Phishing de COLDCARD: Nueva estafa usa chat en vivo y software RMM para robar criptomonedas

Contenido del artículo
La ciberseguridad en el ecosistema de activos digitales ha alcanzado un punto crítico tras la detección de una sofisticada campaña de ingeniería social. Investigadores de la firma Proofpoint han encendido las alarmas comunitarias al descubrir una operación maliciosa altamente dirigida que explota la ansiedad e incertidumbre de los inversores. Esta amenaza surge directamente tras la revelación de un fallo crítico en el firmware de Coinkite y el subsecuente robo de decenas de millones de dólares en Bitcoin. En este escenario de paranoia colectiva, la nueva ola de phishing de COLDCARD no busca vulnerar algoritmos criptográficos mediante fuerza bruta, sino manipular directamente al factor humano para tomar el control absoluto de sus sistemas informáticos.
A diferencia de los ataques automatizados tradicionales, esta campaña redefine los límites de la ingeniería social al integrar soporte técnico en vivo operado por ciberdelincuentes reales. Mediante una cuidada suplantación de identidad corporativa y la promesa de una “Auditoría de Hardware Coordinada”, los atacantes guían paso a paso a las víctimas para que ejecuten herramientas de gestión remota legítimas. El resultado es un compromiso devastador que neutraliza cualquier arquitectura de seguridad previa, dejando expuestas tanto las claves privadas como los fondos almacenados en estos dispositivos de custodia propia.
Análisis de la amenaza: El contexto detrás del phishing de COLDCARD
Para comprender la efectividad y el alcance de esta campaña de phishing de COLDCARD, es indispensable analizar el trasfondo técnico que generó la conmoción inicial. Recientemente, la comunidad criptográfica sufrió un severo impacto al confirmarse una vulnerabilidad histórica en el generador de números pseudoaleatorios (PRNG) del firmware utilizado por diversos modelos de monederos de hardware COLDCARD. Este fallo de integración provocó que la generación de frases de recuperación (semillas BIP-39) recurriera a un sistema de respaldo de software predecible en lugar de utilizar exclusivamente la entropía del elemento seguro de hardware.
Aprovechando esta brecha, atacantes no identificados lograron drenar miles de direcciones de Bitcoin, acumulando pérdidas masivas estimadas entre $88.6 millones y más de $130 millones en cuestión de días. La noticia desató pánico entre los usuarios de almacenamiento en frío. Conscientes de este escenario, los ciberdelincuentes diseñaron una estrategia oportunista: hacerse pasar por el propio fabricante (Coinkite) para ofrecer un falso software de “verificación de integridad” que supuestamente protegería a las víctimas contra la vulnerabilidad detectada.
La anatomía de la campaña de phishing de COLDCARD
La infraestructura técnica desplegada para este ataque refleja un alto grado de sofisticación táctica y planificación operativa. El vector de entrada comienza con correos electrónicos masivos pero altamente personalizados, diseñados para evadir los filtros antispam estándar mediante el uso de dominios que simulan legitimidad corporativa.
Workflow técnico del vector inicial y el señuelo de auditoría
El flujo del ataque sigue una secuencia meticulosamente calculada para maximizar la tasa de conversión de víctimas:
- Suplantación del remitente: Los correos electrónicos fraudulentos son enviados desde dominios maliciosos registrados específicamente para el ataque, tales como
compliance@coldcardteamnews.com, utilizando el asunto “Hardware audit now available”. - Narrativa de cumplimiento de seguridad: El mensaje afirma que Coinkite está llevando a cabo una auditoría obligatoria en toda la red de dispositivos COLDCARD para verificar la integridad del hardware. Para calmar las sospechas, el texto asegura falsamente que el proceso es completamente “air-gapped” y que jamás solicitará las palabras de la semilla de recuperación.
- Presión psicológica por fecha límite: Se impone un plazo estricto (por ejemplo, el 10 de agosto) para inducir un estado de urgencia en el usuario, obligándolo a actuar antes de cuestionar la autenticidad del procedimiento.
- Redirección a portales clonados: El botón de acción (“Access the Audit Tool”) redirige al usuario hacia el sitio
coldcardcompliance.com, una réplica exacta del portal oficial de COLDCARD, optimizada para transmitir profesionalismo.
Ingeniería social interactiva: Operadores humanos en tiempo real
El elemento diferenciador más peligroso de este ataque radica en el componente humano. Mientras que la mayoría de los ataques de phishing se limitan a formularios estáticos o scripts automatizados, los diseñadores de esta campaña incorporaron una ventana de chat de atención al cliente en vivo integrada directamente en la página web maliciosa.
Este sistema de chat es atendido en tiempo real por operadores humanos que monitorean la interacción de las víctimas. Si un usuario vacila al descargar el ejecutable o expresa dudas sobre la seguridad del proceso, el operador interviene de inmediato con un lenguaje técnico pulido y persuasivo. Los analistas de ciberseguridad de Proofpoint documentaron cómo estos atacantes interactúan con los objetivos, adaptando sus respuestas según el sistema operativo detectado (Windows o macOS).
Bipaseo guiado del Control de Cuentas de Usuario (UAC)
Uno de los mayores obstáculos para la ejecución de software no autorizado en Windows es el Control de Cuentas de Usuario (UAC), el cual despliega advertencias administrativas cuando una aplicación intenta realizar cambios en el sistema. Los atacantes resuelven este problema mediante persuasión directa en el chat:
- Cuando el sistema operativo despliega la alerta de UAC o el filtro SmartScreen, la víctima consulta al “soporte” en vivo.
