HP advierte que una herramienta falsa de trading con IA distribuye malware dirigido a billeteras de navegador
Puntos clave
- •El equipo de investigación de amenazas de HP identificó malware disfrazado como un asistente de trading de criptomonedas con IA legítimo que despliega código malicioso una vez instalado en la máquina de la víctima.
- •El ataque se dirige a extensiones de billeteras de navegador como MetaMask y Phantom, que almacenan credenciales de acceso y pueden permitir que el malware lea datos de la billetera, intercepte aprobaciones de transacciones o manipule el contenido en pantalla cuando los usuarios envían fondos.
- •La campaña se basa en ingeniería social en lugar de un exploit técnico, aprovechando el interés en las herramientas de trading con IA y las promesas de ganancias automatizadas para atraer a los usuarios de criptomonedas.
- •Las defensas recomendadas incluyen descargar software solo de fuentes oficiales verificadas, rechazar extensiones que soliciten permisos innecesarios y activar las actualizaciones automáticas de navegadores y software de seguridad.
- •Para fondos de acceso poco frecuente, HP sugiere billeteras de hardware o perfiles de navegador separados, ya que los dispositivos sin conexión están físicamente aislados de las amenazas transmitidas por el navegador.

HP emitió una advertencia sobre una campaña maliciosa en la que atacantes disfrazaron malware como una herramienta de trading de criptomonedas con IA. Según la alerta de la empresa, el software fraudulento está diseñado para comprometer extensiones de billeteras de criptomonedas en el navegador — los complementos de los que dependen millones de usuarios para almacenar y enviar activos digitales — poniendo en riesgo tanto los fondos como el acceso a las cuentas.
Un asistente de trading falso que oculta código malicioso
HP, la empresa tecnológica conocida por su investigación de amenazas, señaló que los atacantes presentaron el malware como un asistente de trading legítimo impulsado por IA. El señuelo sigue un patrón sencillo: prometer un compañero de trading inteligente y automatizado, convencer al objetivo de descargarlo e instalarlo, y luego desplegar código malicioso en segundo plano una vez que el software se ejecuta en la máquina de la víctima.
La técnica es una forma clásica de ingeniería social. En lugar de explotar una falla técnica, los atacantes aprovechan el interés genuino en un tema en tendencia — en este caso, las herramientas de trading con IA — para engañar a las personas y hacer que instalen software que de otro modo evitarían. La promesa de ganancias automatizadas hace que el cebo sea especialmente efectivo en los círculos de criptomonedas, donde el entusiasmo por el trading asistido por IA sigue siendo alto.
Por qué las extensiones de billeteras de navegador están en la mira
Las extensiones de billeteras de navegador como MetaMask y Phantom son complementos instalados directamente en un navegador web. Funcionan como un llavero digital, almacenando las credenciales que dan al usuario acceso a sus criptomonedas. Como operan dentro del navegador, interactúan estrechamente con cada sitio web que el usuario visita, incluidos los exchanges de criptomonedas y las plataformas de tokens. Para muchos poseedores, ese llavero es también la puerta de entrada diaria al ecosistema cripto más amplio — la herramienta utilizada para iniciar sesión en aplicaciones descentralizadas, aprobar intercambios de tokens y confirmar transacciones.
Esa profunda integración es precisamente lo que las hace atractivas para los atacantes. El malware que obtiene acceso a un entorno de navegador puede, potencialmente, leer datos de la billetera, interceptar aprobaciones de transacciones o manipular lo que aparece en pantalla en el momento en que el usuario está por enviar fondos. La advertencia de HP sobre esta superficie de ataque refleja patrones observados en otras campañas de fraude con criptomonedas, incluidas las advertencias de la Comisión de Comercio de Futuros de Commodities de EE. UU. (CFTC) sobre estafas con cajeros automáticos de cripto, que igualmente se basan en la manipulación social y no solo en exploits técnicos.
Las billeteras de navegador son populares por su comodidad, pero esa comodidad tiene un costo. Una billetera de hardware mantenida sin conexión está físicamente separada de las amenazas del navegador; una extensión de navegador no.
Cómo los usuarios pueden proteger sus extensiones de billetera
El paso de protección más efectivo también es el más simple: descargar herramientas de trading, aplicaciones de billetera y extensiones de navegador solo de fuentes oficiales y verificadas. Los usuarios deben verificar el nombre del desarrollador, leer las reseñas de usuarios y confirmar que la página de descarga coincida con el sitio web oficial del proyecto antes de hacer clic en instalar.
Los permisos también merecen atención minuciosa. Una billetera de criptomonedas no tiene ninguna necesidad legítima de acceder al micrófono, la cámara o todos los datos de cada sitio web que el usuario visita. Toda extensión solicite más acceso del que requiere su función principal debe considerarse una señal de alerta.
Mantener el software actualizado es otra defensa clave. Los navegadores, las extensiones de billetera y el software de seguridad deben actualizarse regularmente, ya que los proveedores parchean rutinamente vulnerabilidades que los atacantes explotan. Activar las actualizaciones automáticas elimina el riesgo de perder un parche crítico.
Para los fondos que no se necesitan para acceso frecuente, vale la pena considerar moverlos fuera de una billetera de navegador por completo. Una billetera de hardware almacena las claves privadas en un dispositivo físico desconectado de internet, lo que hace que sea significativamente más difícil de alcanzar para el malware basado en navegador. Usar un perfil de navegador separado y dedicado — o incluso un dispositivo aparte — para servicios desconocidos añade otra capa de aislamiento.
Los usuarios también deben tratar cualquier oferta no solicitada de una herramienta de trading con IA como una señal de alerta, en particular una que prometa retornos garantizados o una ventaja sobre el mercado. Las herramientas legítimas no necesitan ser impuestas a los clientes potenciales mediante anuncios, mensajes en redes sociales o enlaces de descarga compartidos en grupos de chat. Tácticas similares de ingeniería social han aparecido en otros esquemas dirigidos a poseedores individuales de criptomonedas, incluidos casos en los que internos explotaron el acceso de confianza para mover fondos de usuarios.
La lección más amplia
El mensaje central de la advertencia de HP es que el punto más débil de la seguridad cripto a menudo no es la propia blockchain, sino el software que se encuentra entre los usuarios y sus activos. En un ecosistema donde un solo complemento de navegador puede controlar el acceso a los fondos, campañas como esta ponen el foco en las decisiones que los usuarios toman al momento de instalar — y en las señales que vale la pena observar, desde la propia advertencia de HP hasta los canales oficiales de soporte que los desarrolladores de billeteras mantienen para distinguir extensiones legítimas de falsificaciones. Verificar qué se instala, limitar los permisos de las extensiones y mantener el software actualizado siguen siendo las defensas más prácticas disponibles para cualquier poseedor de criptomonedas en este momento.
Descargo de responsabilidad: Este artículo tiene fines informativos únicamente y no constituye asesoramiento financiero ni de inversión. Los mercados de criptomonedas y activos digitales conllevan un riesgo significativo. Siempre investigue por su cuenta antes de tomar decisiones.