cripto para todos
Unirse
A
A

Ciberseguridad: Kaspersky descubre un malware capaz de robar tus activos digitales

Lun 20 Jul 2026 ▪ 5 min de lectura ▪ por Ghiles A.
Informarse Ciberseguridad
Resumir este artículo con:

El sector de las criptomonedas sigue atrayendo a los ciberdelincuentes, que perfeccionan sus métodos para engañar a sus víctimas. Esta vez, Kaspersky pone de relieve un nuevo framework de software malicioso diseñado para comprometer las carteras digitales y robar datos sensibles. El análisis muestra que los atacantes combinan ingeniería social, proyectos falsos en GitHub y técnicas de acceso remoto para infiltrarse en los dispositivos. Paralelamente, otra campaña apunta a los desarrolladores Web3 mediante falsas ofertas de empleo difundidas en LinkedIn, revelando una evolución de las amenazas.

Ilustración de un ciberdelincuente desplegando un malware contra una cartera de criptomonedas, mientras Kaspersky alerta sobre una nueva amenaza de ciberseguridad dirigida a los inversores.

En breve

  • Kaspersky ha identificado a OkoBot, un nuevo framework de software malicioso que apunta a los inversores en criptomonedas desde enero de 2026.
  • El malware usa ingeniería social, ClickFix y falsos repositorios en GitHub para comprometer los dispositivos de las víctimas.
  • Una vez instalado, OkoBot puede robar archivos de carteras cripto, credenciales de usuario y datos de navegación.
  • Paralelamente, SlowMist alerta sobre una campaña distinta que engancha a desarrolladores Web3 mediante falsas ofertas en LinkedIn.

Kaspersky revela el funcionamiento del malware OkoBot

Según la empresa de ciberseguridad Kaspersky, el nuevo framework malicioso, llamado OkoBot, se basa en una cadena de infección cuidadosamente preparada. Los atacantes utilizan técnicas de ingeniería social como ClickFix para convencer a sus objetivos de ejecutar comandos maliciosos. También difunden falsas aplicaciones alojadas en GitHub para introducir una puerta trasera en los dispositivos comprometidos.

Una vez instalado, el software malicioso recopila varios tipos de datos sensibles. Puede recuperar los archivos de carteras de criptomonedas, credenciales de usuario así como información de navegación. También inyecta extensiones maliciosas en el navegador y captura las ventanas de las aplicaciones de cartera para facilitar el robo de activos digitales.

Kaspersky indica en su informe que ha observado varios ataques usando esta familia de software malicioso desde enero de 2026. La empresa señala también que esta nueva amenaza proviene de la evolución de TookPS, una campaña detectada en 2025 que ya difundía un troyano a través de sitios falsos de descarga de software.

Una evolución técnica que refuerza las capacidades de los atacantes

El nuevo framework presenta una diferencia importante respecto a campañas anteriores. Según Kaspersky, las veinte cargas útiles maliciosas están orquestadas mediante un túnel SSH. Este método permite a los atacantes transportar remotamente los datos recogidos desde los ordenadores infectados hacia sus propias infraestructuras.

Esta arquitectura también facilita la organización de ataques por imitación. Los ciberdelincuentes pueden así adaptar sus operaciones y mantener una comunicación discreta con las máquinas comprometidas. Esta evolución técnica ilustra la creciente sofisticación de las herramientas usadas contra los inversores en criptomonedas.

Sin embargo, los métodos de infección se basan en un principio idéntico. Las víctimas primero son inducidas a confiar en una aplicación o procedimiento que parece legítimo. Luego ejecutan ellas mismas las acciones que abren la puerta al software malicioso, lo que dificulta la detección del ataque.

Los desarrolladores Web3 también son objetivo de falsas ofertas en LinkedIn

Paralelamente, según las observaciones de la empresa de ciberseguridad blockchain y Web SlowMist, una campaña distinta apunta a desarrolladores Web3. Los atacantes contactan a sus víctimas en LinkedIn haciéndose pasar por reclutadores especializados en blockchain. Luego envían falsos repositorios GitHub presentados como proyectos para probar antes de una entrevista de empleo.

El escenario reproduce las etapas usuales de una entrevista técnica. Los desarrolladores descargan el código, instalan las dependencias y lanzan el proyecto, sin sospechar la presencia del software malicioso. Una vez activo, este despliega un troyano de acceso remoto capaz de robar llaves de proyecto, credenciales cloud o datos de extensiones de cartera.

SlowMist subraya que este método no es un incidente aislado. Los ciberdelincuentes ahora explotan contextos de reclutamiento, revisión de código o colaboración para inducir a sus objetivos a ejecutar repositorios maliciosos. Kaspersky y SlowMist describen así enfoques diferentes pero con el mismo objetivo: obtener acceso a datos sensibles de los actores del ecosistema cripto.

Estas publicaciones muestran que las campañas maliciosas evolucionan rápidamente y se basan cada vez más en interacciones creíbles con sus víctimas. También confirman que tanto los inversores en cripto como los desarrolladores Web3 siguen siendo objetivos preferentes, mientras que las técnicas de ingeniería social continúan ocupando un lugar central en los ataques observados.

¡Maximiza tu experiencia en Cointribune con nuestro programa "Read to Earn"! Por cada artículo que leas, gana puntos y accede a recompensas exclusivas. Regístrate ahora y comienza a acumular beneficios.



Unirse al programa
A
A
Ghiles A. avatar
Ghiles A.

Journaliste et rédacteur web passionné par l’univers des cryptomonnaies et des technologies Web3. J’y traite les dernières tendances et actualités afin de proposer un contenu de haute qualité à un large public du secteur.

AVISO LEGAL

Las ideas y opiniones expresadas en este artículo pertenecen al autor y no deben tomarse como consejo de inversión. Haz tu propia investigación antes de tomar cualquier decisión de inversión.