El equipo de inteligencia de amenazas de Microsoft ha señalado a CryptoBandits, una familia de malware empaquetada dentro de al menos ocho juegos de Steam, que convierte una máquina infectada en un punto de apoyo para robar wallets. El señuelo apunta a la huella habitual de Steam, pero la carga útil apunta a la huella de wallets que tiene al lado.
Cómo funciona la cadena
CryptoBandits descarga archivos de acceso directo USB (.lnk) que se hacen pasar por unidades legítimas. Cuando una víctima conecta una memoria USB, el malware se propaga a través del acceso directo, secuestra la actividad del portapapeles para reescribir direcciones de wallets mientras se pegan y enruta el tráfico saliente por Tor para evitar la atribución. El salto final exfiltra tokens y frases semilla de flujos de wallets de navegador y de escritorio antes de que se muevan los fondos.
Por qué importa
El equipo de investigación de Microsoft, incluido Liam "Akiba" Wright, vinculó una huella de mando y control con una serie de confirmaciones sospechosas de entregas de Uber Eats en bandejas de entrada de víctimas, lo que sugiere que los operadores están probando infraestructura a escala de consumo antes de usarla contra objetivos de mayor valor. La combinación de juegos de distribución masiva, propagación residente en USB e intercambio en el portapapeles sitúa la campaña claramente en la categoría de malware ladrón de amplio espectro, no en una operación dirigida.
Preguntas frecuentes
-
¿Qué es el malware CryptoBandits?
CryptoBandits es una familia de malware que Microsoft detectó dentro de al menos ocho juegos de Steam. Descarga archivos falsos de acceso directo USB, vigila el portapapeles para reescribir direcciones de wallets y usa Tor para exfiltrar tokens y frases semilla.
-
¿Cómo roba cripto CryptoBandits?
Planta archivos .lnk maliciosos que se activan cuando una víctima conecta una unidad USB y luego secuestra la actividad del portapapeles para cambiar direcciones de wallets pegadas durante una transacción. El tráfico saliente se enruta por Tor para ocultar la atribución antes de que se muevan los fondos.
-
¿Por qué Microsoft vincula la campaña con Uber Eats?
El equipo del investigador Liam "Akiba" Wright descubrió que una huella de mando y control aparecía junto a confirmaciones sospechosas de entregas de Uber Eats en bandejas de entrada de víctimas, lo que sugiere que los operadores estaban probando infraestructura a escala de consumo.
-
¿Qué wallets y plataformas están en riesgo?
El informe de Microsoft apunta a flujos de wallets basadas en navegador y de escritorio, incluidos almacenes de frases semilla en máquinas infectadas. Cualquier wallet cuya dirección pase por el portapapeles durante una transacción queda expuesta al intercambio.
-
¿Cómo pueden protegerse los usuarios de ladrones que cambian el portapapeles?
Verifica las direcciones de wallets carácter por carácter antes de confirmar, mantén las frases semilla fuera de máquinas conectadas a internet, trata los dispositivos USB desconocidos como hostiles y evita ejecutar software sin firmar o pirateado, incluidos títulos de Steam no verificados.