Una falsa app de escritorio de Claude difunde el malware RevStealer y pone en riesgo más de 50 billeteras cripto
Una falsa app de escritorio de Claude difunde el malware RevStealer y pone en riesgo más de 50 billeteras cripto
La última oleada de malware para Windows dirigido a usuarios de criptomonedas tiene una forma conocida: una marca de confianza, una descarga tentadora y una carga oculta diseñada para robar todo lo que la víctima tenga guardado en el navegador. En este caso, los atacantes están usando un instalador falso de escritorio de Claude para distribuir RevStealer, una familia de malware dedicada al robo de datos que parece diseñada para recopilar credenciales, datos de sesión e información relacionada con billeteras a gran escala.
Para cualquiera que esté activo en el mundo cripto, esto no es solo otra historia genérica de phishing. Es un recordatorio de que la amenaza más peligrosa muchas veces no es un ataque directo a la blockchain, sino al dispositivo desde el que navegas, apruebas, firmas y administras activos.
Por qué una app falsa de IA es un señuelo eficaz para el mundo cripto
Las herramientas de IA ya forman parte del día a día de traders, fundadores, analistas y desarrolladores. Eso las convierte en un señuelo ideal. Una falsa versión “gratuita” de escritorio de un asistente popular reduce las sospechas, porque la víctima cree que está instalando software de productividad, no abriendo la puerta a un ladrón de credenciales.
Ese patrón encaja con una tendencia más amplia en el cibercrimen: los atacantes empaquetan cada vez más malware dentro de software que parece útil, actual o exclusivo. Los instaladores estilo “Free Pro”, “crackeado” y “desktop mod” siguen siendo cebos comunes porque explotan al mismo tiempo la curiosidad y la urgencia.
Si quieres el producto real, empieza siempre por el sitio oficial de Claude en claude.ai, no por espejos de terceros, republicaciones ni paquetes de descarga.
Qué intenta robar RevStealer
Según los investigadores de seguridad, este malware está diseñado para recopilar una amplia gama de datos sensibles, entre ellos:
- Nombres de usuario y contraseñas del navegador
- Cookies y tokens de sesión
- Datos de gestores de contraseñas
- Configuración de VPN y acceso remoto
- Datos de aplicaciones de mensajería
- Capturas de pantalla
- Documentos seleccionados
- Información vinculada a más de 50 billeteras cripto
Esa combinación es especialmente peligrosa para los usuarios de cripto, porque el compromiso rara vez comienza con la filtración de una clave privada. Más a menudo, el atacante roba primero sesiones del navegador, datos de extensiones de billeteras, accesos a la nube o material de recuperación. A partir de ahí, puede moverse hacia cuentas de exchanges, paneles de trading, correo electrónico y gestores de contraseñas.
Una buena base para entender este modelo de amenaza es la visión general de Microsoft sobre el malware, que explica cómo el software malicioso moderno suele centrarse en el robo, la persistencia y el sigilo, más que en una interrupción evidente.
Por qué las billeteras cripto son un objetivo tan valioso
Los usuarios de criptomonedas suelen concentrar acciones de gran valor en un único equipo: el mismo portátil puede contener accesos a exchanges, paneles de distintas cadenas, extensiones de billeteras, copias de seguridad de semillas y aplicaciones de mensajería usadas para acuerdos o trabajo comunitario. Esa concentración hace que un compromiso de Windows sea desproporcionadamente dañino.
Incluso cuando no se roban directamente las claves privadas, los atacantes pueden aprovechar:
- Cookies y sesiones del navegador para tomar el control de cuentas sin volver a introducir contraseñas.
- Credenciales guardadas para acceder al correo, almacenamiento en la nube y exchanges.
- Datos del gestor de contraseñas que pueden desbloquear un conjunto más amplio de servicios.
- Capturas de pantalla y documentos que pueden revelar frases de recuperación, claves API o información de cartera.
Para los poseedores de cripto, por eso la seguridad del endpoint importa tanto como la seguridad en la cadena. La protección de una billetera no depende solo de la app de la wallet; también depende del entorno en el que se utiliza.
RevStealer también intenta ocultarse de los analistas
Según la investigación, el malware incluye comprobaciones de memoria, núcleos de CPU, nombres de usuario, nombres de host y hardware gráfico para decidir si se está ejecutando en una máquina real de usuario. Si detecta indicios de depuración o virtualización, puede detenerse o reducir su comportamiento malicioso.
