Compartir

15 Abril 2025
Un falso paquete en npm logra desviar criptomonedas desde billeteras populares: otro golpe a la seguridad del software abierto

Una campaña maliciosa, tan ingeniosa como preocupante, ha puesto en jaque a los usuarios de criptomonedas al explotar el ecosistema de código abierto. Esta vez, los atacantes se infiltraron a través de un paquete aparentemente inofensivo publicado en npm, el gestor de paquetes más popular del entorno JavaScript, para comprometer las billeteras Atomic Wallet y Exodus. El hallazgo, reportado por investigadores de ReversingLabs, expone una vez más los riesgos de seguridad latentes en la cadena de suministro de software.

El paquete malicioso, bautizado como pdf-to-office, se presentaba como una simple herramienta de conversión de documentos, pero escondía código ofuscado diseñado para detectar la presencia de estas billeteras cripto en el sistema de la víctima. Una vez localizadas, el malware no actuaba de forma directa, sino que sobrescribía archivos clave con versiones troyanizadas, una estrategia que revela un conocimiento profundo del funcionamiento interno de estas apps.

La táctica es sutil pero letal: al interceptar transacciones, los atacantes sustituían la dirección legítima del destinatario por otra controlada por ellos, desviando los fondos sin que el usuario notara nada extraño. La precisión técnica del ataque es llamativa. Los delincuentes adaptaron su código a versiones específicas de cada billetera, lo que sugiere una preparación detallada más allá del clásico “spray and pray”.

Uno de los aspectos más inquietantes es la persistencia del ataque. Aunque el paquete pdf-to-office fuera eliminado del sistema, las modificaciones en las billeteras seguían activas. La única solución fiable es una reinstalación limpia del software afectado, un paso que muchos usuarios, especialmente los menos técnicos, podrían pasar por alto con consecuencias graves.

La campaña también refleja un esfuerzo deliberado por encubrir la operación. El malware comprimía y enviaba información del directorio AppData/Roaming/AnyDesk al servidor de los atacantes, posiblemente como método de recolección de datos adicionales o eliminación de huellas. Estos detalles refuerzan la idea de que no se trató de un experimento amateur, sino de una operación cuidadosamente orquestada.

Aunque las versiones oficiales de Atomic y Exodus descargadas desde sus sitios web no fueron afectadas, la existencia de un paquete malicioso publicado en npm —y su posterior resubida con una versión 1.1.2 tras su eliminación inicial— deja en evidencia una cierta fragilidad en los mecanismos de revisión de este tipo de repositorios, pese a los esfuerzos por mejorar la detección automatizada con inteligencia artificial.

Este episodio es otro recordatorio de que los ataques a la cadena de suministro de software ya no son una amenaza abstracta, sino una realidad palpable que puede afectar al usuario común. El sector de las criptomonedas, por su valor económico y su aún incipiente cultura de ciberseguridad entre muchos de sus usuarios, se está convirtiendo en un blanco especialmente lucrativo para campañas cada vez más sofisticadas.

ReversingLabs ha puesto a disposición de la comunidad los Indicadores de Compromiso (IOCs) relevantes para esta amenaza, incluyendo hashes de archivos maliciosos, direcciones IP e incluso las wallets de destino utilizadas por los atacantes. Sin duda, una respuesta responsable, pero que no elimina la sensación de que aún hay mucho camino por recorrer para blindar realmente este ecosistema.

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad