Malware Relay: Aplicación falsa de reunión de IA roba monederos de cripto de solicitantes de empleo en Web3
2026/07/30 12:05:00

Entrevistas de trabajo de IA falsas apuntan a profesionales de Web3 con malware para robar criptomonedas
Investigadores de seguridad de SlowMist han identificado una campaña sofisticada de robo de información que apunta a profesionales de Web3 a través de procesos de contratación falsos. Los atacantes se hacen pasar por reclutadores, organizan entrevistas y dirigen a los candidatos a un sitio web en relay.lc que promueve una plataforma de reuniones impulsada por IA llamada Relay. La plataforma afirma contar con funciones como transcripción en tiempo real, notas colaborativas, resúmenes generados por IA y clientes de escritorio para Windows y macOS.
Una vez que los candidatos descargan y ejecutan los instaladores, el software implementa malware diseñado para extraer credenciales de navegador, datos de monederos de criptomonedas de docenas de extensiones, contenido del Keychain de macOS, sesiones de Telegram e información del sistema. La campaña fue detectada por MistEye tras informes de la comunidad y sometida a un análisis estático detallado de los instaladores. Esta operación demuestra cómo los atacantes combinan ingeniería social con trucos técnicos específicos de la plataforma para eludir advertencias de seguridad estándar y recolectar datos criptográficos de alto valor de buscadores de empleo que creen que están participando en un paso rutinario del proceso de contratación.
La campaña de reclutamiento falso prepara el escenario para la infección
Los atacantes comienzan contactando a profesionales de Web3 a través de redes profesionales o plataformas de mensajería con ofertas de entrevistas para puestos que parecen legítimos. Las comunicaciones mencionan nombres de empresas plausibles y descripciones de empleo adaptadas a desarrolladores de blockchain, investigadores de seguridad o especialistas en el ecosistema. Tras un intercambio inicial, el reclutador dirige al candidato a relay.lc para la siguiente etapa del proceso, presentando el sitio como una herramienta necesaria para la entrevista por video. El sitio web muestra un lenguaje de marketing pulido que describe a Relay como una plataforma avanzada de colaboración con IA, completa con enlaces de descarga para los principales sistemas operativos de escritorio. Este enfoque aprovecha la expectativa de que la contratación remota a menudo implica software especializado para reuniones, reduciendo la probabilidad de que los candidatos examinen el dominio o el instalador.
Los informes de la comunidad sobre comportamiento sospechoso llevaron a MistEye a clasificar el sitio como de alto riesgo e iniciar una revisión técnica completa de los archivos distribuidos. La ausencia de cualquier funcionalidad de reunión genuina dentro de los paquetes confirma que toda la presentación sirve únicamente como vehículo de entrega para la carga útil posterior. Los investigadores enfatizan que el ingenio social tiene éxito precisamente porque la solicitud de instalar software parece ordinaria dentro del contexto de una entrevista técnica remota. Las víctimas que proceden otorgan así al malware un punto de apoyo inicial bajo la suposición de que simplemente se están preparando para una conversación con un posible empleador.
El diseño del sitio web de Relay imita herramientas de colaboración legítimas
Las páginas públicas de relay.lc replican cuidadosamente el estilo visual y textual de aplicaciones de productividad establecidas. Las descripciones destacan la transcripción en tiempo real, la toma de notas compartida, la generación automática de acciones y clientes de escritorio integrados, creando la impresión de un servicio moderno de reuniones potenciado por IA. Los botones de descarga para Windows y macOS aparecen prominentemente, reforzando la idea de que la instalación es un requisito estándar para participar. No aparecen banderas rojas obvias, como gramática deficiente o marca incompleta, en las páginas superficiales, lo que ayuda al sitio a pasar inspecciones casuales. Sin embargo, una vez obtenidos los archivos, el examen revela que ninguno de los instaladores contiene una aplicación de reunión funcional.
