Clipper malware roba cripto vía USB y usa Tor como C2

Clipper malware roba cripto vía USB y usa Tor como C2

Copias la dirección de la billetera Bitcoin, la pegas en el campo de destino y confirmas la transacción. La secuencia es automática después de unos meses operando con cripto. El problema es que la dirección que llegó al otro lado no era la que copiaste: un malware cambió silenciosamente el contenido del portapapeles mientras no mirabas, y el dinero terminó en la billetera de otra persona. Eso es un clipper. Y Microsoft reveló el 17 de junio de 2026 que existe una campaña activa que usa esta técnica desde febrero, combinada con propagación por USB y un canal de comando y control escondido dentro de la red Tor.

Qué es un clipper malware

El clipper malware es un programa que monitorea y manipula el contenido del portapapeles del sistema operativo. Cuando detecta un patrón que parece una dirección de billetera cripto —Bitcoin, Ethereum, Monero y otras—, la reemplaza por la dirección del atacante antes de que el usuario se dé cuenta.

El ataque funciona porque las direcciones de billetera son secuencias largas de caracteres que casi nadie verifica por completo. La mayoría de la gente copia, pega y confirma sin comparar la dirección entera. Existe el consejo estándar de verificar al menos los primeros y últimos cuatro caracteres, pero en la práctica pocos lo hacen en cada transacción.

La campaña CryptoBandits revelada por Microsoft

Microsoft Threat Intelligence publicó el análisis completo el 17 de junio. Según el informe, la campaña está activa desde febrero de 2026 y combina cuatro capacidades en un solo paquete: robo de portapapeles, sustitución de direcciones de billetera, propagación tipo worm y comunicación C2 vía Tor. Windows Defender Antivirus clasifica el componente principal como Trojan:Win32/CryptoBandits.A.

La elección de Tor como canal de C2 no es casual. Dificulta la atribución y complica el bloqueo a nivel de firewall corporativo, porque el malware integra un cliente Tor portátil y enruta todo el tráfico C2 por un proxy SOCKS5 local en el puerto 9050. Para la mayoría de los sistemas de monitoreo de red, ese tráfico parece tráfico Tor convencional, lo que no levanta alertas automáticas en muchas organizaciones.

Cómo funciona técnicamente

El malware opera con dos componentes distintos que actúan en paralelo:

Componente worm: responsable de la propagación. Crea archivos de acceso directo .lnk maliciosos en unidades USB conectadas al sistema infectado. Cualquier otro Windows que acceda al drive y abra uno de esos archivos —especialmente con AutoPlay habilitado— ejecuta el payload. La técnica del LNK malicioso como vector de infección no es nueva (Stuxnet usaba algo similar en 2010), pero sigue siendo eficaz contra máquinas con configuraciones predeterminadas.

Componente clipper/stealer: monitorea el portapapeles aproximadamente cada 500 milisegundos. Cuando el contenido coincide con los patrones de direcciones de billeteras cripto conocidas, lo reemplaza por la dirección controlada por los atacantes. Además, el malware busca activamente frases semilla (seed phrases) y claves privadas que puedan estar en archivos de texto plano o copiadas al portapapeles: el tipo de dato que compromete el acceso completo a la billetera, no solo una transacción.

Ambos componentes también se comunican con el C2 vía Tor para recibir direcciones de billetera actualizadas y exfiltrar los datos recolectados, garantizando que los atacantes puedan rotar las direcciones de destino según lo necesiten.

Quién está en riesgo

El vector primario es USB, lo que pone en riesgo especialmente a entornos corporativos con políticas laxas sobre medios extraíbles. Pero el componente worm garantiza propagación lateral: una vez que un sistema está infectado, cualquier USB que salga de esa estación puede llevar el malware a otras computadoras, incluidas máquinas de otras redes.

Los usuarios domésticos que operan con criptomonedas y eventualmente comparten archivos vía pendrive también están en la mira. El malware no distingue entre una billetera de bajo valor y una con saldo relevante: sustituye todas las direcciones que detecta.

Cómo protegerte

  • Desactiva el AutoPlay en Windows. Ve a Configuración → Bluetooth y dispositivos → Reproducción automática y desactívala para todos los medios extraíbles. Elimina el vector primario de los archivos LNK en USB.
  • Nunca conectes un USB desconocido. Regla básica que aun así falla en entornos corporativos cuando alguien encuentra un pendrive en el estacionamiento.
  • Verifica la dirección completa antes de confirmar cualquier transacción cripto. Compara al menos 8 caracteres al inicio y 8 al final. Si usas una billetera hardware (Ledger, Trezor), confirma en la pantalla del dispositivo, no en la de la computadora.
  • Usa billetera hardware para montos relevantes. Esas billeteras firman la transacción sin conexión y muestran la dirección de destino en su propia pantalla, lo que vuelve al clipper ineficaz para quien verifica en el dispositivo antes de confirmar.
  • Mantén Windows Defender actualizado. La detección Trojan:Win32/CryptoBandits.A ya está en las definiciones más recientes.
  • Monitorea procesos que acceden al portapapeles con frecuencia. Herramientas como Process Monitor (Sysinternals) identifican procesos que consultan el portapapeles en bucle, un comportamiento anómalo en el uso normal.

Si administras endpoints corporativos, auditar los registros de seguridad de Windows vía PowerShell puede ser el primer paso para identificar procesos sospechosos corriendo en las estaciones. En paralelo, proteger las cuentas en los exchanges con autenticación fuerte es esencial, aunque vale recordar que los ataques de MFA fatigue logran comprometer incluso el 2FA bajo suficiente presión.

Por qué esta combinación es más peligrosa que un clipper común

El clipper malware existe hace años, pero la combinación de worm USB + Tor C2 eleva considerablemente el nivel de sofisticación. Un clipper simple es detectable por el comportamiento de red o por la ausencia de persistencia elaborada. Este no: Tor integra la comunicación dentro de tráfico aparentemente legítimo, el worm garantiza propagación incluso en entornos con restricciones de internet (vía USB físico), y los dos componentes separados complican la respuesta a incidentes: puedes eliminar el clipper sin darte cuenta de que el worm todavía está presente en la máquina y en drives que ya pasaron por ahí.

Es un patrón que también vimos en campañas con RAT integrado vía supply chain, donde múltiples capas de persistencia garantizan que eliminar el artefacto obvio no limpia la infección.

Conclusión

La campaña CryptoBandits es un recordatorio directo de que cripto y seguridad de la información están entrelazadas. Quien opera con criptomonedas necesita tratar el endpoint con el mismo rigor que trataría el acceso a una cuenta bancaria. Desactivar AutoPlay, verificar direcciones de billetera carácter por carácter y mantener el antivirus actualizado son medidas simples, y aun así se ignoran regularmente. Si administras un entorno corporativo con políticas de USB, vale la pena confirmar si se aplican de verdad, no solo si están documentadas. Y si usas cripto en casa con algún volumen relevante, la billetera hardware no es paranoia: es el control mínimo razonable.

¿Ya notaste una dirección de portapapeles cambiada antes de confirmar la transacción, o tuviste que aprenderlo de la peor forma? Cuéntanos en los comentarios.

Comentarios