Microsoft identifica un nuevo malware criptográfico dirigido a direcciones de cartera y claves privadas

TheNewsCryptoPublicado a 2026-06-19Actualizado a 2026-06-19

Resumen

En febrero de 2026, Microsoft detectó una nueva campaña de malware dirigida a usuarios de criptomonedas, identificada como *Trojan/CryptoBandits.A*. Este "crypto clipper" se propaga a través de accesos directos maliciosos (.lnk) en unidades USB y opera sin servidores de control tradicionales, utilizando el Windows Script Host y un proxy Tor. Una vez infectado el sistema, el malware monitoriza constantemente el portapapeles en busca de frases de recuperación de 12 o 24 palabras, claves privadas de Bitcoin o Ethereum, y direcciones de billeteras. Cuando un usuario copia una dirección para realizar una transacción, el malware la sustituye silenciosamente por una controlada por los atacantes. Además, captura pantallazos y los envía a través de Tor, permitiendo a los ciberdelincuentes rastrear saldos y actividades. La amenaza también incluye capacidades de ejecución remota de código y persistencia mediante tareas programadas. Microsoft recomienda desactivar la ejecución automática desde USB, restringir intérpretes de scripts y monitorear actividades sospechosas como ejecuciones de JavaScript inusuales, actividad del proxy localhost:9050 o comportamientos de monitoreo del portapapeles.

En febrero de 2026, Microsoft Threat Intelligence y Microsoft Defender Experts descubrieron un ataque de tipo 'crypto clipper'. Esta fue una campaña que se construyó sobre Windows. El malware explota a los poseedores de criptomonedas mediante el secuestro del portapapeles y busca información sensible de las carteras. Estos hechos fueron reportados por Microsoft a través de su blog.

Los atacantes distribuyen principalmente este malware a través de archivos de acceso directo .lnk maliciosos distribuidos en unidades USB. La activación de este código malicioso conduce a la liberación de dos módulos por parte del malware. Un módulo propaga el malware a través de los sistemas, mientras que el otro opera como un 'clipper' y roba información. Microsoft Defender Antivirus identifica la amenaza como Trojan/CryptoBandits.A.

A diferencia de la mayoría de las operaciones de malware, esta no requiere el uso de un instalador ni de servidores de control, ya que utiliza Windows Script Host y la tecnología ActiveX para lanzar un proxy Tor empaquetado. Luego utiliza un proxy SOCKS5 en el equipo infectado y se conecta a los servidores de control, que se ejecutan en el servicio oculto Tor.

El malware roba información de cartera e intercambia direcciones

Tras infectar el sistema, el malware rastrea constantemente cualquier contenido del portapapeles y busca frases de recuperación, claves privadas y direcciones de cartera. Según Microsoft, el malware se dirige específicamente a frases de recuperación de 12 y 24 palabras, claves privadas de Bitcoin y claves privadas de Ethereum. Intercambia las direcciones de cartera copiadas por otras controladas por los atacantes antes de que los usuarios finalicen sus transacciones.

El malware toma capturas de pantalla y las envía a través de conexiones Tor, lo que permite a los atacantes obtener más información sobre los saldos de las carteras y las actividades de los usuarios. Además, Microsoft afirmó que el malware tiene capacidad de ejecución remota de código, lo que brinda a los atacantes la posibilidad de enviar instrucciones adicionales mientras asegura la persistencia mediante el uso de tareas programadas y el cifrado de partes maliciosas del malware.

Los investigadores identificaron varios indicadores de compromiso, incluida la ejecución de JavaScript sospechoso, actividad de proxy localhost:9050, captura de pantallas basada en PowerShell y comportamiento de monitoreo del portapapeles. Microsoft recomendó que las organizaciones deshabiliten las funciones de ejecución automática. También deberían limitar los intérpretes de scripts y los accesos directos ejecutables desde unidades USB, y monitorear cualquier actividad sospechosa relacionada con esto. Esta campaña de malware subraya el crecimiento continuo del uso de criptomonedas entre inversores y usuarios.

