Eventos de ciberseguridad: un gusano USB apunta a las criptobolsas, Apple cierra una brecha en los Beats Studio Buds

By: coinspot.io|2026/08/26 00:36:00

Los eventos de ciberseguridad de la semana nuevamente estuvieron estrechamente relacionados con las criptomonedas: los delincuentes promovieron un clipper a través de una reputación falsa en GitHub y YouTube, un gusano USB se propagó a través de accesos directos ocultos de Windows, y los investigadores encontraron un nuevo troyano de Android para robar activos digitales. Estos episodios muestran claramente qué tendencias de ciberseguridad serán especialmente notables en 2026: ataques a la confianza en plataformas públicas, robo de datos a través de aplicaciones móviles, uso de IA en ingeniería social y protección de criptobolsas contra el reemplazo de direcciones.

Principales episodios de la semana:

  • Cryptoclipper: se disfrazó como herramientas de trading y apuestas, y su confianza fue respaldada por likes, comentarios y descargas infladas.
  • Gusano USB: infectaba sistemas Windows a través de archivos .LNK en unidades USB y reemplazaba direcciones de criptobolsas en el portapapeles.
  • Red de lavado de criptomonedas: en Corea del Sur, 23 personas fueron arrestadas en un caso de transferencia de fondos para un sindicato de phishing camboyano.
  • Troyano de Android Rokarolla: expertos de Zimperium describieron el malware con funciones de control total sobre el dispositivo.

La reputación falsa ayudó a promover el cryptoclipper

Un atacante desconocido lanzó una gran campaña de distribución de malware y utilizó técnicas similares al marketing legítimo. En Check Point Research, esta estrategia se describió como la creación de una falsa "Economía de Reputación": alrededor de los archivos maliciosos se formaba previamente una apariencia de popularidad y confianza.

El objetivo principal de la campaña era instalar en los dispositivos de las víctimas cryptoclippers disfrazados como programas de trading en los ecosistemas de Solana y herramientas para predecir apuestas. Para el ámbito de la seguridad de la información, este es un caso ejemplar: los delincuentes atacan cada vez más no solo vulnerabilidades en el código, sino también la confianza de los usuarios en las plataformas públicas.

El clipper en sí está escrito en Rust y está diseñado para Windows y macOS. Después de la instalación, monitorea silenciosamente el portapapeles. Si el usuario copia una dirección de criptobolsa, el malware la reemplaza instantáneamente con los datos del atacante, lo que hace que la transferencia vaya no al destinatario, sino al criminal.

Para adormecer la vigilancia de los inversores en criptomonedas y los jugadores en línea, el autor de la campaña construyó una red de cuentas falsas en diferentes plataformas. Los analistas notaron una actividad coordinada en VirusTotal: decenas de perfiles dejaban comentarios y likes positivos, creando la impresión de que los archivos maliciosos eran seguros.

  • En GitHub y SourceForge, el delincuente utilizó una red de cuentas para promover mutuamente los repositorios. En SourceForge, el número de descargas se infló artificialmente a 44,000 con la ayuda de una granja de dispositivos Android.
  • En YouTube, para promocionar los programas, se utilizó un canal con una audiencia de más de 91,000 suscriptores. Los videos tutoriales fueron narrados a través de generadores de voz de IA, y aparecieron comentarios positivos inflados debajo de los videos.
  • Para dar a las herramientas un aspecto legítimo, se utilizaron servicios de distribución de comunicados de prensa, incluyendo EIN Presswire. Luego, tales publicaciones se enviaban automáticamente a sitios de noticias asociados.

En Check Point Research creen que las manipulaciones en plataformas de crowdsourcing muestran una nueva y peligrosa etapa de la ingeniería social. Si este modelo se consolida, podría aplicarse no solo a los clipper, sino también a la distribución masiva de ransomware y a informantes más avanzados.

El gusano USB infectaba computadoras a través de accesos directos ocultos de Windows

Microsoft ha revelado detalles sobre una campaña de malware autorreplicante que estaba en busca de criptomonedas. La infección comenzaba cuando el usuario abría un acceso directo modificado .LNK en una unidad USB.

Una vez activado, el gusano descargaba componentes adicionales desde un servidor de comando en la zona .onion. Luego, buscaba documentos del usuario en la computadora, ocultaba los originales y los reemplazaba con accesos directos maliciosos con los mismos nombres. Como resultado, el programa se activaba cada vez que el propietario del dispositivo intentaba abrir un archivo de trabajo habitual.

Para propagar el malware, se creaba una tarea programada que monitoreaba la conexión de dispositivos externos. Tan pronto como se insertaba una nueva memoria USB en la computadora, el gusano se copiaba inmediatamente en ella. Este escenario recuerda a los antiguos ataques a través de dispositivos extraíbles, pero esta vez estaba adaptado para robar criptomonedas.

El stealer comenzaba a funcionar solo si el "Administrador de tareas" no estaba abierto en el sistema. Establecía conexión con el servidor de comando a través de un ejecutable integrado de Tor y verificaba el portapapeles cada medio segundo. Los elementos de interés incluían:

  • Frases semilla BIP39 de 12 o 24 palabras.
  • Direcciones de billeteras Bitcoin: Legacy, P2SH, Bech32 y Taproot.
  • Direcciones de billeteras Ethereum, Tron y Monero.

Cuando el usuario copiaba una dirección de billetera, el programa la reemplazaba por la dirección del atacante. Para que el reemplazo fuera menos evidente, el algoritmo seleccionaba credenciales con caracteres iniciales similares.

El malware no se limitaba a un solo intercepto del portapapeles. Cada diez segundos tomaba cinco capturas de pantalla y las enviaba a los operadores a través de Curl. Por orden del servidor, el programa podía descargar y ejecutar un script de JavaScript arbitrario en la máquina infectada.

La actividad de este gusano USB se ha registrado desde al menos febrero. Microsoft subraya que los signos más evidentes de infección están relacionados no con las firmas, sino con el comportamiento del sistema: trabajo de fondo sospechoso y lanzamientos inesperados de Curl, PowerShell, así como conexiones de red con localhost:9050, el puerto estándar del proxy Tor.

Se cerró una red de lavado de criptomonedas en Corea del Sur

Las autoridades surcoreanas arrestaron a 23 sospechosos en un caso de lavado de dinero para un grupo de phishing camboyano. Según la investigación, el dinero se movía a través de una compleja cadena de transacciones que involucraba intercambios de criptomonedas locales y extranjeros.

Desde febrero de 2024 hasta abril de 2025, los participantes del esquema trasladaron aproximadamente 11,1 millones de USDT. La escala de la infraestructura resultó ser grande: se utilizaron alrededor de 11,300 cuentas para las operaciones. Estas cuentas de tránsito estaban vinculadas a fondos robados por un total de aproximadamente $17 millones, obtenidos a partir de 265 incidentes.

Durante las redadas, la policía confiscó ingresos del crimen por 650 millones de won, o aproximadamente $430,000. La operación aún continúa: el presunto organizador sigue en libertad. Se ha emitido una "Notificación Roja" de Interpol en su contra, que implica una búsqueda internacional y posible extradición.

Precio de --

--
--
--

Rokarolla obtiene funciones de control total sobre Android

Los especialistas de Zimperium han descubierto un troyano de Android llamado Rokarolla, orientado al robo de criptomonedas. Su arsenal cuenta con 137 comandos remotos. Este conjunto permite interceptar PINs, leer y enviar SMS, gestionar el portapapeles y desactivar los mecanismos de protección integrados del sistema operativo.

El malware se propaga a través de sitios que se hacen pasar por páginas de descarga de servicios populares como TikTok y Google Chrome. En la primera etapa, la víctima instala una aplicación que se asemeja a un componente del sistema de Google Play Protect. Luego, el dropper utiliza ingeniería social para convencer al usuario de otorgar acceso a las <>.

Una vez que se obtiene este permiso, el malware despliega la carga principal y desactiva inmediatamente el verdadero escáner de Play Protect. Para la seguridad informática de los dispositivos móviles, tales permisos siguen siendo uno de los elementos más arriesgados: otorgan a la aplicación un control demasiado amplio sobre las acciones del usuario.

Rokarolla descarga desde un servidor páginas HTML de inicio de sesión falsas para cada aplicación activa de la lista objetivo. Cuando el propietario del smartphone abre una verdadera billetera criptográfica, el troyano la cubre con una ventana falsa y roba los datos ingresados.

Un overlay separado copia la pantalla de bloqueo estándar de Android. De esta manera, el malware puede robar el PIN, la contraseña o el patrón gráfico, y los operadores obtienen la capacidad de controlar el dispositivo incluso después de que esté bloqueado. Para robar criptomonedas, el troyano también utiliza un clipper: monitorea el portapapeles y cambia las direcciones de billetera copiadas por las credenciales de los atacantes.

Para eludir la autenticación de dos factores, Rokarolla lee todos los SMS en el dispositivo y puede enviar mensajes por sí mismo. Si el troyano se convierte en la aplicación predeterminada para llamadas y SMS, puede bloquear las llamadas entrantes. En tal caso, la llamada de advertencia del sistema antifraude del banco simplemente no llega al propietario.

La principal recomendación de los expertos es otorgar acceso a las <> con especial precaución. Este permiso es el que inicia la cadena principal de ataque y convierte una aplicación normal en una herramienta de control total sobre el smartphone.

Las criptocámaras han comenzado a enviar mensajeros por efectivo

Los operadores de esquemas de criptomonedas <> han comenzado a contratar mensajeros para recoger efectivo de las víctimas. Este método ayuda a eludir los sistemas de seguridad bancaria que pueden bloquear transferencias sospechosas.

Generalmente, los estafadores comienzan comunicándose en redes sociales, mensajeros o sitios de citas. Gradualmente ganan la confianza y luego ofrecen invertir en una plataforma de inversión falsa. Si la transferencia bancaria no se realiza, se convence a la víctima de retirar efectivo, por ejemplo, bajo el pretexto de una <<Congelación>> temporal de la cuenta.

Después de esto, se envía un mensajero a la persona. Para la identificación se utiliza una contraseña acordada de antemano o el número de serie de un billete de dólar específico. Al recibir el dinero, los estafadores muestran en la billetera virtual de la víctima un aumento en el saldo y luego exigen nuevos pagos, por ejemplo, supuestamente para pagar impuestos antes de retirar fondos.

Según el FBI, en 2025, los esquemas de criptomonedas e inversión siguen siendo la forma más destructiva de cibercriminalidad en EE. UU. Representaron el 49% de todos los incidentes, y el daño total alcanzó los 8,6 mil millones de dólares.

Apple cierra una peligrosa vulnerabilidad en Beats Studio Buds

Apple lanzó una actualización de firmware para Beats Studio Buds y solucionó una vulnerabilidad de alto riesgo. Los expertos de SentinelOne informaron sobre el problema en enero: la brecha permitía a los atacantes conectarse en secreto a los auriculares y utilizar su micrófono para espiar.

La vulnerabilidad ha recibido el identificador CVE-2025-20701. Está relacionada con una autorización incorrecta en el SDK de audio Bluetooth del fabricante de chips Airoha. Si los auriculares no estaban emparejados y se encontraban en modo de búsqueda de conexión, un atacante en el rango de Bluetooth podría conectar su equipo sin el consentimiento del usuario.

El problema se solucionó en el firmware de Beats versión 1B211. El exploit podría activarse a través de Bluetooth normal o Bluetooth Low Energy sin ninguna autenticación. Además de la escucha, el ataque otorgaba un control casi total sobre el dispositivo: el atacante podía leer y sobrescribir la memoria RAM y flash de los auriculares.

Además, los atacantes podían interceptar conexiones de confianza con smartphones previamente emparejados. Esto abría la puerta a ataques más complejos y en múltiples etapas, donde tecnologías de la información como los protocolos inalámbricos se convertían en parte de la cadena de compromiso.

Eventos, incidentes y principios básicos de ciberseguridad

Un evento de seguridad de la información es una acción o cambio registrado que puede afectar la protección del sistema o los datos. Por ejemplo, conectar una unidad USB, iniciar un proceso inusual, iniciar sesión en una cuenta desde un nuevo dispositivo, cambiar permisos de acceso o establecer una conexión de red con un nodo sospechoso.

Un incidente de ciberseguridad es un evento o una cadena de eventos que ya comprometen la seguridad o crean una amenaza directa. Tales incidentes incluyen la infección por un gusano USB, la sustitución de la dirección de una criptobilletera en el portapapeles, el robo de una frase semilla, la autorización de phishing a través de una ventana falsa y la conexión no autorizada a un dispositivo por Bluetooth.

Tres principios básicos de ciberseguridad:

  • Confidencialidad: el acceso a los datos es solo para aquellos que realmente lo necesitan.
  • Integridad: los datos no deben cambiarse, sustituirse o dañarse sin que se note.
  • Disponibilidad: los sistemas y servicios deben funcionar cuando los necesiten los usuarios y el negocio.

La protección de la infraestructura se basa en actualizaciones, control de permisos, monitoreo de procesos sospechosos, verificación de conexiones de red y un manejo cuidadoso de dispositivos externos. La protección de datos se apoya en copias de seguridad, cifrado, autenticación multifactor, privilegios mínimos y una verificación cuidadosa de a dónde se envían el dinero o la información confidencial.

Reglas de ciberseguridad para usuarios

10 reglas que ayudan a reducir el riesgo de hackeo y robo de datos:

  • Usar diferentes contraseñas complejas para servicios importantes.
  • Activar la autenticación multifactor donde esté disponible.
  • Verificar la dirección del sitio antes de ingresar un nombre de usuario, contraseña o frase semilla.
  • No instalar aplicaciones de fuentes dudosas.
  • Ser cauteloso al otorgar acceso a <> y otros permisos sensibles.
  • No abrir archivos y accesos directos de unidades USB desconocidas.
  • Actualizar el sistema operativo, navegador, aplicaciones y firmware de los dispositivos.
  • Verificar la dirección de la billetera después de pegarla desde el portapapeles antes de realizar una transferencia de criptomonedas.
  • Almacenar copias de seguridad de datos importantes por separado del dispositivo principal.
  • No confiar en la popularidad de un proyecto solo por me gusta, comentarios, descargas o reseñas en video.

7 reglas para un internet seguro

  • No hacer clic en enlaces sospechosos de correos, mensajeros y comentarios.
  • No ingresar datos de pago y contraseñas en páginas que se ven inusuales.
  • Verificar el dominio del sitio, especialmente si se trata de billeteras, intercambios e inversiones.
  • No enviar dinero a personas con las que se ha hecho amistad en redes sociales o sitios de citas.
  • No descargar herramientas de <<inversión>> y <> de páginas no verificadas.
  • No compartir códigos de SMS, PIN y frases semilla con terceros.
  • Ser cauteloso con solicitudes urgentes, promesas de altos rendimientos y presión por parte del interlocutor.

Capacitación de empleados y búsqueda de eventos de ciberseguridad

Es útil capacitar a los empleados no solo con conferencias puntuales, sino con prácticas cortas y regulares. Funcionan bien los análisis de ataques reales, entrenamientos sobre correos electrónicos de phishing, instrucciones sobre el uso de dispositivos USB, listas de verificación para pagos en criptomonedas, escenarios de respuesta a aplicaciones sospechosas y reglas claras para la concesión de derechos de acceso.

Los calendarios de conferencias y eventos de ciberseguridad deben buscarse en los sitios web de asociaciones profesionales, en grandes proveedores de ciberseguridad, en secciones de eventos de medios tecnológicos, en páginas de universidades y comunidades profesionales. Antes de registrarse, es útil verificar al organizador, la fecha, el programa, el formato de participación y la lista de ponentes.

Otras noticias importantes de la semana

  • Aztec: un contrato obsoleto en la red fue hackeado por $2 millones.
  • Polymarket: Kentucky, siguiendo a otros estados, ha presentado una demanda contra la plataforma.
  • Redes sociales en el Reino Unido: las autoridades planean prohibir el acceso a niños menores de 16 años.
  • Criptomonedas en Rusia: el Tribunal Supremo las ha reconocido como objeto de robo.
  • Bitbank: la bolsa ha amenazado con bloqueos por transacciones relacionadas con Polymarket.

Qué leer el fin de semana

Las ideas que cambian el mundo a menudo nacen en la periferia, entre personas que sus contemporáneos consideran excéntricos. ForkLog analiza por qué pioneros como Jack Parsons a menudo permanecen en la sombra de las revoluciones a las que contribuyeron. La inteligencia artificial ya está influyendo en la ciberseguridad desde dos lados: ayuda a los defensores a detectar anomalías más rápidamente, buscar actividades maliciosas y analizar grandes volúmenes de datos, mientras que facilita a los atacantes el phishing, la generación de voces falsas y la creación de cebos convincentes. Estas historias recuerdan especialmente que los cambios tecnológicos rara vez comienzan en el centro de atención.


Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

Últimos listados de monedas en WEEX

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:bd@weex.com
Programa VIP:support@weex.com