En los últimos meses, investigadores de ciberseguridad han detectado una campaña activa de distribución de aplicaciones falsas de criptomonedas cuyo objetivo es instalar un malware avanzado llamado JSCEAL. Este software malicioso puede robar tus credenciales, tus billeteras digitales y hasta espiar tu actividad en tiempo real.
Lo preocupante es que esta campaña utiliza miles de anuncios maliciosos en Facebook para atraer a víctimas como tú hacia páginas fraudulentas que imitan plataformas legítimas. Desde ahí, se te invita a descargar una supuesta aplicación de trading, que en realidad es el inicio de un ataque bien orquestado.
Todo empieza con anuncios pagados que aparecen en tu Facebook. Pueden verse muy convincentes: logos conocidos, imágenes profesionales e incluso nombres de marcas legítimas como TradingView. Muchos de estos anuncios se difunden desde cuentas robadas o recién creadas para evitar sospechas.
Cuando haces clic, se activa una cadena de redirecciones que te lleva a un sitio que parece auténtico. Si tu dirección IP o la fuente de referencia no coincide con lo que buscan, incluso pueden mostrarte una página de señuelo para no levantar sospechas.
La página te ofrece descargar un instalador (normalmente en formato MSI). Al abrirlo, este archivo descomprime varias librerías (DLL) y establece comunicación con tu propio equipo a través del puerto 30303.
De esta forma, la infección no avanza si uno de los componentes falla. Todo está pensado para que el malware se ejecute sólo si el entorno es favorable y pase desapercibido para los sistemas de seguridad.
Para que no sospeches, el instalador abre una ventana web con el navegador mediante msedge_proxy.exe y te muestra la página legítima de la aplicación que creías instalar. Tú piensas que todo salió bien, mientras en segundo plano ya se está recopilando tu información.
Cadena de Ataque (Fuente: Check Point)
También podría interesarte: Nueva variante del malware Chamaleon
Una vez instalado, JSCEAL pone en marcha una serie de funciones diseñadas para obtener control total de tu dispositivo:
Todo esto lo hace de forma altamente sigilosa, usando archivos JavaScript compilados y con fuerte ofuscación para que las herramientas de seguridad tradicionales no puedan detectarlo fácilmente.
Si descargas una de estas apps falsas, expones tu dispositivo y tu información a un riesgo grave:
En TecnetOne queremos que estés siempre protegido. Aquí tienes recomendaciones prácticas:
Si ves un anuncio en Facebook que ofrece una aplicación gratuita de criptomonedas o de inteligencia artificial con resultados “instantáneos”, sospecha.
En lugar de hacer clic en el anuncio, busca directamente la página oficial en tu navegador. Comprueba que el dominio sea legítimo y tenga certificado HTTPS.
Habilita la autenticación de dos pasos (2FA) en tus cuentas más importantes, en especial las relacionadas con banca y criptomonedas.
La primera barrera eres tú y tu equipo. Una breve capacitación sobre malvertising y descargas seguras puede marcar la diferencia.
Aprende Más: Malware Rugmi: Cientos de Detecciones Diarias
Los atacantes han encontrado en el malvertising de Facebook un canal perfecto para propagar malware como JSCEAL. Con anuncios bien diseñados y técnicas avanzadas, logran robar credenciales, billeteras y controlar dispositivos sin que lo notes.
En TecnetOne te recordamos: la mejor defensa es la prevención. Mantente alerta, actualiza tus sistemas y evita descargar aplicaciones desde enlaces que no sean oficiales. Porque en seguridad digital, un clic puede ser la diferencia entre estar protegido o quedar expuesto.