Omnistealer utiliza la cadena de bloques para robar todo lo que puede.

| 14, 2026 de abril
robar todo

Un nuevo programa de robo de información, denominado Omnistealer, está convirtiendo la cadena de bloques en una plataforma permanente para alojar malware, lo cual es una mala noticia tanto para las empresas como para los usuarios comunes.

Es bastante común que el malware almacene su carga útil en una plataforma pública, idealmente una que agregue cierta confiabilidad a la ubicación de descarga, como Google Docs , OneDrive , GitHub , npm , PyPI , etc.

El problema para los distribuidores de malware es que estos sistemas pueden ser desmantelados. A veces puede llevar tiempo y ser complicado, pero es posible. Omnistealer sortea esta limitación almacenando su código de preparación dentro de transacciones en cadenas de bloques públicas como TRON, Aptos y Binance Smart Chain.

Algunas transacciones de blockchain permiten pequeños fragmentos de datos arbitrarios (notas, metadatos, entradas de contratos inteligentes) y, en lugar de algo inofensivo, los atacantes insertan:

  • Texto cifrado
  • Comandos codificados
  • Fragmentos de código malicioso

Y dado que las cadenas de bloques solo permiten añadir datos, esos fragmentos maliciosos son prácticamente imposibles de eliminar una vez que se han minado en un bloque. Se pueden revocar dominios y eliminar repositorios de GitHub, pero no se puede revertir TRON o BSC solo para eliminar unos cientos de bytes de código malicioso.

Eso convierte los registros públicos en una infraestructura de mando y control sólida y resistente a la censura que los defensores no pueden simplemente desmantelar.

A pesar de su evidente conexión con las criptomonedas, Omnistealer no se limita a robar a los criptoinversores. Una vez que Omnistealer se instala en un sistema, ataca a:

  • Más de 10 gestores de contraseñas, incluidas herramientas para consumidores sincronizadas en la nube como LastPass.
  • Los principales navegadores como Chrome y Firefox, extrayendo datos de inicios de sesión guardados y datos de sesión.
  • Cuentas de almacenamiento en la nube, incluidas las credenciales de Google Drive.
  • Más de 60 monederos de criptomonedas basados ​​en navegador, incluyendo extensiones populares como MetaMask y Coinbase Wallet.

 Está diseñado para ser un sistema de extracción de datos integral que, según los investigadores, “literalmente robará todo”.

El ataque normalmente comienza con un trabajo de codificación "simple": un contratista consigue un LinkedIn o una oferta de Upwork, descarga un repositorio de GitHub y ejecuta lo que parece ser código de proyecto normal. En segundo plano, ese código se conecta a la cadena de bloques, lee los datos de la transacción y los usa como puntero para obtener y descifrar la carga útil final.

Los investigadores estiman que ya se han visto comprometidas aproximadamente 300.000 credenciales, que abarcan desde plataformas de la industria para adultos y servicios de entrega de comida hasta empresas de cumplimiento financiero, proveedores de defensa y entidades del gobierno estadounidense. 

Lo que puedes hacer 

No se puede eliminar el malware de la cadena de bloques, pero sí se puede dificultar mucho que campañas como esta te afecten. Primero, reduce lo que se puede robar. Después, protege mejor tu información.

  • Desconfía, por defecto, de las ofertas de trabajo "soñadas" y de contratos no solicitados, especialmente si pasan rápidamente a chats fuera de la plataforma (Telegram, Discord) o te piden que ejecutes código de un repositorio privado.
  • Proteja sus contraseñas con un gestor de contraseñas de confianza y active la autenticación multifactor (dando preferencia a la aplicación o clave en lugar de a los SMS) para cualquier cuenta importante o confidencial.
  • Utilice una solución antimalware actualizada y en tiempo real para bloquear, detectar y eliminar amenazas como Omnistealer.
  • No uses tu perfil de usuario habitual ni tu estación de trabajo principal como banco de pruebas para proyectos aleatorios de GitHub o trabajos secundarios. En su lugar, usa una máquina virtual o un sistema independiente.
  • Vigila tus cuentas de criptomonedas y bancarias para detectar inicios de sesión o retiros inexplicables, y transfiere fondos a nuevas billeteras si sospechas que han sido comprometidas.

Seamos realistas, una ventana de incógnito tiene sus limitaciones.

Filtraciones de datos, comercio en la web oscura, fraude con tarjetas de crédito. Malwarebytes Identity Theft Protection lo monitoriza todo, te avisa rápidamente e incluye un seguro contra el robo de identidad. 

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.