OkoBot: un nuevo malware que roba frases de recuperación de billeteras de criptomonedas
Un nuevo marco de malware llamado OkoBot ha estado operando en computadoras con Windows desde abril de 2025, y se ha detectado que su módulo SeedHunter está diseñado para robar las frases de recuperación de los propietarios de billeteras de hardware como Ledger y Trezor. Este ataque es especialmente preocupante porque la solicitud para ingresar la frase de recuperación proviene del mismo software de escritorio de la billetera, lo que puede engañar incluso a los usuarios más cautelosos.
Cómo funciona el ataque
OkoBot utiliza un enfoque ingenioso para robar la información. Primero, espera a que el usuario conecte su dispositivo de billetera. Luego, inyecta una página maliciosa dentro de la aplicación legítima que el usuario tiene instalada. Esta página solicita la frase de recuperación, que es vital para acceder a los fondos de criptomonedas. Los elementos clave del ataque son:
- Monitorea aplicaciones como Trezor Suite y Ledger Wallet.
- Inyecta una página que solicita la frase de recuperación.
- Utiliza un servidor de comando y control (C2) para enviar la información robada.
A quién afecta
El ataque ha afectado a cientos de usuarios en más de 25 países, siendo Brasil, Vietnam, Canadá, México y Türkiye los más afectados. Aunque el informe de Kaspersky no detalla cuántos usuarios han ingresado su frase de recuperación, el hecho de que la solicitud provenga de la aplicación legítima aumenta el riesgo de que muchos caigan en la trampa.
Qué significa esto para ti
Para los usuarios de criptomonedas, este ataque subraya la importancia de la precaución. Nunca se debe ingresar la frase de recuperación a menos que sea a través de una solicitud directa del dispositivo y nunca dentro de una página emergente o inyectada. Es vital mantenerse informado sobre las últimas amenazas de malware y asegurarse de que el software y las aplicaciones estén actualizados y provengan de fuentes confiables.