Inicio / Cripto / OkoBot: el malware que roba frases semilla de Ledger y Trezor

OkoBot: el malware que roba frases semilla de Ledger y Trezor

Representación digital de seguridad en billeteras de criptomonedas ante amenazas de malware

El marco de malware OkoBot está activo y ya utiliza ventanas falsas de recuperación para capturar frases semilla, drenando fondos de usuarios de criptomonedas en 25 países.

Según el equipo GReAT de Kaspersky, los atacantes modificaron sus tácticas para engañar a propietarios de billeteras como Ledger Live, Ledger Wallet y Trezor Suite, interceptando sus funciones y mostrando verificaciones falsas que piden información confidencial.

Cómo OkoBot infecta los sistemas

El malware se distribuye mediante instaladores falsos, repositorios en GitHub y campañas de ingeniería social ClickFix. Los atacantes lo disfrazan como herramientas legítimas, como un instalador de Microsoft SQL Server Management Studio (SSMS), o simulan problemas en el navegador para que la víctima ejecute código malicioso.

Su objetivo principal son desarrolladores y especialistas en TI, que suelen descargar múltiples herramientas y scripts, facilitando la ocultación del archivo infectado.

Capacidades avanzadas y expansión geográfica

OkoBot opera con una arquitectura modular de más de 20 componentes, que incluyen el infostealer Rilide y el módulo de vigilancia OkoSpyware. Puede ocultar extensiones en navegadores basados en Chromium (como Chrome o Edge), crear cuentas de administrador ocultas y abrir túneles SSH para mantener control remoto.

Brasil, Vietnam, Canadá, México y Turquía son los países con más infecciones reportadas, pero los investigadores de Kaspersky advierten que la campaña podría extenderse a nuevas regiones mediante instaladores adaptados o ingeniería social en distintos idiomas.

Recomendaciones para proteger los activos digitales

Los especialistas de Kaspersky recomiendan no introducir frases semilla en el teclado de una computadora, evitar ejecutar scripts de terceros y revisar el sistema en busca de accesos RDP ocultos. También subrayan la importancia de descargar software solo desde fuentes verificadas y desconfiar de ventanas inesperadas que soliciten credenciales.

Efectos prácticos

  • Captura de frases semilla mediante ventanas falsas: El malware OkoBot intercepta funciones de aplicaciones como Ledger Live y Trezor Suite para mostrar verificaciones falsas que solicitan información confidencial, lo que permite a los atacantes robar las frases semilla directamente de los usuarios.
  • Infección dirigida a perfiles técnicos específicos: Los atacantes disfrazan el malware como herramientas legítimas de desarrollo o simulan errores en el navegador, aprovechando que desarrolladores y especialistas en TI descargan múltiples scripts para ocultar el archivo infectado.
  • Establecimiento de control remoto persistente: Una vez instalado, el malware utiliza su arquitectura modular para crear cuentas de administrador ocultas y abrir túneles SSH, lo que otorga a los agresores acceso continuo al sistema comprometido.
Referencia de contenido: consultar fuente original aquí