Microsoft alerta sobre un programa malicioso de Windows que roba frases semilla, claves y monederos a través de Tor y unidades USB

Fuente Cryptopolitan

Microsoft ha alertado sobre un programa malicioso que ha estado operando silenciosamente desde febrero y que ataca equipos con Windows. Este programa, denominado CryptoBandits, puede robar frases semilla, claves y monederos a través de la red Tor y se puede transferir mediante unidades USB. 

En una publicación del 17 de junio, expertos de Microsoft Threat Intelligence y Microsoft Defender revelaron una campaña maliciosa que ha estado vaciando monederos de criptomonedas sin que las víctimas se den cuenta. Los expertos en seguridad de Microsoft detallaron una combinación de tácticas de gusanos USB tradicionales y herramientas modernas de anonimato que hicieron que el programa malicioso fuera indetectable durante meses.

Según los investigadores, la campaña maliciosa podía ejecutar robo de portapapeles, reemplazo de direcciones de billetera, propagación tipo gusano y comunicación basada en Tor en un solo programa. Además, el programa mantenía el acceso a la máquina local mucho después de la ejecución del código malicioso. 

Microsoft explica cómo se ejecuta la infección

La detallada publicación del blog de Microsoft reveló que la infección comenzó de la forma tradicional, a través de una memoria USB. El malware accedía entonces a los archivos de acceso directo guardados en las unidades extraíbles. Una vez conectado a un equipo, el gusano se activaba inmediatamente. 

El gusano informático busca archivos comunes como documentos, hojas de cálculo y PDF en el dispositivo, oculta los originales y los reemplaza con accesos directos falsos con los mismos nombres. Una vez hecho esto, los usuarios de Windows, sin sospechar nada, hacen clic en los accesos directos, creyendo que están abriendo un archivo típico de Word o Excel, pero en realidad, esta acción activa el malware.

Posteriormente, el malware se propaga a la unidad USB del equipo y configura tareas programadas para mantenerlo en funcionamiento después de un reinicio, y se excluye a sí mismo de los análisis de Microsoft Defender. 

Cuando se activa el programa de edición en la segunda fase, la carga útil basada en scripts se apoya en Windows ScriptHost y objetos ActiveX en lugar de un instalador típico, lo que hace que sea extremadamente difícil de detectar. 

Una vez configurado todo, el malware ejecuta un cliente Tor en una ventana oculta y genera un identificador único de víctima. Se registra en un servidor de comando y control oculto tras una dirección Tor. De esta forma, el malware puede canalizar información a través de ese canal oculto sin ser detectado. 

Microsoft explica por qué este malware es más difícil de detectar

El equipo de seguridad de Microsoft explicó que el malware entra en un bucle, consultando a sus operadores y escaneando el portapapeles aproximadamente cada medio segundo. El programa está diseñado específicamente para reconocer frases semilla BIP39 de 12 o 24 palabras. 

El malware busca Ethereum claves Bitcoin en formato WIF, guarda una copia de seguridad local y la envía al servidor de los atacantes a través de la red Tor. Está diseñado para repetir la misma secuencia de eventos varias veces hasta que el envío sea exitoso. El programa elimina la copia local solo después de un envío exitoso y toma múltiples capturas de pantalla por segundo, lo que permite a los atacantes visualizar el saldo y la actividad de la billetera de la víctima. 

Si aparece una dirección de monedero en el portapapeles, el malware puede sustituirla por una controlada por el atacante antes de que la víctima la pegue. Si se copia una dirección Bitcoin para enviar un pago, la dirección que aparece en el campo de destino podría pertenecer a otra persona.

Microsoft Defender Antivirus ahora identifica la amenaza como Trojan:Win32/CryptoBandits.A, y Defender for Endpoint supervisa comportamientos como procesos JavaScript sospechosos y la exfiltración de datos basada en curl.

Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.