El paquete para Windows es un ejecutable autoextraíble NSIS construido sobre un marco Electron que simplemente muestra una interfaz de progreso, mientras que la imagen de disco para macOS oculta su ejecutable en un directorio que Finder oculta por defecto. El análisis estático del código no muestra funciones de colaboración legítimas, solo rutinas para la recopilación de datos y la transmisión por red. Esta discrepancia entre la presentación de marketing y el contenido real del binario es central para la efectividad de la campaña. Los solicitantes de empleo que ya han invertido tiempo en el proceso de reclutamiento son más propensos a completar los pasos de instalación sin una verificación más profunda. Por lo tanto, el diseño aprovecha tanto la legitimidad visual como el compromiso psicológico para aumentar la tasa de infección entre los profesionales objetivo.
La ruta de instalación de macOS elimina las protecciones de cuarentena
En macOS, la imagen de disco descargada contiene un breve script de shell etiquetado como Installer.file, un acceso directo a Terminal y un directorio oculto llamado .back que contiene el ejecutable real de 5.2 MB. Se instruye a los usuarios a abrir Terminal, arrastrar el script a la ventana y presionar Enter. El script copia el binario oculto a una ubicación temporal, elimina sus atributos extendidos con el comando xattr, otorga permisos de ejecución y lo lanza en segundo plano de forma silenciosa utilizando nohup. La eliminación del atributo de cuarentena desactiva la advertencia estándar de macOS que normalmente aparece cuando un usuario abre por primera vez un archivo descargado desde internet. No se requiere ninguna vulnerabilidad del sistema; el propio usuario ejecuta los comandos que neutralizan la protección.
Una vez ejecutado, la carga útil presenta un cuadro de diálogo de AppleScript diseñado como un “Error de aplicación” que afirma problemas de compatibilidad con la versión actual de macOS y solicita la contraseña del sistema. La contraseña ingresada se captura y se empareja con una copia de la base de datos del Keychain de inicio de sesión para su transmisión posterior. Dado que el Keychain de inicio de sesión generalmente se desbloquea con la misma contraseña, la combinación proporciona efectivamente tanto los datos cifrados como los medios para descifrarlos. Routines adicionales de recolección apuntan a almacenes de navegadores, extensiones de monedero, archivos de sesión de Telegram y contenido de Notas de Apple que podrían contener frases o claves de recuperación. El proceso está diseñado para completar su exfiltración en una sola ejecución en lugar de establecer persistencia a largo plazo tras reinicios.
La ruta de Windows depende del progreso simulado y privilegios elevados
El instalador de Windows muestra una barra de progreso con el nombre de la marca “Actualizando” que avanza según un temporizador aleatorio en lugar de cualquier actividad real de descarga o verificación. Mensajes de estado como “Cargando componentes principales” y “Verificando archivos locales” se alternan mecánicamente mientras la barra avanza hacia el 80 por ciento. Cuando se alcanza este umbral, el código emite un comando de PowerShell que solicita privilegios de administrador y lanza un binario no firmado de 116 MB denominado updater.exe. El proceso elevado primero intenta establecer persistencia copiándose a una ubicación oculta dentro del directorio AppData del usuario y creando entradas en la clave Run del Registro, la clave RunOnce y la carpeta de Inicio, todas etiquetadas para parecerse a componentes de Windows Update.
Después de asegurar la persistencia, el malware escanea los procesos de Chrome y Brave en ejecución en busca de parámetros asociados con extensiones de monedero desbloqueadas y prepara los valores extraídos para su transmisión junto con un identificador de la máquina. La misma carga útil contiene módulos para recolectar credenciales del navegador, cookies, datos de Telegram e información del sistema. Dado que la interfaz de progreso nunca refleja actividad genuina, el usuario no tiene indicación visual de que la instalación se haya desviado de una actualización de software normal. La combinación de presión social proveniente de la entrevista en curso y la apariencia familiar de una pantalla de actualización fomenta la finalización del prompt de elevación. Una vez otorgados los privilegios de administrador, el malware adquiere la capacidad de persistir entre reinicios y acceder a la memoria de procesos protegidos.
