Netskope Threat Labs descubre una operación que robó cerca de 100.000 dólares en criptomonedas
La campaña secuestra sesiones autenticadas del navegador e inyecta código para alterar retiradas y redirigir criptoactivos sin comprometer directamente las credenciales
Madrid, 2 de octubre de 2026 – Netskope Threat Labs ha descubierto una operación maliciosa que habría sustraído unos 100.000 dólares en activos digitales. Bautizada por los investigadores como Underground Operation, la campaña aprovecha sesiones autenticadas del navegador para acceder a plataformas de intercambio de criptomonedas y transferir fondos de las víctimas.
La estimación se basa en transacciones verificables en blockchain dirigidas a direcciones vinculadas con la infraestructura de la operación. Netskope la considera conservadora, pues solo contabiliza fondos cuyo origen y destino pudieron atribuirse con suficiente certeza a la campaña. Por ello, el total robado podría ser mayor.
Ataque a sesiones activas
La operación no se limita a robar contraseñas: aprovecha sesiones ya abiertas en navegadores como Google Chrome y Microsoft Edge cuando la víctima ha accedido previamente a plataformas de intercambio o servicios de gestión de criptoactivos.
Según Netskope Threat Labs, la infección comienza con archivos comprimidos que incluyen un instalador y varios componentes maliciosos. Aunque el método de distribución inicial no se ha confirmado, su ejecución activa un cargador de la familia Aotera/Tedy.
El cargador inyecta código malicioso en procesos legítimos de Windows y abre el navegador con el perfil habitual de la víctima. De este modo, puede aprovechar cookies, credenciales guardadas y tokens de sesión ya validados.
Así, el atacante opera desde una sesión que parece legítima sin necesitar la contraseña. Si la víctima mantiene abierta una plataforma de intercambio, puede modificar ajustes de seguridad, iniciar retiradas o preparar transferencias no autorizadas.
Netskope llama Underground al sistema por una carpeta que el malware usa para registrar su actividad. La amenaza se conecta con servidores de los atacantes para recibir instrucciones y código que puede inyectarse en las páginas que visita la víctima.
Manipulación de las retiradas
Netskope identificó una configuración asociada a más de quince servicios web, entre ellos varios relacionados con criptomonedas, y siete dominios empleados como infraestructura de mando y control.
Una vez dentro de la plataforma, el código malicioso puede alterar la página que ve la víctima. En el caso estudiado, muestra una falsa alerta de seguridad mientras ejecuta acciones no autorizadas en segundo plano.
La amenaza puede modificar parámetros de retirada, convertir activos digitales en bitcoin y enviar fondos a monederos de los atacantes. También altera visualmente los mensajes de confirmación para reducir la posibilidad de que la víctima detecte el fraude.
Además, puede sustituir direcciones copiadas al portapapeles. Si el usuario copia la dirección de un monedero antes de transferir fondos, el malware puede reemplazarla por otra controlada por los atacantes. La longitud y complejidad de estas direcciones facilita que el cambio pase inadvertido si no se verifica el destino antes de confirmar el envío.
Netskope vinculó la campaña con más de 80 direcciones de criptomonedas repartidas en unas 23 redes blockchain. Esta diversidad permite recibir fondos en distintos entornos y dificulta su rastreo tras la transferencia.
Alcance y medidas recomendadas
Netskope Threat Labs calcula que entre 350 y 430 direcciones remitentes únicas efectuaron pagos relacionados con la operación. La cifra no representa necesariamente el número de víctimas, ya que una retirada desde una plataforma puede figurar en blockchain como iniciada desde una dirección gestionada por la propia plataforma.
La mayoría de los ingresos fue de pequeña cuantía, con una media cercana a 82 dólares por pago, aunque también hubo transferencias mayores. El patrón apunta a una estrategia automatizada que extrae importes moderados de muchas cuentas y dificulta la detección inmediata.
Netskope advierte de que bloquear un dominio asociado con la campaña no garantiza que el dispositivo esté libre de la amenaza. Si el malware ya se ejecutó, pueden persistir procesos maliciosos, cambios en el navegador o vías alternativas de comunicación.
A partir de sus hallazgos, Netskope recomienda:
- Analizar los dispositivos que se hayan conectado con dominios o indicadores asociados a la campaña.
- Evitar archivos comprimidos, instaladores o actualizaciones procedentes de fuentes no verificadas.
- Comprobar extensiones, procesos y conductas anómalas del navegador.
- Confirmar las retiradas de criptomonedas por un canal distinto del navegador empleado para iniciarlas.
- Verificar por completo la dirección del monedero antes de autorizar una transferencia.
- Activar la autenticación multifactor y, cuando sea posible, usar listas de direcciones autorizadas para las retiradas.
- Mantener al día los sistemas, los navegadores y las herramientas de protección.
La investigación muestra que el fraude con criptomonedas ha pasado del simple robo de credenciales a la manipulación de sesiones legítimas, navegadores y operaciones financieras. En estas campañas, una transacción aparentemente normal puede acabar en una transferencia irreversible a los monederos de los atacantes.