Noticias destacadas sobre criptomonedas:

La Fundación Ethereum enfrenta otra salida mientras Hsiao-Wei Wang renuncia

EtiquetasBlockchainCriptomonedaMalwareMicrosoftCartera

Preguntas relacionadas

Q¿Qué tipo de ataque de malware descubrieron Microsoft Threat Intelligence y Microsoft Defender Experts en febrero de 2026?

ADescubrieron un ataque de 'crypto clipper' dirigido a usuarios de criptomonedas mediante el secuestro del portapapeles y la búsqueda de información sensible de billeteras.

Q¿Cómo se propaga principalmente este malware según el artículo?

ALos atacantes propagan este malware principalmente a través de archivos de acceso directo .lnk maliciosos distribuidos en unidades USB.

Q¿Qué nombre identifica Microsoft Defender Antivirus para esta amenaza?

AMicrosoft Defender Antivirus identifica la amenaza como Trojan/CryptoBandits.A.

Q¿Qué información específica busca el malware en el portapapeles de los usuarios infectados?

AEl malware busca frases de recuperación de 12 y 24 palabras, claves privadas de Bitcoin y claves privadas de Ethereum, además de direcciones de billeteras para reemplazarlas.

Q¿Qué recomendaciones dio Microsoft para que las organizaciones se protejan de este malware?

AMicrosoft recomendó deshabilitar las funciones de ejecución automática, limitar los intérpretes de scripts y los accesos directos ejecutables desde unidades USB, y monitorear cualquier actividad sospechosa relacionada.

Lecturas Relacionadas

Q2 Tenencia Cripto de Instituciones en Wall Street: La mayoría aumenta posiciones contra la tendencia, la exposición a ETH supera completamente a BTC

El resumen del Q2 sobre las posiciones en criptomonedas de las instituciones de Wall Street muestra los siguientes puntos clave: **Crecimiento institucional frente a caída de precios**: A pesar de la caída del precio del BTC (~14.2%) y los reembolsos netos de los ETF, las instituciones aumentaron su exposición. Las tenencias directas de BTC pasaron de ~498k a ~536k monedas (+7.5%), aunque los ETF en su conjunto vieron reducciones. **Concentración en ETFs líderes**: Mientras el número de instituciones que declaran tenencias de BTC disminuyó, los titulares del ETF IBIT de iShares aumentaron a ~1500, con activos netos de ~$473.5 mil millones. **Énfasis en Ethereum por parte de la banca**: Bancos como Morgan Stanley y JPMorgan incrementaron significativamente más su exposición a ETH que a BTC. Por ejemplo, JPMorgan aumentó su exposición a ETH en un 67.3% frente a un 12.2% en BTC. Acciones específicas de ETFs de ETH como ETHA experimentaron aumentos drásticos (ej. Bank of America: +~29x). **Estrategias mixtas de fondos de cobertura**: Jane Street repuso fuertemente su posición en IBIT. Fondos como Brevan Howard y Graham Capital redujeron tenencias directas pero mantuvieron o aumentaron posiciones en opciones (call y put), mostrando estrategias complejas más allá del simple holding. **Divergencia en acciones relacionadas**: Tras el anuncio de venta de BTC por parte de MicroStrategy, instituciones como Bank of America recortaron fuertemente su posición, mientras que Renaissance Technologies y BlackRock aumentaron las suyas. También hubo movimientos opuestos en acciones como Coinbase entre Morgan Stanley y ARK. **Nuevos participantes y expansión de alcance**: Algunas entidades como Santander Bank hicieron sus primeras declaraciones de ETFs de BTC/ETH. Bancos como Morgan Stanley también diversificaron hacia productos de Solana y repusieron posiciones en XRP. **Señales de mercado**: 1) Desacople entre flujos de ETF y comportamiento institucional directo. 2) Aumento del interés institucional por Ethereum, confirmado por flujos netos positivos en ETFs de ETH en julio y agosto, acompañados de una apreciación del precio. 3) Creciente divergencia en la valoración de acciones vinculadas al ecosistema cripto.

