El framework de malware OkoBot ha estado activo desde abril de 2025, inyectando sitios de phishing para robar frases de recuperación (conocidas como “seed phrases”) de propietarios de billeteras de hardware como Ledger y Trezor. Este sofisticado ataque se lleva a cabo directamente dentro del software de escritorio legítimo de las billeteras, engañando a los usuarios para que entreguen sus credenciales. Kaspersky ha identificado cientos de víctimas en más de 25 países, incluyendo México y Brasil, destacando la amenaza global que representa.
El módulo específico, denominado SeedHunter, monitorea la ejecución de Trezor Suite, Ledger Wallet y Ledger Live. Una vez detectado, inyecta código malicioso en la aplicación, la cual es construida con Electron. Si el malware detecta que un dispositivo de hardware wallet está conectado, o en algunos casos inmediatamente, superpone una ventana de phishing con una solicitud para que el usuario ingrese su frase de recuperación. Es crucial entender que la billetera de hardware en sí no está comprometida; en cambio, el ataque explota la confianza del usuario en el software de su computadora. Las frases introducidas son interceptadas y enviadas a servidores controlados por los atacantes.
Los vectores de infección iniciales incluyen señuelos de ClickFix y software troyanizado en GitHub, como una versión modificada del editor de audio Audacity que se hacía pasar por SQL Server Management Studio. Una vez instalado, el malware despliega TookPS, un descargador de PowerShell que establece túneles SSH inversos, roba archivos de billetera, cookies, perfiles de navegador y credenciales. Además, OkoBot realiza acciones como habilitar RDP (Remote Desktop Protocol) para acceso remoto no autorizado, instalar un planificador de tareas para mantener la persistencia y desplegar módulos de vigilancia como OkoSpyware (para grabar pantallas y registrar pulsaciones de teclas) y MC Keylogger (para monitorear el portapapeles y dispositivos USB). También instala extensiones de Chromium ocultas, como Rilide, un conocido stealer.
No existe un CVE (Common Vulnerabilities and Exposures) ni un parche de seguridad para los dispositivos de hardware wallet, ya que el ataque reside en el endpoint del usuario. La mitigación se centra en la seguridad del sistema operativo. Es vital desconfiar de cualquier solicitud de frases de recuperación que aparezca en el software de escritorio, incluso si parece provenir de la aplicación oficial. Las billeteras de hardware nunca pedirán la frase de recuperación directamente en la pantalla de su computadora. Se recomienda buscar indicadores de compromiso como tareas programadas inesperadas (ej. Apple Sync), archivos sospechosos en %PROGRAMDATA% o %USERPROFILE%\.ssh\, modificaciones en termsrv.dll, cuentas de RDP no autorizadas, tráfico SSH saliente desde estaciones de trabajo de usuario y extensiones de navegador ocultas.
Qué significa para tu empresa: Este tipo de ataque resalta la importancia de una defensa profunda y la supervisión constante en la seguridad de los endpoints. Para empresas con activos digitales o empleados que manejan criptomonedas, una estrategia de seguridad gestionada por capas es indispensable. Implementar soluciones de protección de endpoints EDR/XDR (Endpoint Detection and Response/Extended Detection and Response) permite detectar y mitigar amenazas avanzadas como OkoBot que intentan inyectarse en procesos legítimos y establecer persistencia en los sistemas. Esto, combinado con una analítica de logs exhaustiva, es crucial para identificar patrones de comportamiento anómalos y responder rápidamente antes de que se materialice una pérdida significativa de activos.
Fuente original: The Hacker News — ver artículo →