Descargo de responsabilidad: Sólo con fines informativos. Rentabilidades pasadas no son indicativas de resultados futuros.
placeholder
La Libra esterlina se desploma tras un débil conjunto de datos de empleo en el Reino UnidoLa Libra esterlina (GBP) enfrenta una fuerte presión de venta frente a sus pares el martes después de que la Oficina de Estadísticas Nacionales (ONS) del Reino Unido informara que el mercado laboral se enfrió en los tres meses que terminaron en abril.
Autor  FXStreet
10 de jun de 2025
La Libra esterlina (GBP) enfrenta una fuerte presión de venta frente a sus pares el martes después de que la Oficina de Estadísticas Nacionales (ONS) del Reino Unido informara que el mercado laboral se enfrió en los tres meses que terminaron en abril.
placeholder
El Oro mantiene ganancias mientras el acuerdo EE.UU.-Irán reduce las expectativas de subida de la FedEl precio del Oro (XAU/USD) cotiza con ganancias moderadas durante la primera parte de la sesión asiática del martes. El metal precioso extiende el rally tras el acuerdo marco integral alcanzado entre Estados Unidos (EE.UU.) e Irán para poner fin a las hostilidades, lo que alivia las preocupaciones sobre la inflación
Autor  FXStreet
6 Mes 16 Día Mar
El precio del Oro (XAU/USD) cotiza con ganancias moderadas durante la primera parte de la sesión asiática del martes. El metal precioso extiende el rally tras el acuerdo marco integral alcanzado entre Estados Unidos (EE.UU.) e Irán para poner fin a las hostilidades, lo que alivia las preocupaciones sobre la inflación
placeholder
Índice del Dólar se debilita cerca de 99.50 por optimismo en acuerdo de paz entre EE.UU. e Irán antes de la decisión sobre las tasas de la FedEl Índice del Dólar estadounidense (DXY), un índice del valor del Dólar estadounidense (USD) medido frente a una cesta de seis monedas mundiales, cotiza actualmente cerca de 99.50 durante las horas de negociación asiáticas del miércoles. El DXY extiende la caída en medio del optimismo en torno a un posible acuerdo de paz entre Estados Unidos e Irán
Autor  FXStreet
6 Mes 17 Día Mier
El Índice del Dólar estadounidense (DXY), un índice del valor del Dólar estadounidense (USD) medido frente a una cesta de seis monedas mundiales, cotiza actualmente cerca de 99.50 durante las horas de negociación asiáticas del miércoles. El DXY extiende la caída en medio del optimismo en torno a un posible acuerdo de paz entre Estados Unidos e Irán
placeholder
WTI mantiene ganancias por encima de los 75.00$ a pesar de la disminución de las preocupaciones sobre el suministro, probabilidades de subida de tasas de la Fed en 2026El precio del petróleo West Texas Intermediate (WTI) sube ligeramente después de cinco días de pérdidas, cotizando alrededor de 75.10$ por barril durante las horas asiáticas del jueves. Los precios del petróleo crudo ganan terreno a pesar de la disminución de las tensiones en Oriente Medio y las preocupaciones sobre el suministro.
Autor  FXStreet
El dia de ayer 02: 27
El precio del petróleo West Texas Intermediate (WTI) sube ligeramente después de cinco días de pérdidas, cotizando alrededor de 75.10$ por barril durante las horas asiáticas del jueves. Los precios del petróleo crudo ganan terreno a pesar de la disminución de las tensiones en Oriente Medio y las preocupaciones sobre el suministro.
placeholder
El WTI cae cerca de 75.00$ a medida que mejoran las condiciones de envío en OrmuzEl precio del petróleo West Texas Intermediate (WTI) baja ligeramente durante las horas de negociación asiáticas del viernes, cayendo a alrededor de 75.10$ por barril y revirtiendo las modestas ganancias registradas en la sesión anterior
Autor  FXStreet
11 hace una horas
El precio del petróleo West Texas Intermediate (WTI) baja ligeramente durante las horas de negociación asiáticas del viernes, cayendo a alrededor de 75.10$ por barril y revirtiendo las modestas ganancias registradas en la sesión anterior
goTop
quote