Pavlo Kot

Nuevo malware para macOS roba datos de Telegram y apunta a billeteras cripto

Nuevo malware para macOS roba datos de Telegram y apunta a billeteras cripto
Malware para macOS

​Investigadores de seguridad de SlowMist han identificado un malware para macOS capaz de robar datos de Telegram Desktop y obtener acceso a billeteras de criptomonedas. La información robada puede utilizarse para restaurar sesiones de Telegram, descifrar archivos de billeteras o robar frases semilla a través de aplicaciones falsas.

Este artículo ha sido traducido del original. Lea la versión original de nuestro corresponsal aquí.

Según los investigadores, el malware recopila datos del Llavero de macOS, archivos del navegador Safari, Apple Notes, Telegram Desktop y las bases de datos de más de una docena de billeteras de criptomonedas.

Una vez que un dispositivo está infectado, el malware copia los datos de sesión autenticados de Telegram, archivos de billeteras de criptomonedas e información relacionada con extensiones de navegador utilizadas para gestionar activos digitales.

El malware apunta a billeteras cripto populares

Los investigadores de SlowMist señalaron que los atacantes pueden intentar descifrar las bases de datos de las billeteras robadas utilizando contraseñas obtenidas del dispositivo comprometido. Otro vector de ataque consiste en reemplazar las aplicaciones legítimas de Ledger Live y Trezor Suite con versiones falsas que solicitan a los usuarios ingresar sus frases semilla.

Los investigadores reprodujeron con éxito toda la cadena de ataque en un entorno aislado.

El malware apunta a billeteras de software que incluyen Exodus, Atomic Wallet, Electrum, Wasabi Wallet y Monero. También puede buscar datos asociados con nodos completos de Bitcoin Core, Litecoin Core, Dash Core y Dogecoin Core.

La autenticación de dos factores no impide el ataque

Según SlowMist, la autenticación de dos factores de Telegram no puede mitigar este ataque porque el malware no realiza un nuevo inicio de sesión. En su lugar, utiliza una sesión ya autenticada almacenada en el dispositivo de la víctima.

Los investigadores demostraron que los datos de sesión robados de Telegram Desktop pueden transferirse a otra computadora Mac sin necesidad de un número de teléfono, código de verificación o contraseña de autenticación de dos factores.

SlowMist aconsejó a los usuarios que sospechen que sus dispositivos han sido comprometidos que finalicen inmediatamente todas las sesiones activas de Telegram y cambien tanto su contraseña de autenticación de dos factores de Telegram como su contraseña de Telegram Desktop. También se recomienda a los usuarios de billeteras de criptomonedas generar una nueva frase semilla en un dispositivo seguro y transferir sus activos a nuevas direcciones.

En medio del creciente número de herramientas de ciberataque, Immunefi informó que los proyectos de criptomonedas perdieron aproximadamente 972 millones de dólares en 207 hackeos exitosos durante la primera mitad de 2026, marcando un número récord de incidentes.

Anteriormente, el protocolo de trading descentralizado Ostium detuvo todas las operaciones comerciales tras un incidente que afectó a su pool de liquidez OLP. Expertos en ciberseguridad estiman que el presunto exploit pudo haber resultado en pérdidas de entre 18 y 22 millones de dólares.

Este material puede contener opiniones de terceros, ninguno de los datos e información en esta página web constituye asesoramiento de inversión según nuestro Aviso Legal. Aunque nos adherimos a una estricta Integridad Editorial, esta publicación puede contener referencias a productos de nuestros socios.