Satacom: nuevo malware que intenta robar criptomonedas de 30,000 usuarios




Una extensi贸n maliciosa para los navegadores Chrome, Brave y Opera est谩 siendo utilizada para robar criptomonedas de v铆ctimas como parte de una reciente campa帽a de Satacom, descubierta por Kaspersky. Los productos de la empresa bloquearon el malware en los dispositivos de cerca de 30,000 usuarios durante los 煤ltimos dos meses, con Brasil y M茅xico siendo los pa铆ses m谩s afectados. Los atacantes han implementado una variedad de acciones maliciosas para garantizar que la extensi贸n no se detecte mientras el usuario desprevenido navega por los sitios web de intercambio de criptomonedas objetivo, entre ellos Coinbase y Binance. La extensi贸n adem谩s permite a los agentes de amenazas ocultar cualquier notificaci贸n de transacciones enviada a la v铆ctima por estos sitios web para mantener el robo encubierto por m谩s tiempo. Los detalles t茅cnicos de la nueva campa帽a est谩n disponibles en el informe completo publicado en Securelist.

 

Esta campa帽a reciente est谩 vinculada al downloader Satacom, una notoria familia de malware, activa desde 2019, que se distribuye principalmente a trav茅s de publicidad maliciosa ubicada en sitios web de terceros. Los enlaces o anuncios maliciosos redirigen a los usuarios a servicios falsos para compartir archivos y otras p谩ginas maliciosas donde se ofrece descargar un archivo que contiene el Satacom Downloader. En el caso de esta reciente campa帽a, lo que se descarga es la extensi贸n maliciosa del navegador.


El objetivo principal de la campa帽a son los bitcoins (BTC) de las v铆ctimas, los cuales son robados mediante una t茅cnica de inyecci贸n de c贸digo en p谩ginas web leg铆timas para el intercambio de criptomonedas, con el fin de obtener todos los datos necesarios para llevar a cabo el hurto financiero, incluidos los tokens de autenticaci贸n. Los expertos tambi茅n afirman que el malware se puede cambiar f谩cilmente para apuntar a otros tipos de criptomonedas. Seg煤n la telemetr铆a de Kaspersky, la mayor cantidad de usuarios de Internet afectados por la campa帽a reciente se encuentran en Brasil, M茅xico, Argelia, Turqu铆a, India, Vietnam e Indonesia.



Pa铆s Usuarios afectados

Brasil 3996

M茅xico 2056

Algeria 1790

Turqu铆a 1418

India 1127

Vietnam 1010

Indonesia 1003


Ranking de pa铆ses con el mayor n煤mero de usuarios afectados, abril-mayo 2023


 

La manipulaci贸n del navegador ocurre mientras el usuario navega por sitios web de intercambio de criptomonedas espec铆ficos. La campa帽a est谩 dirigida a los usuarios de Coinbase, Bybit, Kucoin, Huobi y Binance. Adem谩s de robar criptomonedas, la extensi贸n lleva a cabo acciones adicionales para ocultar su actividad principal. Por ejemplo, oculta las confirmaciones de transacciones que se hacen por correo electr贸nico y modifica los hilos de correo electr贸nico existentes de los sitios web de criptomonedas para crear hilos falsos que se parecen a los reales.


 

Plantilla de un hilo de correo electr贸nico falso


Cabe se帽alar que, en esta campa帽a, los agentes de amenazas no necesitan encontrar formas de colarse en las tiendas de extensiones oficiales, ya que utilizan el downloader Satacom para la entrega. La infecci贸n inicial comienza con un archivo ZIP, que se descarga de un sitio web que parece imitar los portales de software que permiten al usuario bajar el programa deseado (a menudo descifrado) de forma gratuita. Generalmente, Satacom descarga varios binarios en la m谩quina de la v铆ctima. En este caso, los investigadores de Kaspersky observaron un script de PowerShell que realiza la instalaci贸n de una extensi贸n de navegador maliciosa. A partir de la infecci贸n, el fraude se realiza en conjunto con una serie de acciones maliciosas permiten que la extensi贸n se ejecute de forma sigilosa.


“Parece que los usuarios latinoamericanos se reh煤san a entender que el almuerzo 'gratis' no existe, porque la pirater铆a sigue siendo una forma efectiva para infectar los dispositivos de las v铆ctimas. La primera y segunda posiciones en la lista de los pa铆ses m谩s afectados por esta nueva campa帽a lo confirma. En cuanto a los aspectos t茅cnicos de este ataque, es importante se帽alar que la infecci贸n a trav茅s de una extensi贸n maliciosa puede afectar a cualquier plataforma, ya sea Windows, Linux o macOS. Adem谩s de una buena soluci贸n de seguridad, tambi茅n es importante revisar las cuentas en l铆nea constantemente para asegurar de que todo est茅 bien”, advierte Fabio Assolini, Director del Equipo de Investigaci贸n y An谩lisis para Am茅rica Latina en Kaspersky.


Para potenciar los beneficios del uso de criptomonedas de manera segura, los expertos de Kaspersky recomiendan:

Tenga cuidado con las estafas de phishing: los estafadores a menudo usan correos electr贸nicos de phishing o sitios web falsos para hacer que las personas revelen sus credenciales de inicio de sesi贸n o claves privadas. Siempre verifique dos veces la URL del sitio web y no haga clic en ning煤n enlace sospechoso.

No comparta sus claves privadas: sus claves privadas desbloquean su billetera de criptomonedas. Mant茅ngalas privadas y nunca las comparta con nadie.

Inf贸rmese: mant茅ngase informado sobre las amenazas cibern茅ticas m谩s recientes y las mejores pr谩cticas para mantener sus criptomonedas seguras. Cuanto m谩s sepa sobre c贸mo protegerse, mejor equipado estar谩 para prevenir ataques cibern茅ticos.

Investigue antes de invertir: antes de invertir en cualquier criptomoneda, investigue a fondo el proyecto y el equipo que hay detr谩s de 茅l. Consulte el sitio web del proyecto, el libro blanco y los canales de redes sociales para asegurarse de que el proyecto sea leg铆timo.

Use soluciones de seguridad: una soluci贸n de seguridad en la que pueda confiar proteger谩 sus dispositivos contra varios tipos de amenazas. ⦁ Kaspersky Premium  evita todos los fraudes de criptomonedas conocidos y desconocidos, as铆 como el uso no autorizado de la potencia de procesamiento de su computadora para extraer criptomonedas.


El an谩lisis t茅cnico detallado del malware est谩 disponible en Securelist.


Te puede interesar leer