Los usuarios de macOS que utilicen Telegram y gestionen criptomonedas deben extremar las precauciones. La firma de seguridad blockchain SlowMist ha identificado una campaña de malware que combina el robo de sesiones de Telegram Desktop con el ataque a carteras digitales, aprovechando la confianza que depositamos en las aplicaciones locales. El código malicioso no necesita vulnerabilidades complejas: se basa en extraer datos ya almacenados en el sistema para tomar el control de cuentas y activos.
SegĂşn el análisis de SlowMist, el malware recopila informaciĂłn del llavero de macOS, las cookies de Safari, las notas de Apple y los archivos locales de Telegram Desktop. TambiĂ©n escanea las bases de datos de más de una docena de aplicaciones de carteras de criptomonedas, tanto de software como de hardware. Una vez que el atacante tiene esos datos, puede intentar descifrar las carteras fuera de lĂnea o, directamente, engañar al usuario para que entregue su frase de recuperaciĂłn.
El truco de las sesiones de Telegram: sin necesidad de cĂłdigos
Uno de los hallazgos más preocupantes es que la verificaciĂłn en dos pasos de Telegram no frena el ataque. El malware no inicia una nueva sesiĂłn, sino que copia la sesiĂłn ya autenticada que el usuario tiene en su Mac. En las pruebas de SlowMist, al restaurar esos archivos en otro ordenador, la cuenta se abriĂł sin pedir nĂşmero de telĂ©fono, cĂłdigo de verificaciĂłn ni contraseña de doble factor. Esto significa que el atacante puede leer conversaciones, contactar con otros usuarios y, desde ahĂ, lanzar ataques de ingenierĂa social para obtener más informaciĂłn.
Además, el malware reemplaza aplicaciones legĂtimas como Ledger Live y Trezor Suite por versiones falsas. Estas copias no realizan funciones reales de cartera, sino que abren una ventana web controlada por los atacantes. Si la vĂctima introduce su frase de recuperaciĂłn, el atacante obtiene el control total de los fondos sin necesidad de descifrar nada. Este mĂ©todo es similar a cĂłmo funciona una falsa guĂa de ChatGPT que instala malware en Mac para engañar al usuario.

Carteras en el punto de mira
La lista de aplicaciones objetivo es amplia. Incluye carteras de software como Exodus, Atomic, Electrum, Wasabi y Monero, asà como las aplicaciones de escritorio de Ledger y Trezor. También apunta a clientes de nodo completo como Bitcoin Core, Litecoin Core, Dash Core y Dogecoin Core, y a más de 200 extensiones de navegador basadas en Chromium. El malware busca cualquier rastro de datos que pueda combinarse con contraseñas robadas del llavero o de notas para acceder a los activos.
SlowMist advierte que el riesgo no se limita a las carteras de software. Incluso si se usa una cartera de hardware, la aplicación de escritorio puede ser suplantada y la frase de recuperación puede quedar expuesta si el usuario la introduce en la versión falsa. Por eso, la recomendación es instalar siempre las aplicaciones desde las fuentes oficiales y realizar un análisis de seguridad en macOS para verificar la integridad del sistema.
Qué hacer si sospechas que tu Mac está infectado
Los expertos de SlowMist ofrecen una serie de pasos concretos para minimizar el daño. Lo primero es cerrar todas las sesiones activas de Telegram desde otro dispositivo de confianza. Después, cambiar la contraseña de verificación en dos pasos y el código de acceso de Telegram Desktop. No basta con rotar la contraseña de la cuenta; hay que generar una nueva frase semilla en un dispositivo limpio y transferir todos los fondos a nuevas direcciones.
TambiĂ©n es fundamental camb cambiar las contraseñas guardadas en el llavero, en Apple Notes y en los navegadores, especialmente las del correo electrĂłnico, los exchanges y los servicios en la nube. Si el atacante ha tenido acceso a esos datos, podrĂa utilizarlos para ataques adicionales. La prioridad es actuar rápido, porque una sesiĂłn de Telegram comprometida puede ser la puerta de entrada a toda la vida digital del usuario.
Estas campañas demuestran que la seguridad de las criptomonedas no depende solo de la tecnologĂa blockchain, sino tambiĂ©n de la higiene digital del dispositivo. Un Mac infectado puede convertirse en un caballo de Troya que entregue al atacante las llaves de tus cuentas y tus activos sin necesidad de exploits complejos. La prevenciĂłn y la respuesta rápida son las mejores defensas.