La extensión del monedero cubre los principales clientes de criptomonedas
El malware incrusta una tabla de asignación extensa de identificadores de extensiones de navegador que se referencia cientos de veces en el código. La lista incluye 286 ID distintos correspondientes a monederos de criptomonedas populares como MetaMask, Phantom y Trust Wallet, junto con administradores de contraseñas como 1Password, LastPass, Proton Pass y Dashlane. En ambos sistemas operativos, la lógica de recopilación extrae contraseñas guardadas, cookies, tokens de sesión y datos de autocompletado de Chrome, Brave, Edge y Arc. Para las extensiones específicas de monederos, el código busca estados desbloqueados o material de recuperación almacenado que pueda usarse para vaciar fondos. En Windows, el escaneo de memoria del proceso se centra en instancias de Chrome y Brave que puedan contener sesiones de monedero activas.
La amplitud del objetivo significa que una única infección exitosa puede comprometer múltiples monederos y almacenes de credenciales simultáneamente. Los profesionales que mantienen monederos basados en navegador por conveniencia o que almacenan notas relacionadas en aplicaciones del sistema enfrentan una exposición aumentada. El diseño prioriza la recopilación rápida y completa en lugar del robo selectivo, maximizando el valor de cada máquina comprometida. Los equipos de seguridad señalan que la inclusión de extensiones de gestores de contraseñas amplía el daño potencial más allá de los activos cripto hacia tomas de control de cuentas más amplias.
Robo de llavero y sesión de Telegram amplifican el daño
Más allá de los datos del navegador, la variante de macOS lee específicamente la base de datos del Keychain de inicio de sesión y la combina con la contraseña obtenida a través del diálogo falso. La transmisión exitosa de ambos elementos permite la descifrado remoto de las credenciales almacenadas. Los archivos de sesión de Telegram Desktop ubicados en el directorio tdata también son objetivo; poseer estos archivos puede permitir la restauración de una sesión activa en un dispositivo controlado por el atacante. El contenido de Apple Notes se recopila recorriendo cuentas y carpetas y guardando los cuerpos de las notas como archivos HTML, lo que genera un riesgo si los usuarios han registrado allí frases semilla o claves de API.
Se recopilan identificadores del sistema, como UUID del hardware, dirección IP y país, para identificar la máquina de la víctima. En Windows, los mecanismos de persistencia garantizan que las rutinas de recopilación puedan continuar después de que cierre la ventana inicial de entrevista. La combinación de credenciales, sesiones y datos de notas crea múltiples vías para compromisos adicionales, incluida la suplantación de la víctima en chats profesionales o ataques secundarios contra contactos. Los investigadores destacan que el enfoque multivectorial es típico de los info-stealers modernos optimizados para objetivos Web3 de alto valor.
La ausencia de persistencia a largo plazo en macOS limita algunos riesgos
El análisis estático de la muestra de macOS no encontró evidencia de LaunchAgents, LaunchDaemons u otros mecanismos que sobrevivan al reinicio. El lanzamiento con nohup permite que el proceso continúe después de cerrar la Terminal, pero un reinicio del sistema lo termina. Esta elección de diseño sugiere que los operadores priorizan la exfiltración rápida de datos durante la ventana de la entrevista en vivo sobre una presencia sostenida. En contraste, la versión de Windows invierte esfuerzo en tres métodos distintos de persistencia. La diferencia puede reflejar restricciones específicas de la plataforma o una elección calculada entre sigilo y confiabilidad.
Para las víctimas que reinician rápidamente tras notar anomalías, la infección de macOS puede limitarse a los datos recopilados en la primera sesión. Sin embargo, la recolección inicial de información de Keychain, navegador y Telegram aún puede generar pérdidas irreversibles si los monederos son vaciados antes de la remediación. La falta de persistencia no reduce la amenaza inmediata a los fondos almacenados en monederos calientes o extensiones de navegador. Los operadores parecen aceptar la ventana operativa más corta a cambio de una carga útil más sencilla y menos detectable en sistemas Apple.
Los informes de la comunidad activaron la investigación de MistEye
MistEye, la plataforma de inteligencia de amenazas Web3 de SlowMist, recibió notificaciones de la comunidad sobre software de entrevistas sospechosas antes de que comenzara el análisis completo. El sistema marcó relay.lc como de alto riesgo, lo que llevó al equipo de seguridad a adquirir y realizar ingeniería inversa de ambos instaladores sin ejecutarlos ni contactar la infraestructura remota. La revisión a nivel de fuente de los scripts, la interfaz Electron y los binarios incrustados confirmó la ausencia de funcionalidad legítima de reunión y la presencia de extensas rutinas de recolección.
El informe técnico resultante detalla estructuras de archivos exactas, cadenas decodificadas, texto de diálogo y rutas de persistencia, proporcionando a los defensores indicadores concretos. La publicación de los hallazgos el 29 de julio de 2026 permitió una difusión rápida a través de canales de seguridad. El episodio ilustra el valor del reporte comunitario combinado con monitoreo especializado enfocado en amenazas Web3. La detección temprana limitó la ventana durante la cual la campaña pudo operar sin desafíos. El monitoreo continuo persiste para dominios relacionados o cargas útiles variantes que puedan aparecer bajo nueva identidad de marca.
Patrón más amplio de campañas de robo de criptomonedas basadas en entrevistas
Las campañas que explotan el proceso de búsqueda de empleo han aparecido repetidamente en el sector Web3, a menudo utilizando aplicaciones falsas de reuniones o herramientas de firma de documentos para distribuir malware extractores de información. Variantes anteriores empleaban nombres como Meeten, GrassCall o marcas genéricas de conferencias y se basaban en premisas similares de ingeniería social. La operación Relay perfecciona este enfoque incorporando una identidad de marca relacionada con la inteligencia artificial y un teatro de instalación específico de la plataforma. El enfoque constante en monederos de navegador y datos de sesión refleja la alta concentración de activos líquidos entre profesionales que mantienen entornos activos de desarrollo o comercio.
Los investigadores de seguridad observan que el incentivo económico sigue siendo fuerte, ya que un solo éxito en el saqueo puede generar retornos sustanciales en relación con el costo de crear la trampa. La conciencia defensiva ha mejorado, pero la introducción continua de nuevos dominios e interfaces pulidas mantiene la técnica viable. Se recomienda a las organizaciones que contratan de forma remota estandarizar el uso de plataformas de reuniones verificadas y prohibir la instalación de software proporcionado por los candidatos. Los solicitantes individuales se benefician al tratar cualquier solicitud de descargar herramientas de entrevista como una señal de alto riesgo que requiere verificación independiente.
Defensas prácticas contra engaños de instalación de software
Los candidatos pueden reducir la exposición verificando la identidad de los reclutadores a través de canales oficiales de la empresa, en lugar de confiar en mensajes no solicitados. Los enlaces de reunión deben provenir únicamente de dominios reconocidos asociados con el empleador supuesto. Cualquier solicitud de instalar software de escritorio antes de una entrevista merece escepticismo inmediato e investigación independiente de la aplicación y su publicador. Las contraseñas del sistema nunca deben ingresarse en cuadros de diálogo que aparezcan durante un proceso de instalación. Los monederos de hardware y las prácticas de almacenamiento en frío limitan el impacto del robo basado en navegador.
Revisiones regulares de extensiones de navegador y la eliminación de clientes de monedero no utilizados reducen aún más la superficie de ataque. Cuando sea necesario realizar una entrevista, los candidatos pueden proponer plataformas verificadas alternativas y rechazar cualquier instalador que no pueda validarse. Estos pasos no eliminan todos los riesgos, pero aumentan el costo operativo para los atacantes que dependen del cumplimiento rápido y sin examen. Los equipos de seguridad dentro de las empresas Web3 pueden incorporar orientación similar a las plantillas de comunicación con candidatos. La educación continua sigue siendo esencial, ya que el componente de ingeniería social evoluciona junto con las cargas técnicas.
