Malware en macOS roba sesiones de Telegram y vacĂ­a carteras de criptomonedas

  • Un nuevo malware para macOS, identificado por SlowMist, secuestra sesiones de Telegram Desktop y ataca carteras de criptomonedas.
  • El cĂłdigo malicioso extrae datos del llavero, cookies, notas y bases de datos de más de una docena de aplicaciones de wallet.
  • Los atacantes reutilizan sesiones autenticadas de Telegram sin necesidad de verificaciĂłn en dos pasos y suplantan apps como Ledger Live o Trezor Suite.
  • Los expertos recomiendan cerrar sesiones, cambiar contraseñas y generar una nueva frase semilla en un dispositivo limpio.

Malware en macOS que roba sesiones de Telegram y ataca carteras cripto

Los usuarios de macOS que utilicen Telegram y gestionen criptomonedas deben extremar las precauciones. La firma de seguridad blockchain SlowMist ha identificado una campaña de malware que combina el robo de sesiones de Telegram Desktop con el ataque a carteras digitales, aprovechando la confianza que depositamos en las aplicaciones locales. El código malicioso no necesita vulnerabilidades complejas: se basa en extraer datos ya almacenados en el sistema para tomar el control de cuentas y activos.

Según el análisis de SlowMist, el malware recopila información del llavero de macOS, las cookies de Safari, las notas de Apple y los archivos locales de Telegram Desktop. También escanea las bases de datos de más de una docena de aplicaciones de carteras de criptomonedas, tanto de software como de hardware. Una vez que el atacante tiene esos datos, puede intentar descifrar las carteras fuera de línea o, directamente, engañar al usuario para que entregue su frase de recuperación.

malware Mach-O Man
ArtĂ­culo relacionado:
Mach-O Man: asĂ­ golpea el malware norcoreano a empresas cripto y fintech en Mac

El truco de las sesiones de Telegram: sin necesidad de cĂłdigos

Uno de los hallazgos más preocupantes es que la verificación en dos pasos de Telegram no frena el ataque. El malware no inicia una nueva sesión, sino que copia la sesión ya autenticada que el usuario tiene en su Mac. En las pruebas de SlowMist, al restaurar esos archivos en otro ordenador, la cuenta se abrió sin pedir número de teléfono, código de verificación ni contraseña de doble factor. Esto significa que el atacante puede leer conversaciones, contactar con otros usuarios y, desde ahí, lanzar ataques de ingeniería social para obtener más información.

Además, el malware reemplaza aplicaciones legítimas como Ledger Live y Trezor Suite por versiones falsas. Estas copias no realizan funciones reales de cartera, sino que abren una ventana web controlada por los atacantes. Si la víctima introduce su frase de recuperación, el atacante obtiene el control total de los fondos sin necesidad de descifrar nada. Este método es similar a cómo funciona una falsa guía de ChatGPT que instala malware en Mac para engañar al usuario.

Malware en anuncios de X para Mac
ArtĂ­culo relacionado:
Alerta por una campaña de malware en anuncios de X dirigida a usuarios de Mac

Carteras en el punto de mira

La lista de aplicaciones objetivo es amplia. Incluye carteras de software como Exodus, Atomic, Electrum, Wasabi y Monero, así como las aplicaciones de escritorio de Ledger y Trezor. También apunta a clientes de nodo completo como Bitcoin Core, Litecoin Core, Dash Core y Dogecoin Core, y a más de 200 extensiones de navegador basadas en Chromium. El malware busca cualquier rastro de datos que pueda combinarse con contraseñas robadas del llavero o de notas para acceder a los activos.

SlowMist advierte que el riesgo no se limita a las carteras de software. Incluso si se usa una cartera de hardware, la aplicación de escritorio puede ser suplantada y la frase de recuperación puede quedar expuesta si el usuario la introduce en la versión falsa. Por eso, la recomendación es instalar siempre las aplicaciones desde las fuentes oficiales y realizar un análisis de seguridad en macOS para verificar la integridad del sistema.

Qué hacer si sospechas que tu Mac está infectado

Los expertos de SlowMist ofrecen una serie de pasos concretos para minimizar el daño. Lo primero es cerrar todas las sesiones activas de Telegram desde otro dispositivo de confianza. Después, cambiar la contraseña de verificación en dos pasos y el código de acceso de Telegram Desktop. No basta con rotar la contraseña de la cuenta; hay que generar una nueva frase semilla en un dispositivo limpio y transferir todos los fondos a nuevas direcciones.

Ăšltimas novedades en ciberseguridad para iPhone y dispositivos Apple
ArtĂ­culo relacionado:
Ăšltimas novedades en ciberseguridad para iPhone y dispositivos Apple

También es fundamental camb cambiar las contraseñas guardadas en el llavero, en Apple Notes y en los navegadores, especialmente las del correo electrónico, los exchanges y los servicios en la nube. Si el atacante ha tenido acceso a esos datos, podría utilizarlos para ataques adicionales. La prioridad es actuar rápido, porque una sesión de Telegram comprometida puede ser la puerta de entrada a toda la vida digital del usuario.

Estas campañas demuestran que la seguridad de las criptomonedas no depende solo de la tecnología blockchain, sino también de la higiene digital del dispositivo. Un Mac infectado puede convertirse en un caballo de Troya que entregue al atacante las llaves de tus cuentas y tus activos sin necesidad de exploits complejos. La prevención y la respuesta rápida son las mejores defensas.

Malware MacSync que evade Gatekeeper en macOS
ArtĂ­culo relacionado:
El malware MacSync burla Gatekeeper y pone en jaque la seguridad de macOS

Telegram bloqueos
Te puede interesar:
Todo sobre los bloqueos en Telegram
Añadir como fuente preferida en Google