Apps falsas de criptomonedas burlan filtros de Apple

Kaspersky identificó 26 aplicaciones que imitaban billeteras cripto y redirigían a usuarios de iPhone hacia versiones manipuladas. La campaña utilizó herramientas legítimas de Apple para instalar aplicaciones externas capaces de capturar frases semilla y fondos digitales.

 


Una campaña de phishing cripto orientada a usuarios de criptomonedas logró operar dentro de la App Store con aplicaciones que imitaban servicios reconocidos.

Investigadores de Kaspersky alertaron sobre versiones alteradas diseñadas para capturar frases semilla y acceder a activos digitales.


Una campaña de fraude digital identificada por Kaspersky logró infiltrarse en la App Store de Apple mediante aplicaciones que simulaban ser billeteras de criptomonedas legítimas. Según el equipo de Threat Research de la compañía, las apps redirigían a los usuarios hacia páginas falsas que imitaban la tienda oficial para inducir la instalación de versiones manipuladas capaces de tomar control de los activos digitales.

La operación, activa al menos desde finales de 2025, estaría vinculada a actores relacionados con SparkKitty, un malware detectado anteriormente por Kaspersky en dispositivos iOS. La campaña utilizaba herramientas legítimas del ecosistema de Apple para desarrolladores con el fin de facilitar la instalación de aplicaciones fuera de la tienda oficial.

Kaspersky identificó 26 aplicaciones fraudulentas que replicaban nombres, íconos y apariencia de billeteras de criptomonedas populares como MetaMask, Ledger, Trust Wallet, Coinbase, TokenPocket, imToken y Bitpie.

Aunque las aplicaciones de phishing estaban dirigidas a un público específico, la compañía advirtió que cualquier usuario de iPhone podría verse afectado debido a que las apps maliciosas no tenían restricciones geográficas. Kaspersky reportó los casos detectados a Apple.

Aplicaciones falsas en iPhone.

Las aplicaciones incorporaban funciones básicas como juegos, calculadoras o listas de tareas para aparentar legitimidad. Sin embargo, al abrirse, dirigían al usuario hacia una página web que simulaba ser la App Store e invitaba a descargar nuevamente la supuesta aplicación para administrar criptomonedas.

El mecanismo seguía un proceso similar al observado previamente en SparkKitty iOS. En lugar de descargar directamente una aplicación maliciosa desde la tienda oficial, los usuarios eran guiados hacia la instalación de un “perfil de desarrollador” en el iPhone, una función normalmente utilizada para aplicaciones corporativas internas.

Una vez aceptado ese permiso, el dispositivo quedaba habilitado para instalar aplicaciones externas sin advertencias adicionales. En la práctica, esto permitía que los atacantes distribuyeran versiones alteradas de billeteras de criptomonedas que incorporaban troyanos digitales orientados a capturar información sensible y obtener acceso a los fondos digitales.

Ataques a billeteras cripto.

Las aplicaciones detectadas estaban adaptadas al tipo de billetera que imitaban y apuntaban tanto a billeteras calientes como frías. Una hot wallet almacena las claves privadas en un dispositivo conectado a internet, lo que facilita su uso diario, pero también incrementa su exposición a ataques. Una cold wallet, en cambio, utiliza un dispositivo de hardware separado para mantener las claves privadas fuera de línea.

En las hot wallets, el malware interceptaba la pantalla de recuperación o creación de la billetera para monitorear frases semilla y obtener acceso completo a los fondos de las víctimas.

En el caso de las cold wallets, la táctica se basaba en phishing. Kaspersky explicó que servicios como Ledger utilizan dispositivos de hardware separados para almacenar las frases semilla y firmar transacciones únicamente cuando el dispositivo es conectado físicamente o emparejado mediante Bluetooth con la aplicación móvil.

La aplicación legítima de Ledger smartphones no solicita frases semilla porque esa información permanece almacenada en el dispositivo físico. Las versiones fraudulentas, en cambio, intentaban obtener directamente esos datos del usuario para acceder a los fondos asociados a la billetera.

Recomendaciones de seguridad.

Así lo analiza María Isabel Manjarrez, investigadora de seguridad del Equipo Global de Investigación y Análisis de Kaspersky:

“Estas aplicaciones no parecen peligrosas al inicio, pero funcionan como una puerta de entrada. El engaño lleva al usuario, paso a paso, a instalar una app falsa que termina siendo un virus diseñado para robar sus criptomonedas. Lo preocupante es que, usando herramientas legítimas de Apple para desarrolladores, los atacantes pueden hacer llegar este tipo de engaños a cualquier iPhone si la persona cae en la trampa. Por eso, incluso en dispositivos considerados seguros, es clave estar atentos a cualquier instalación fuera de lo normal. Es probable que veamos más casos como este con tácticas similares”.

La compañía recomendó evitar enlaces inesperados dentro de aplicaciones, no instalar perfiles o permisos desconocidos y verificar siempre el desarrollador oficial antes de descargar cualquier app relacionada con criptomonedas.

También sugirió revisar comentarios y evaluaciones de los usuarios y utilizar soluciones de seguridad para detectar páginas falsas e intentos de fraude.


Compartir:
Los más leídos

Logo del podcast Entrevistas Exclusivas




RT

Información especializada de Tecnología, Innovación, Ciencia e Investigación global.