autenticación multifactor y gestionar credenciales mediante gestores de contraseñas confiables.

El caso OkoBot es un recordatorio clave sobre la importancia de custodiar información sensible fuera de dispositivos conectados, elevar el escepticismo ante supuestas soluciones técnicas y fortalecer las prácticas de seguridad operativa para proteger activos en el entorno digital. Ante la tendencia creciente de ataques dirigidos, la responsabilidad individual se convierte en el principal baluarte frente a las nuevas amenazas.

Más información está disponible en los informes de Kaspersky y medios especializados como Kaspersky, DiarioBitcoin y Criptotendencias.

ADVERTENCIA: Criptomática ofrece contenido informativo y educativo sobre criptomonedas, inteligencia artificial, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigá, consultá a un profesional y verificá la normativa aplicable antes de invertir. Podrías perder la totalidad de tu capital.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *