Microsoft identifica un nuevo malware criptográfico dirigido a direcciones de cartera y claves privadas

TheNewsCryptoPublicado a 2026-06-19Actualizado a 2026-06-19

Resumen

En febrero de 2026, Microsoft detectó una nueva campaña de malware dirigida a usuarios de criptomonedas, identificada como *Trojan/CryptoBandits.A*. Este "crypto clipper" se propaga a través de accesos directos maliciosos (.lnk) en unidades USB y opera sin servidores de control tradicionales, utilizando el Windows Script Host y un proxy Tor. Una vez infectado el sistema, el malware monitoriza constantemente el portapapeles en busca de frases de recuperación de 12 o 24 palabras, claves privadas de Bitcoin o Ethereum, y direcciones de billeteras. Cuando un usuario copia una dirección para realizar una transacción, el malware la sustituye silenciosamente por una controlada por los atacantes. Además, captura pantallazos y los envía a través de Tor, permitiendo a los ciberdelincuentes rastrear saldos y actividades. La amenaza también incluye capacidades de ejecución remota de código y persistencia mediante tareas programadas. Microsoft recomienda desactivar la ejecución automática desde USB, restringir intérpretes de scripts y monitorear actividades sospechosas como ejecuciones de JavaScript inusuales, actividad del proxy localhost:9050 o comportamientos de monitoreo del portapapeles.

En febrero de 2026, Microsoft Threat Intelligence y Microsoft Defender Experts descubrieron un ataque de tipo 'crypto clipper'. Esta fue una campaña que se construyó sobre Windows. El malware explota a los poseedores de criptomonedas mediante el secuestro del portapapeles y busca información sensible de las carteras. Estos hechos fueron reportados por Microsoft a través de su blog.

Los atacantes distribuyen principalmente este malware a través de archivos de acceso directo .lnk maliciosos distribuidos en unidades USB. La activación de este código malicioso conduce a la liberación de dos módulos por parte del malware. Un módulo propaga el malware a través de los sistemas, mientras que el otro opera como un 'clipper' y roba información. Microsoft Defender Antivirus identifica la amenaza como Trojan/CryptoBandits.A.

A diferencia de la mayoría de las operaciones de malware, esta no requiere el uso de un instalador ni de servidores de control, ya que utiliza Windows Script Host y la tecnología ActiveX para lanzar un proxy Tor empaquetado. Luego utiliza un proxy SOCKS5 en el equipo infectado y se conecta a los servidores de control, que se ejecutan en el servicio oculto Tor.

El malware roba información de cartera e intercambia direcciones

Tras infectar el sistema, el malware rastrea constantemente cualquier contenido del portapapeles y busca frases de recuperación, claves privadas y direcciones de cartera. Según Microsoft, el malware se dirige específicamente a frases de recuperación de 12 y 24 palabras, claves privadas de Bitcoin y claves privadas de Ethereum. Intercambia las direcciones de cartera copiadas por otras controladas por los atacantes antes de que los usuarios finalicen sus transacciones.

El malware toma capturas de pantalla y las envía a través de conexiones Tor, lo que permite a los atacantes obtener más información sobre los saldos de las carteras y las actividades de los usuarios. Además, Microsoft afirmó que el malware tiene capacidad de ejecución remota de código, lo que brinda a los atacantes la posibilidad de enviar instrucciones adicionales mientras asegura la persistencia mediante el uso de tareas programadas y el cifrado de partes maliciosas del malware.

Los investigadores identificaron varios indicadores de compromiso, incluida la ejecución de JavaScript sospechoso, actividad de proxy localhost:9050, captura de pantallas basada en PowerShell y comportamiento de monitoreo del portapapeles. Microsoft recomendó que las organizaciones deshabiliten las funciones de ejecución automática. También deberían limitar los intérpretes de scripts y los accesos directos ejecutables desde unidades USB, y monitorear cualquier actividad sospechosa relacionada con esto. Esta campaña de malware subraya el crecimiento continuo del uso de criptomonedas entre inversores y usuarios.

Noticias destacadas sobre criptomonedas:

La Fundación Ethereum enfrenta otra salida mientras Hsiao-Wei Wang renuncia

EtiquetasBlockchainCriptomonedaMalwareMicrosoftCartera

Preguntas relacionadas

Q¿Qué tipo de ataque de malware descubrieron Microsoft Threat Intelligence y Microsoft Defender Experts en febrero de 2026?

ADescubrieron un ataque de 'crypto clipper' dirigido a usuarios de criptomonedas mediante el secuestro del portapapeles y la búsqueda de información sensible de billeteras.

Q¿Cómo se propaga principalmente este malware según el artículo?

ALos atacantes propagan este malware principalmente a través de archivos de acceso directo .lnk maliciosos distribuidos en unidades USB.

Q¿Qué nombre identifica Microsoft Defender Antivirus para esta amenaza?

AMicrosoft Defender Antivirus identifica la amenaza como Trojan/CryptoBandits.A.

Q¿Qué información específica busca el malware en el portapapeles de los usuarios infectados?

AEl malware busca frases de recuperación de 12 y 24 palabras, claves privadas de Bitcoin y claves privadas de Ethereum, además de direcciones de billeteras para reemplazarlas.

Q¿Qué recomendaciones dio Microsoft para que las organizaciones se protejan de este malware?

AMicrosoft recomendó deshabilitar las funciones de ejecución automática, limitar los intérpretes de scripts y los accesos directos ejecutables desde unidades USB, y monitorear cualquier actividad sospechosa relacionada.

Lecturas Relacionadas

Cuando los activos criptográficos se convierten en garantía hipotecaria: El trilema de regulación, costo y derechos tokenizados

Resumen en español europeo: Hace doce años, Vishal Garg experimentó las dificultades de comprar una casa, lo que lo llevó a buscar una solución. En marzo de este año, Better, en colaboración con Coinbase, lanzó un producto que permite a los prestatarios utilizar Bitcoin o USDC como garantía para obtener dos préstamos: una hipoteca convencional y un préstamo privado para el pago inicial. Este mecanismo está diseñado para compradores con "activos suficientes pero falta de liquidez". Según Better, antes del lanzamiento oficial en verano, las solicitudes en lista de espera representaban un volumen potencial de préstamos de unos 2500 millones de dólares. El producto requiere un ratio de garantía del 250% para Bitcoin y del 125% para USDC. No existe un mecanismo de llamada de margen; la liquidación solo se activaría tras 60 días de impago consecutivos. Sin embargo, el 30 de abril, siete senadores estadounidenses, liderados por Dick Durbin y Elizabeth Warren, enviaron una carta a la FHFA (Agencia Federal de Financiación de la Vivienda) pidiendo que se revocara la aprobación de estos préstamos, argumentando que los criptoactivos son de alto riesgo y que la estructura de doble préstamo genera costos excesivos para el prestatario, lo que podría derivar en impagos y pérdidas para los contribuyentes. A pesar de la controversia, Garg tiene planes de expansión. Más allá de Bitcoin y USDC, planea admitir una variedad de activos tokenizados, como acciones de empresas como SpaceX o Tesla. También visualiza un futuro donde los padres puedan usar activos de cuentas de jubilación para ayudar a sus hijos a comprar una casa, y donde la IA agilice el proceso completo de compra. Un desafío fundamental para la tokenización de activos, como las acciones, es la ambigüedad regulatoria sobre los derechos legales que confieren los tokens. Mientras tanto, Better busca reducir sus costos de capital a través de una asociación con Framework Ventures, con el objetivo final de ofrecer tasas de interés más bajas a los clientes. Aunque la compañía sigue reportando pérdidas, Garg mantiene su determinación. "El peor resultado sería lanzar el producto y que nadie lo use", dijo, "pero ese no es el caso".

marsbitHace 31 min(s)

Cuando los activos criptográficos se convierten en garantía hipotecaria: El trilema de regulación, costo y derechos tokenizados

marsbitHace 31 min(s)

Justo ahora, Claude Fable 5, vuelve a quedar primero

Claude Fable 5 ha vuelto a encabezar la clasificación de MirrorCode, un exigente punto de referencia de programación de IA, con una tasa de éxito del 64%. Su rendimiento supera con creces el de otros modelos líderes como GPT-5.6 Sol (21%) y es notablemente consistente incluso con lenguajes de programación poco comunes como Ada, donde logra un 61%. Esto sugiere que el modelo ha superado la mera memorización de código y es capaz de comprender y reconstruir la lógica funcional de un programa desde cero. La prueba MirrorCode es extremadamente rigurosa: los modelos deben recrear programas completos en entornos aislados, sin acceso a Internet o dependencias, basándose únicamente en documentación de alto nivel y pruebas parciales. Para aprobar, se requiere una coincidencia del 100% en todos los casos de prueba, visibles y ocultos, con un presupuesto de hasta 100 mil millones de tokens y plazos de hasta 19 días de ejecución continua. Este avance señala un cambio hacia la delegación de proyectos completos a la IA. Empresas como Anthropic y OpenAI ya han demostrado que los modelos pueden colaborar en tareas a gran escala, como escribir un compilador de C o contribuir a proyectos de cientos de miles de líneas de código. El futuro parece dirigirse a un panorama donde la IA maneje la construcción sustancial de software, mientras que el rol humano se centra en definir problemas con claridad y validar los resultados clave.

marsbitHace 37 min(s)

Justo ahora, Claude Fable 5, vuelve a quedar primero

marsbitHace 37 min(s)

Trading

Spot
活动图片