Eso importa porque ayuda al malware a evitar la detección temprana en sandboxes y entornos de análisis. En términos prácticos, significa que una muestra puede parecer inofensiva durante la inspección y activarse por completo solo en un dispositivo real de la víctima.
Esta es otra razón por la que los instaladores falsos son tan efectivos: no son explosiones ruidosas de ransomware. Son recolectores silenciosos de credenciales que esperan hasta tener suficientes datos como para resultar útiles al atacante.
La lección de seguridad cripto: confía en la fuente, no en la promesa
La promesa de una app de IA “premium gratis” casi siempre es una trampa. En el mundo cripto, la misma advertencia aplica a herramientas de billetera, bots de trading, paneles de airdrops y extensiones de navegador “especiales”. Si la ruta de descarga no es oficial, el riesgo no es teórico.
Los usuarios deberían tomar como señales de alerta:
- Una descarga ofrecida fuera del sitio web oficial del proveedor
- Afirmaciones de software “Free Pro”, “crackeado” o “desbloqueado”
- Instaladores compartidos a través de repositorios o foros aleatorios
- Complementos, scripts o ejecutables sin firma incluidos en el paquete
- Solicitudes para desactivar herramientas de seguridad durante la instalación
Para una higiene más amplia frente al phishing y la ingeniería social, la guía de phishing de CISA y su iniciativa Secure Our World ofrecen una lista práctica muy útil para usuarios y equipos.
Cómo pueden reducir su exposición los usuarios de cripto ahora mismo
Si usas Windows para cualquier actividad relacionada con activos digitales, algunos hábitos pueden reducir mucho el riesgo:
1. Limita el software de IA y de billeteras a fuentes oficiales
Descarga solo desde el sitio oficial o desde una tienda de apps verificada. Evita espejos, versiones “portables” y enlaces de redes sociales.
2. Separa tu actividad cripto de la navegación diaria
Usa un perfil de navegador dedicado o incluso un dispositivo dedicado para acceder a exchanges, DeFi y gestionar billeteras. Menos extensiones significa menos oportunidades para el robo de tokens.
3. Replantea tu modelo de gestor de contraseñas
Un gestor de contraseñas sigue siendo útil, pero sus datos se vuelven muy sensibles si el endpoint se ve comprometido. Protege la contraseña maestra, activa MFA fuerte y actualiza las contraseñas críticas solo desde un dispositivo limpio si sospechas una infección.
4. Mantén el material de recuperación fuera de línea
Las frases semilla, los fragmentos de recuperación y las notas de respaldo nunca deberían estar en capturas de pantalla, notas en la nube o carpetas del escritorio.
5. Desconfía de la urgencia
Las campañas de malware suelen presionar con escasez: oferta limitada, beta limitada, invitación limitada, desbloqueo limitado. Esa presión forma parte del ataque.
6. Usa firmas respaldadas por hardware para saldos importantes
Si el compromiso de una wallet comienza en un escritorio, mantener las claves privadas fuera de esa máquina puede evitar que el atacante las extraiga directamente.
Dónde encaja una hardware wallet
Una hardware wallet no hace desaparecer el phishing, pero sí cambia el coste del fallo. Si tu computadora está infectada con un stealer como RevStealer, mantener las claves privadas fuera de línea puede ayudar a evitar que un compromiso a nivel de navegador se convierta en una pérdida total de activos.
Por eso muchos holders de largo plazo y usuarios activos on-chain prefieren una hardware wallet para fondos de mayor valor. Un dispositivo como OneKey puede ayudar a aislar las claves privadas de un PC infectado y hacer que la aprobación de transacciones sea más deliberada, algo especialmente importante cuando ya no se puede confiar en el entorno de escritorio.
La idea clave es simple: si tu portátil es el lugar donde navegas y haces trading, no debería ser también el lugar donde viven tus claves más sensibles.
Reflexión final
La campaña falsa de escritorio de Claude es un caso de estudio útil sobre cómo ha evolucionado el robo de cripto. Los atacantes ya no necesitan romper blockchains; solo necesitan comprometer los endpoints donde los usuarios inician sesión, firman y guardan datos de recuperación.
Para los poseedores de cripto, la mejor defensa es una defensa por capas: instalar solo desde fuentes confiables, reducir la exposición del navegador, mantener los datos de recuperación fuera de línea y mover los fondos serios a almacenamiento respaldado por hardware. En un panorama de amenazas en el que los stealers pueden apuntar a decenas de billeteras a la vez, esa disciplina ya no es opcional.