Contexto del mercado para la actividad intensificada de contratación
La demanda de talento especializado en blockchain continúa impulsando contrataciones remotas activas en roles de desarrollo, seguridad y ecosistema. La presencia de puestos genuinos bien remunerados crea un entorno fértil para la suplantación. Los atacantes aprovechan el volumen de outreach que también generan los reclutadores legítimos, integrándose en el ruido de fondo de la red profesional. Los rangos salariales y las estructuras remotas en primer lugar que caracterizan muchas ofertas de Web3 normalizan aún más el uso de herramientas especializadas de entrevista. La campaña Relay aprovecha este entorno presentando un requisito técnico plausible en el momento preciso en que los candidatos están motivados para demostrar flexibilidad.
A medida que la participación institucional en Activos digitales se expande, crece el número de profesionales que poseen tanto credenciales corporativas como activos cripto personales, aumentando así la recompensa potencial por cada infección exitosa. Por lo tanto, las consideraciones de seguridad se han convertido en una parte integral del proceso de contratación en sí, y no en un después. Las empresas que publican procedimientos claros de verificación para las entrevistas ayudan a los candidatos a distinguir entre procesos auténticos y maliciosos. La interacción entre la oportunidad legítima y el crimen oportunista configura el actual panorama de riesgos para los buscadores de empleo en el sector.
Indicadores y oportunidades de detección para defensores
El análisis estático arroja varios indicadores concretos que pueden incorporarse en herramientas defensivas. La presencia de un directorio .back que contiene un ejecutable no firmado dentro de una imagen de disco supuestamente de reunión es anómala. En Windows, la combinación de una interfaz de progreso de Electron que avanza aleatoriamente y un posterior updater.exe no firmado que solicita elevación es distintiva. Los destinos de red mencionados en las cadenas decodificadas, junto con la tabla específica de ID de extensión, proporcionan firmas adicionales de detección. La supervisión conductual que marca la eliminación de atributos de cuarentena seguida del acceso a Keychain o la creación de entradas disfrazadas en la carpeta de inicio puede revelar infecciones en curso.
Las reglas de detección de puntos finales que monitorean comandos de PowerShell que inician binarios ocultos bajo la apariencia de procesos de actualización añaden otra capa. El intercambio de estos indicadores entre grupos de la industria acelera la defensa colectiva. Las organizaciones que procesan un gran número de entrevistas técnicas remotas pueden beneficiarse del bloqueo a nivel de red de dominios recién registrados asociados con la marca de herramientas de reunión. La difusión rápida de los hallazgos de SlowMist ya ha comenzado a alimentar los feeds de inteligencia de amenazas utilizados por plataformas de seguridad. La reversión continua de cualquier variante observada refinará el conjunto de indicadores con el tiempo.
|
KuCoin celebra su 9º aniversario con una campaña especial de plataforma llena de recompensas exclusivas, actividades de trading y ofertas de tiempo limitado. No pierdas la oportunidad de participar y disfrutar de los beneficios mientras el exchange marca nueve años de crecimiento e innovación. Visita la página oficial de la campaña ahora:
|
Conclusión
La campaña de Relay refuerza la necesidad de tratar cada solicitud de descarga de software durante el proceso de reclutamiento como un vector de ataque potencial. Los profesionales que mantienen entornos de desarrollo activos o poseen activos significativos en monederos de navegador enfrentan un riesgo personal elevado. La adopción de monederos de hardware para tenencias principales, la separación estricta de los dispositivos de entrevista de los sistemas de gestión de activos y las auditorías periódicas de extensiones de navegador constituyen controles básicos prácticos. Las empresas pueden reducir la exposición colectiva publicando procedimientos de entrevista verificados y capacitando a los reclutadores para evitar cualquier requisito de instalación de software por parte del candidato.
