El malware Relay utiliza una aplicación falsa de reuniones con IA para atacar las billeteras cripto de solicitantes de empleo Web3
Puntos clave
- •La cepa de malware Relay se distribuye a través de una aplicación falsa de reuniones con IA disfrazada de software de entrevistas dirigido a buscadores de empleo Web3.
- •La firma de seguridad blockchain SlowMist publicó el informe de inteligencia de amenazas que documenta esta campaña de robo de información.
- •El ataque se basa en la ingeniería social al insertar software malicioso dentro de un flujo de reclutamiento, haciéndolo parecer más legítimo que los intentos típicos de phishing.
- •Los solicitantes de empleo Web3 son especialmente vulnerables porque muchos poseen criptomonedas e interactúan regularmente con billeteras como parte de sus actividades profesionales.
- •Los expertos en seguridad recomiendan verificar el software a través de sitios web oficiales, confirmar la identidad de los reclutadores mediante canales establecidos de la empresa y utilizar dispositivos separados para operaciones sensibles con billeteras.

Una cepa de malware conocida como Relay estaría utilizando una aplicación falsa de reuniones con IA para atacar las billeteras de criptomonedas de solicitantes de empleo Web3, según un informe de inteligencia de amenazas de SlowMist. SlowMist es una firma de seguridad blockchain que publica periódicamente análisis sobre campañas de phishing y drenaje de billeteras que afectan al ecosistema cripto.
Los investigadores de seguridad describen Relay como una herramienta de robo de información que se distribuye a través de lo que aparenta ser un software de entrevistas presentado a buscadores de empleo. La campaña se dirige específicamente a personas que buscan roles en el sector Web3.
Ingeniería social en el núcleo
El ataque se basa principalmente en la ingeniería social en lugar de un exploit técnico. Al disfrazar el malware como una herramienta de reuniones o entrevistas que se le indica instalar al candidato, los atacantes explotan la confianza inherente en un flujo de contratación estándar. El objetivo final es obtener acceso a las billeteras cripto de quienes descargan la aplicación.
La aplicación falsa de reuniones con IA sirve como punto de entrada para toda la cadena de ataque. En un contexto de contratación Web3, a los candidatos se les pide frecuentemente que descarguen software de entrevistas o reuniones, una solicitud rutinaria que hace que la instrucción sea difícil de cuestionar. La rápida proliferación de herramientas legítimas de reuniones y transcripción con IA en los últimos años aumenta aún más la verosimilitud de dicha solicitud, ya que organizaciones de diversos sectores han adoptado nuevas plataformas de videoconferencia y asistencia con IA.
Debido a que los objetivos son solicitantes de empleo, el malware se inserta dentro de una secuencia de reclutamiento en lugar de llegar como un enlace no solicitado. Señuelos similares con temática de reclutamiento dirigidos a desarrolladores Web3 han sido documentados por periodistas de seguridad que cubren campañas fraudulentas de falsos reclutadores dirigidas al sector. La ingeniería social basada en reclutamiento también se ha reportado en la industria tecnológica en general, donde se han utilizado procesos de entrevistas falsas para entregar malware a ingenieros de software. Este enfoque otorga a la descarga un nivel de legitimidad que los intentos convencionales de phishing normalmente no tienen.
A partir de ahí, el objetivo reportado es la billetera cripto del solicitante. Los pasos de ejecución específicos y los mecanismos de drenaje de billetera no se detallan en la investigación de SlowMist disponible, y por lo tanto no se presentan aquí como un hecho confirmado.
Implicaciones para la contratación Web3 y la seguridad de billeteras
Los solicitantes de empleo Web3 representan un grupo objetivo particularmente atractivo porque muchos ya poseen criptomonedas e interactúan regularmente con billeteras como parte de sus actividades profesionales. Esta superposición entre el grupo de candidatos y los usuarios activos de billeteras los hace altamente atractivos para los atacantes.
Los ataques enfocados en billeteras tienen consecuencias más graves que el phishing de credenciales rutinario. Una vez que se compromete el acceso a la billetera, los activos digitales pueden transferirse directamente, un patrón de riesgo que también se observa en casos como la demanda por una aplicación falsa de billetera para iPhone vinculada a un presunto robo de Bitcoin. A diferencia de las transacciones bancarias tradicionales, muchas transferencias de criptomonedas no pueden revertirse, lo que significa que las vulneraciones exitosas de billeteras a menudo resultan en pérdida permanente de fondos.
La combinación de herramientas falsas de IA y un lenguaje orientado al reclutamiento indica que los atacantes están adaptando sus señuelos a las tendencias tecnológicas y de contratación actuales. Tanto para los candidatos como para los equipos de contratación que operan en el espacio cripto, la recomendación práctica es ejercer precaución cuando se les solicite instalar cualquier software de entrevistas por parte de un reclutador no verificado. Verificar el software a través de sitios web oficiales, utilizar dispositivos separados para operaciones sensibles con billeteras y confirmar la identidad de los reclutadores a través de canales establecidos de la empresa se encuentran entre las medidas preventivas estándar recomendadas por los expertos en seguridad.