La última investigación de Microsoft sobre malware criptográfico señala a las billeteras criptográficas, uno de los varios lugares donde puede fallar una transacción, como una debilidad práctica clave en la custodia propia,
Una máquina Windows comprometida puede cambiar la dirección que copia un usuario, exponer una frase semilla antes de que se firme una transferencia o enviar capturas de pantalla y el contexto de la billetera de vuelta al atacante.
En un informe del 17 de junio en el Blog de Seguridad, Microsoft dijo que el malware CryptoBandits, detectado como «CryptoBandits.A», había estado activo desde febrero de 2026 y había llegado a sistemas mediante archivos de acceso directo maliciosos de Windows en dispositivos de almacenamiento USB.
El malware también roba secretos de billetera, intercambia direcciones copiadas y se comunica con infraestructura de comando y control a través de Tor. Microsoft dijo que monitorea el portapapeles aproximadamente cada 500 milisegundos y busca frases semilla, claves privadas y direcciones de billetera.
Las billeteras de hardware, las verificaciones de direcciones y la disciplina con las frases semilla siguen siendo controles necesarios. Pero si el punto final que maneja un flujo de trabajo de billetera está comprometido, el atacante podría ver el secreto, cambiar el destino o observar la pantalla antes de que el usuario note algo raro.
CryptoSlate ya ha cubierto patrones adyacentes de robo de billetera, incluyendo el reemplazo de direcciones al estilo ClipBanker y el malware para billetera vinculado a Microsoft. El nuevo elemento en el informe de Microsoft es la combinación de propagación por USB, robo del portapapeles, control dirigido por Tor y orientaciones operativas para detectar este comportamiento.
[

Lee también
Usuarios de criptomonedas afectados en ataque de malware en SourceForge mediante falsos softwares de Microsoft Office
Kaspersky reporta más de 4.600 incidentes relacionados con malware alojado en SourceForge, siendo los usuarios de criptomonedas en Rusia los más afectados.
9 de abril de 2025 · Oluwapelumi Adejumo
Cómo el malware CryptoBandits convierte accesos directos de USB en ejecución
Microsoft dijo que el acceso inicial ocurre mediante archivos .lnk maliciosos, incluidos accesos directos distribuidos en dispositivos de almacenamiento USB. En los casos analizados por Microsoft, el acceso directo prepara un componente de gusano.
El malware luego escanea la unidad USB en busca de archivos de documentos comunes, como .doc, .xlsx y .pdf, oculta los originales y crea nuevos archivos de acceso directo con los mismos nombres de archivo.
El resultado es una trampa familiar: un usuario cree estar abriendo un documento desde un medio extraíble, pero en realidad está lanzando la carga útil del gusano. Ese comportamiento se corresponde con el patrón de seguridad más amplio descrito por MITRE ATT&CK como replicación a través de medios extraíbles, pero la consecuencia específica para criptomonedas es más directa.
Una máquina utilizada para firmar, copiar o verificar detalles de la billetera se convierte en parte de la superficie de ataque.
Una vez que se ejecuta el acceso directo malicioso, Microsoft dijo que el malware deja cargas JavaScript ofuscadas bajo C:\Users\Public\Documents, utiliza tareas programadas para persistencia y mantiene una tarea enfocada en propagarse a nuevas unidades USB insertadas. Otra tarea ejecuta la actividad del robo.
El ataque suele comenzar con el manejo ordinario de archivos. Una unidad USB compartida, un archivo copiado o un hábito antiguo con medios extraíbles pueden poner a un punto final que maneja billetera en un estado inseguro antes de que se abra cualquier software de billetera.
Eso convierte el uso rutinario de medios extraíbles en un riesgo de malware por USB para cualquier dispositivo que luego toque flujos de trabajo de billetera.
No obstante, los métodos de prevención son prácticos. El momento riesgoso es la ejecución del acceso directo y la persistencia que sigue, antes de que comience una acción en la billetera.
Para una persona o equipo que mueve criptomonedas, el dispositivo que abre medios extraíbles también puede ser el que luego copie una dirección de depósito, muestre un flujo de recuperación o prepare una transferencia de tesorería.
Para las operaciones de billetera, la política de medios extraíbles se convierte en parte de las operaciones de custodia. Un usuario o escritorio que trata una estación de firma como una computadora de uso general hereda los riesgos de cada flujo de trabajo documental asociado a esa máquina.
Los dispositivos usados para actividades de billetera necesitan menos formas de ejecutar accesos directos, scripts y cargas no confiables.