marsbitHace 3 min(s)

Q2 Tenencia Cripto de Instituciones en Wall Street: La mayoría aumenta posiciones contra la tendencia, la exposición a ETH supera completamente a BTC

marsbitHace 3 min(s)

TSMC, ha vuelto a ganar la apuesta

El gigante de la fundición de semiconductores Samsung ha retrasado su objetivo de producción en masa del proceso de 1,4 nm desde 2027 hasta 2029. En su lugar, centrará sus esfuerzos en los próximos años en madurar y optimizar su plataforma de 2 nm (SF2 y sus variantes), mejorando el rendimiento, el consumo energético, la relación costo-beneficio y la captación de clientes. Este cambio refleja una evolución en la competencia por los nodos avanzados, que ya no se centra únicamente en ser el primero en alcanzar el siguiente hito numérico, sino en la viabilidad comercial, el rendimiento estable y la escalabilidad de la producción. Factores como el alto coste del desarrollo, la complejidad técnica y la necesidad de mejorar los rendimientos, especialmente para los grandes chips de IA y HPC, son determinantes. Samsung tampoco apresurará la adopción de la litografía EUV de Alta NA para sus nodos de 2 nm y 1,4 nm, considerando que su valor será mayor para nodos de 1 nm y superiores, una vez que la tecnología y su ecosistema maduren. Mientras tanto, TSMC, su principal competidor, sigue avanzando: su nodo N2 ya está en producción y su sucesor A16 (equivalente a ~1,6 nm), que incorpora la tecnología de suministro de energía por la parte trasera (SPR), planea entrar en producción en la segunda mitad de 2026. Esto otorga a TSMC una ventaja tecnológica y temporal. En conclusión, la competencia en los procesos avanzados está entrando en una fase más compleja y multidimensional. Ya no se trata solo de miniaturización, sino de integrar eficazmente tecnologías como GAA, suministro de energía por la parte trasera, EUV y encapsulado avanzado para ofrecer soluciones completas con un coste efectivo. El reto para Samsung será consolidar su plataforma de 2 nm en los próximos tres años, mientras TSMC e Intel continúan su progreso hacia nodos aún más avanzados.

marsbitHace 10 min(s)

TSMC, ha vuelto a ganar la apuesta

marsbitHace 10 min(s)

El mejor estratega en el mundo de las citas a ciegas: Doubao

La era actual enfrenta una paradoja: la inteligencia artificial se ha convertido en una herramienta generalizada para la gestión de las relaciones amorosas, desde la creación de mensajes íntimos hasta la planificación de estrategias de manipulación. El artículo analiza este fenómeno a través de dos casos extremos. Por un lado, expone el presunto uso de un plan detallado generado por IA para una estafa sentimental y financiera contra una influencer china, donde la tecnología se utilizó para elaborar un manual de manipulación emocional y un plan de lucro a largo plazo. Por otro lado, describe la tendencia cotidiana de delegar en asistentes de IA (como Doubao) la redacción de mensajes de cortejo, respuestas en discusiones e incluso textos de ruptura, lo que resulta en una comunicación percibida como artificial y carente de autenticidad. El texto argumenta que, si bien la IA puede actuar inicialmente como un complemento útil, su abuso está erosionando la conexión humana genuina. La tecnología no sólo diluye la sinceridad, sino que, en manos malintencionadas, potencia y automatiza esquemas de explotación como los "pig-butchering scams" (estafas de mataderos), eliminando los costos emocionales y operativos para el estafador. La reflexión final advierte que el verdadero riesgo no es la IA en sí, sino la creencia de que los humanos son inferiores a ella en el ámbito afectivo. Esto plantea un dilema moral: en una época donde hacer trampa es fácil, ¿sigue habiendo espacio para quienes ofrecen una autenticidad torpe y sin intermediarios algorítmicos?

marsbitHace 13 min(s)

El mejor estratega en el mundo de las citas a ciegas: Doubao

marsbitHace 13 min(s)

Trading

Spot
活动图片