- El operador de chat asegura formalmente al usuario que la advertencia de elevación de privilegios es un “comportamiento esperado y totalmente necesario” para que el software de auditoría pueda acceder a bajo nivel a los controladores USB.
- Paso a paso, el ciberdelincuente instruye a la víctima para hacer clic en “Sí”, desactivar alertas de seguridad o ejecutar scripts en lotes (archivos
.batalojados en GitHub), garantizando la ejecución del binario.
Payload y persistencia: El abuso de ConnectWise ScreenConnect
Una vez que el usuario otorga los permisos administrativos requeridos, el binario descarga e instala silenciosamente un software legítimo de Gestión y Monitoreo Remoto (RMM): ConnectWise ScreenConnect.
El uso de herramientas RMM comerciales como carga útil (payload) representa una táctica de evasión altamente efectiva conocida como Living off the Land (LotL). Dado que ScreenConnect es una aplicación empresarial firmada digitalmente y utilizada ampliamente por departamentos de TI corporativos, los motores antivirus tradicionales y los sistemas EDR (Endpoint Detection and Response) a menudo no la clasifican como ejecutable malicioso.
Mecanismos de control y persistencia en el sistema comprometido
Con ScreenConnect instalado y conectado al servidor de comando y control (C2) de los atacantes, la amenaza obtiene acceso interactivo total y persistente sobre la máquina de la víctima. Las capacidades operativas que adquieren incluyen:
- Control total del escritorio: Visualización e interacción en tiempo real con la pantalla del usuario, permitiéndoles observar cada acción realizada.
- Exfiltración de archivos locales: Acceso irrestricto al sistema de archivos para buscar claves privadas, archivos wallet.dat, capturas de pantalla, notas con contraseñas y documentos confidenciales.
- Secuestro de credenciales y tokens de sesión: Extracción de contraseñas guardadas en navegadores y robo de cookies de sesión activas en intercambios centralizados de criptomonedas o aplicaciones Web3.
- Infección secundaria de malware: Capacidad para desplegar troyanos de acceso remoto adicionales, keyloggers o herramientas de cifrado ransomware.
Impacto en la custodia de activos y la paradoja de la seguridad en frío
El objetivo final de los atacantes tras consolidar el acceso remoto no es solo comprometer el equipo, sino despojar a la víctima de la totalidad de sus activos digitales. Esta campaña expone una paradoja trágica en el ámbito de la autocustodia: los usuarios adquieren monederos de hardware para aislar sus claves criptográficas del entorno hostil de Internet, pero la ingeniería social logra eludir este aislamiento comprometiendo la computadora de gestión.
Aun si la clave privada jamás sale de la memoria del chip seguro del dispositivo, un atacante con control de escritorio remoto puede manipular las transacciones que el usuario firma en tiempo real. Al alterar los campos de dirección de destino y monto en la interfaz del software de la billetera (como Electrum o Sparrow), el atacante induce al usuario a firmar en el dispositivo una transacción maliciosa creyendo que realiza un procedimiento legítimo. Asimismo, los atacantes aprovechan el acceso para buscar copias de seguridad de semillas BIP-39 almacenadas indebidamente en formato digital.
Protocolos de mitigación y defensa para usuarios de monederos de hardware
Frente a una amenaza que combina la explotación de vulnerabilidades técnicas reales con tácticas complejas de ingeniería social en vivo, los usuarios de monederos de hardware deben adoptar una postura de seguridad estrictamente preventiva. Las siguientes recomendaciones son fundamentales para contrarrestar este tipo de campañas:
- Principio de no instalación de software externo: Ningún fabricante legítimo de monederos de hardware (como Coinkite, Trezor o Foundation) requerirá jamás la instalación de ejecutables, scripts en lotes o herramientas de “auditoría” para verificar un dispositivo físico. Las actualizaciones de firmware se realizan exclusivamente descargando archivos binarios firmados directamente desde el sitio web oficial verificado.
- Verificación rigurosa de dominios e infraestructura: Ignore cualquier correo electrónico no solicitado. Antes de interactuar con un portal, verifique minuciosamente la URL. Desconfíe de dominios secundarios como
coldcardcompliance.comocoldcardteamnews.com. - Desconfianza absoluta en chats de soporte no solicitados: El soporte técnico oficial de las firmas de ciberseguridad o hardware wallets jamás se pondrá en contacto proactivamente con un usuario para exigir la ejecución de comandos o eludir avisos del sistema operativo (UAC).
- Validación estricta en pantalla del dispositivo (WYSIWYS): La regla fundamental en el uso de almacenamiento en frío es “What You See Is What You Sign” (Lo que ves es lo que firmas). Siempre verifique que la dirección y el monto mostrados en la pantalla del monedero coincidan exactamente con la intención de la transacción.
- Aislamiento y respuesta ante sospecha de compromiso: Si ha ejecutado el software malicioso, desconecte inmediatamente el equipo de Internet para interrumpir la sesión RMM de ConnectWise ScreenConnect. Transfiera de inmediato todos los fondos a una nueva semilla limpia generada en un dispositivo seguro no comprometido.
La campaña de phishing de COLDCARD pone de manifiesto que en el ecosistema criptográfico actual, el eslabón más codiciado por los ciberdelincuentes continúa siendo la psicología del usuario. La combinación de pánico por vulnerabilidades recientes y soporte técnico fraudulento en tiempo real demuestra que la educación defensiva y el escepticismo radical son tan vitales como los mejores algoritmos de cifrado de hardware.
Etiquetas
Escrito por
TempMail Ninja
Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.