El ataque comienza como un problema de accesos directos de Windows y luego se convierte en un problema de control de billetera. Una vez comprometido el punto final, la secuencia normal del usuario de copiar direcciones, verificar pantallas y preparar transacciones le da al malware exactamente el material que fue diseñado para vigilar.
Cómo el malware CryptoBandits hace del portapapeles la ruta de la transacción
El análisis de Microsoft muestra por qué un clipper criptográfico se vuelve grave cuando los fondos están en custodia propia. Después de registrarse en su servidor de comando y control, el malware entra en un bucle continuo que revisa el portapapeles aproximadamente cada medio segundo.
Busca frases semilla BIP39 de 12 o 24 palabras, claves WIF de Bitcoin, claves de Ethereum y direcciones de criptomonedas.
Si encuentra una frase semilla o clave privada, Microsoft dijo que el malware puede guardarla localmente y exfiltrarla a través de Tor. Si ve una dirección de criptomoneda copiada, puede reemplazar ese valor por una dirección controlada por el atacante.
Para varios formatos de direcciones, Microsoft dijo que el malware intenta hacer que el reemplazo parezca lo suficientemente similar para escapar de controles casuales, como comparar los primeros caracteres de algunas direcciones de Bitcoin, Tron o Monero, o cambiar solo el último carácter en algunas direcciones de Bitcoin estilo Bech32.
Microsoft ha tratado el reemplazo de direcciones en el portapapeles como un problema de robo de billetera durante años. En un informe de 2022 sobre cryware y billeteras calientes, la compañía describió el recorte y el cambio como técnicas que interceptan datos de billetera antes de que se complete una transacción.
El informe CryptoBandits.A muestra ese patrón ligado a la propagación por medios extraíbles y al tráfico de comando basado en Tor.
La guía oficial de soporte para billeteras refuerza el enfoque de custodia. La documentación de MetaMask trata las frases semilla y las claves privadas como secretos de control de billetera y recomienda específicamente a los usuarios verificar las direcciones de destinatarios antes de confirmar un envío.
CryptoBandits.A apunta a ambos lados de ese flujo de trabajo: el secreto que controla la billetera y la dirección que recibe los fondos.
[

Lee también
Microsoft descubre nuevo troyano que ataca extensiones de billetera criptográfica en Chrome
Nuevo malware ataca 20 extensiones populares de billetera criptográfica en Google Chrome, presentando riesgos significativos de ciberseguridad.
19 de marzo de 2025 · Assad Jafri
](https://cryptoslate.com/microsoft-uncovers-new-trojan-targeting-crypto-wallet-extensions/)
| Comportamiento observado | Riesgo de custodia | Respuesta práctica |
|---|---|---|
| Archivos de acceso directo USB maliciosos | Una acción normal de abrir un archivo puede lanzar la carga útil del gusano. | Deshabilitar AutoRun o AutoPlay donde sea posible y bloquear la ejecución de .lnk desde unidades extraíbles. |
| Monitoreo del portapapeles y reemplazo de direcciones | Una dirección de destinatario copiada puede ser cambiada antes de enviar una transacción. | Verificar el destino completo en una pantalla confiable y evitar depender solo de la memoria del portapapeles. |
| Extracción de frases semilla y claves privadas | Los secretos de control de billetera pueden salir del punto final antes de que ocurra cualquier movimiento en cadena. | Mantener el material de recuperación fuera de máquinas conectadas a la red y tratar la exposición como un evento de rotación de billetera. |
| Subidas de capturas de pantalla | Los atacantes pueden ver el contexto de la billetera, saldos o flujos de recuperación. | Evitar mostrar material sensible de billetera en máquinas de uso general. |
| Traffic de comando dirigido por Tor a través de localhost:9050 | El bloqueo basado en destino se vuelve más difícil porque el tráfico se enruta a través de un proxy local. | Buscar cadenas de script a red, actividad curl y comportamiento local de proxy SOCKS5. |
Las billeteras de hardware dejan un riesgo en el punto final del flujo de trabajo
Esta es una advertencia específica para el punto final respecto al dispositivo alrededor de la billetera. Mantener las claves privadas aisladas sigue siendo una de las defensas más fuertes contra muchos ataques comunes a billeteras.
Una suposición débil es que la protección de hardware cubre cada paso en una transacción. Las billeteras de hardware pueden proteger las claves de firma, pero no pueden hacer que el portapapeles de una computadora comprometida sea confiable. Si un usuario copia una dirección de depósito de exchange, una dirección de pago o una dirección de transferencia de tesorería en una máquina infectada, el malware podría alterar el valor antes de que el usuario lo pegue.
Si el usuario verifica solo unos pocos caracteres familiares, una dirección de reemplazo diseñada para parecerse podría aún pasar una revisión apresurada.
Las frases semilla crean un modo de falla más grave. Una frase de recuperación tecleada o copiada a través de una máquina Windows comprometida se convierte en un riesgo de compromiso remoto.
Microsoft dijo que el malware puede identificar frases estilo BIP39 y exfiltrarlas al servidor de comando y control. Una vez expuesto ese tipo de secreto, el riesgo va más allá de una sola transferencia intentada.
Para individuos, la higiene de la billetera es en parte higiene del dispositivo. Para fondos gestionados por equipos, los procedimientos de custodia deben tratar el comportamiento del punto final como parte del proceso de aprobación de transacciones.
Una máquina utilizada para inspeccionar saldos, preparar transferencias, conectar activos o mover fondos de un exchange debería tener un perfil de riesgo diferente al de una estación de trabajo que también abre medios extraíbles desconocidos.
La norma útil es la separación. Un dispositivo que maneja actividades de billetera debería tener menos razones para ejecutar scripts, abrir accesos directos desde unidades USB o copiar material de recuperación a través del portapapeles.
Cuando un flujo de trabajo depende de copiar y pegar, el destino mostrado en el dispositivo de firma o en una pantalla confiable tiene más peso que la dirección mostrada en un navegador o ventana de chat.
Si se sospecha que una estación de trabajo está expuesta, la respuesta también cambia. La exposición puede incluir más que solo una mala dirección en una única transacción pendiente.
Puede incluir material de recuperación, claves privadas, capturas de pantalla y ejecución de comandos en la misma máquina. Eso empuja la corrección hacia aislar el punto final, rotar el material expuesto de la billetera y revisar cualquier transferencia preparada en ese dispositivo.
[

Lee también
Cómo las extensiones de navegador exponen criptomonedas a un fallo de diseño fatal que la industria ignoró, con pérdidas de $713 millones en 2025
Hacks personales de billetera alcanzan los $713 millones en 2025, señalando que el problema no son los usuarios, sino las mejores prácticas en la capa del navegador.
27 de diciembre de 2025 · Gino Matos
La detección depende de señales de comportamiento
La guía de mitigación de Microsoft se centra en el comportamiento. La compañía recomienda desactivar AutoRun y AutoPlay para medios extraíbles, bloquear la ejecución de .lnk desde unidades extraíbles mediante Política de Grupo donde sea posible, restringir el uso innecesario de hosts de scripts como wscript.exe y cscript.exe, y revisar las reglas de Reducción de Superficie de Ataque para scripts ofuscados y cadenas de procesos hijos sospechosos.
Para equipos de seguridad, las señales más fuertes son las conductuales. Microsoft dijo que los defensores deberían investigar casos en los que motores de scripts lancen herramientas como curl, cmd.exe, PowerShell o ejecutables inesperados.
También señaló la actividad local de proxy SOCKS5 en localhost:9050, comportamientos relacionados con el portapapeles y actividad de captura de pantalla en PowerShell en dispositivos que manejan flujos financieros sensibles.
Esas señales coinciden con varias técnicas estándar de ATT&CK, incluyendo recopilación de datos del portapapeles, comando y control basado en proxy y persistencia de tareas programadas.
Microsoft Defender también lista la capacidad de detección para CryptoBandits, incluyendo Trojan:Win32/CryptoBandits.A y detecciones relacionadas de JavaScript, junto con cobertura EDR para procesos de JavaScript sospechosos, exfiltración basada en curl y actividad del Programador de Tareas.
El informe de Microsoft deja sin divulgar el número de víctimas, el total confirmado de robos, la distribución geográfica y la atribución a actores nombrados. Eso limita cualquier afirmación sobre la magnitud del daño financiero.
La lección de custodia se basa en el comportamiento observado: un flujo de trabajo de billetera puede verse comprometido antes de que una transacción llegue a la cadena.
La conclusión inmediata es que los usuarios y operadores de criptomonedas deben tratar los puntos finales como parte de la pila de la billetera. Controles de USB, restricciones de scripts, verificación de direcciones y disciplina con el portapapeles son parte de la seguridad de la custodia propia.
Son el camino que toma una transacción antes de llegar a la cadena.
La publicación El malware CryptoBandits permite a los criminales usar tu unidad USB para acceder a billeteras criptográficas – advierte Microsoft apareció primero en CryptoSlate.
