Dos campañas de malware apuntan a bancos y pagos con criptomonedas
Análisis de dos campañas de malware que atacan sesiones bancarias y pagos con criptomonedas, incluyendo técnicas de phishing y un clipper en Rust.
Imagen ilustrativa generada con IA
Las estafas y el malvertising dominan las detecciones
Un análisis de Gen Threat Labs, publicado el 7 de agosto de 2026, describe dos campañas observadas durante el primer semestre del año: una dirigida contra sesiones bancarias y otra contra pagos con criptomonedas.
Las estafas representaron casi el 46 % de las detecciones de amenazas de Gen, mientras que el malvertising alcanzó casi el 30 %. La empresa también bloqueó 114,2 millones de ataques relacionados con tiendas online falsas y 20,3 millones de campañas de falso soporte técnico.
Correos creíbles y compromiso de sesiones bancarias
La primera campaña afectó a objetivos de Chequia, Eslovaquia, Polonia y Lituania. Los mensajes utilizaban temas habituales, como notificaciones de envíos, facturas y documentos escaneados. En algunos casos procedían de buzones corporativos previamente comprometidos.
Un archivo adjunto aparentemente legítimo contenía un dropper de JavaScript. La ejecución continuaba mediante PowerShell, con la carga de shellcode y la posterior modificación de la configuración del proxy. El malware también instalaba una extensión del navegador, lo que acercaba al atacante a la sesión bancaria de la víctima.
Los indicadores relacionan esta actividad con GepyS, una amenaza con funciones bancarias y capacidad para manipular proxies y navegadores. El riesgo incluye el robo de credenciales y la modificación de operaciones durante una sesión ya autenticada.
La cadena incorporaba técnicas destinadas a dificultar el análisis: un loader position-independent de 32 bits, instrucciones basura MMX y SSE, saltos en mitad de instrucciones y un mecanismo de descifrado basado en LFSR y XOR. No son técnicas nuevas, pero ralentizan el análisis estático automatizado.
El uso de cuentas corporativas legítimas hace que el phishing sea más difícil de detectar. SPF y DKIM pueden resultar válidos cuando el mensaje se envía desde la infraestructura autorizada del buzón comprometido; la reputación del remitente también puede parecer normal.
En Italia, correos con PDF de facturas fraudulentas, incluidas referencias a Booking.com, dirigían a scripts alojados en Vercel. La ofuscación de JavaScript estaba personalizada para la víctima, mientras que las etapas de PowerShell residían en Blogspot y distribuían XWorm. En Polonia, campañas con temática de facturas utilizaban un loader .NET basado en esteganografía para instalar Remcos RAT.
Un clipper escrito en Rust sustituye las direcciones de los monederos
La segunda campaña empleaba una carga útil final escrita en Rust y diseñada para secuestrar el portapapeles. El malware comprobaba las direcciones copiadas correspondientes a 21 tipos de blockchain, entre ellas BTC, ETH y LTC.
Cuando reconocía una dirección compatible, la sustituía localmente por otra controlada por el atacante. La víctima podía pegarla en un monedero o exchange y autorizar una transacción aparentemente normal.
No se comprometían ni la blockchain ni la criptografía del monedero. La transacción seguía siendo válida, pero el destino se había alterado antes de la firma, con el riesgo de una pérdida irreversible.
El malware obtenía de Binance Smart Chain las referencias a su infraestructura de command and control. No se han divulgado hashes, dominios, direcciones IP ni direcciones completas de monederos.
Cómo reducir el riesgo
No se han publicado versiones de software afectadas, parches específicos ni workarounds dedicados. El informe completo de Gen se indica como fuente de telemetría, casos prácticos y directrices.
Los usuarios deben tratar con cautela los archivos adjuntos inesperados, incluso cuando procedan de remitentes corporativos aparentemente fiables. SPF, DKIM y la reputación del dominio no bastan para demostrar que el buzón no haya sido comprometido.
Antes de confirmar un pago con criptomonedas, es necesario verificar la dirección directamente en el monedero o en la interfaz de firma, no solo en el texto copiado. Ante archivos adjuntos sospechosos o anomalías en el navegador, debe interrumpirse el acceso a los servicios bancarios y revisarse el dispositivo; sin embargo, no se dispone de indicadores técnicos completos para realizar una búsqueda específica.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