La sofisticación técnica de los engaños específicos de la plataforma indica que los atacantes continuarán invirtiendo en paquetes de ingeniería social pulidos mientras los retornos económicos sigan siendo atractivos. Se requiere una colaboración continua entre investigadores de seguridad, canales de reporte de la comunidad y organizaciones contratantes para mantener la detección por delante de nuevas variantes. La conciencia de las técnicas específicas documentadas en el análisis de MistEye capacita tanto a individuos como a equipos para interrumpir la cadena de infección en la etapa más temprana. El incidente destaca finalmente que, en el sector Web3, la frontera entre oportunidad profesional y robo dirigido se ha vuelto cada vez más delgada, exigiendo una vigilancia correspondiente de cada participante en el proceso de contratación.
Preguntas frecuentes
¿Cómo llega inicialmente el malware Relay a los buscadores de empleo en Web3?
Los atacantes se hacen pasar por reclutadores y se ponen en contacto con profesionales mediante invitaciones a entrevistas. Después de establecer contacto, dirigen al candidato al sitio web relay.lc, presentándolo como la plataforma requerida para la reunión por video. La descripción pulida de las funciones de transcripción de IA y colaboración hace que la solicitud parezca rutinaria, lo que lleva a muchas víctimas a descargar y ejecutar los instaladores sin verificar adicionalmente.
¿Qué datos específicos intenta recopilar el malware?
La carga útil tiene como objetivo contraseñas guardadas en el navegador, cookies y datos de autocompletado de Chrome, Brave, Edge y Arc, junto con 286 identificadores de extensiones de monederos de criptomonedas y gestores de contraseñas. En macOS también captura la base de datos del Keychain de inicio de sesión junto con una contraseña proporcionada por el usuario, archivos de sesión de Telegram, contenido de Notas de Apple e identificadores del sistema. En Windows añade el escaneo de memoria de procesos para parámetros de monederos desbloqueados y establece mecanismos de persistencia.
¿Por qué la instalación de macOS instruye a los usuarios a arrastrar un archivo a Terminal?
El paso del Terminal ejecuta un script corto que copia un archivo ejecutable oculto, elimina su atributo de cuarentena y lo inicia en silencio. Eliminar la bandera de cuarentena desactiva la advertencia estándar de macOS que de otro modo aparecería al abrir un archivo descargado desde internet, permitiendo que el malware se ejecute sin el cuadro de confirmación habitual del usuario.
¿Cómo crea la versión de Windows la ilusión de una actualización legítima?
Una interfaz basada en Electron muestra una barra de progreso que avanza según un temporizador aleatorio no relacionado con ninguna actividad real de descarga o instalación. Los mensajes de estado cambian automáticamente hasta que la barra alcanza el 80 por ciento, momento en el cual un comando de PowerShell solicita privilegios de administrador y lanza un binario secundario oculto.
¿Pueden los atacantes usar los datos del llavero robado inmediatamente?
Sí. El malware empareja la contraseña en el diálogo falso con una copia de la base de datos del Keychain de inicio de sesión. Debido a que el Keychain generalmente se desbloquea con la misma contraseña, los operadores remotos reciben tanto el almacén de credenciales cifradas como la clave necesaria para descifrarla, lo que permite acceder a las contraseñas almacenadas y otros secretos.
¿Qué métodos de persistencia emplea el malware de Windows?
Después de la elevación, la carga útil se copia a una ubicación oculta bajo AppData y crea entradas de inicio en la clave Run del Registro, la clave RunOnce y la carpeta de inicio. Las entradas se nombran para parecerse a componentes legítimos de Windows Update, permitiendo que el malware se reinicie tras un reinicio del sistema.
Descargo de responsabilidad: Este contenido tiene fines informativos únicamente y no constituye asesoramiento de inversión. Las inversiones en criptomonedas conllevan riesgos. Realiza tu propia investigación (DYOR).
Aviso: Esta página fue traducida utilizando tecnología de IA para tu conveniencia. Para obtener la información más precisa, consulta la versión original en inglés.

