
Malwarebytes dijo el 1 de septiembre que un sitio web que se hace pasar por vendedor de una copia filtrada de Grand Theft Auto VI contiene código diseñado para vaciar los monederos de criptomonedas conectados. El análisis técnico de la empresa encontró un componente dirigido a Solana y un script separado, más grande, configurado para siete redes adicionales. La campaña es una amenaza de permisos de monedero, no un simple fraude de pago.
La página anuncia supuestamente una filtración por $50 o un SOL y toma detalles de lanzamiento plausibles para parecer creíble. Malwarebytes dijo que el código de Solana incrustado ignora ese precio anunciado: verifica el saldo del monedero, deja una pequeña cantidad para las tarifas de transacción y prepara el resto para la transferencia. Ese comportamiento convierte el precio de compra solicitado en un cebo en lugar de un límite sobre la pérdida potencial.
El drenador ataca activos en múltiples redes
Según los investigadores, un script separado de aproximadamente 2,4 MB incorpora software legítimo de conexión de monedero junto con funciones maliciosas. Puede inventariar los saldos, estimar su valor, enviar detalles del monedero y del visitante al operador, y recuperar transacciones para su aprobación. Las redes configuradas son Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base y Fantom; el código también puede identificar stablecoins y solicitar acceso a tokens o colecciones de NFT.
La diferencia entre una transferencia y una autorización es importante. Una transferencia puede mover activos inmediatamente, mientras que una autorización de token o NFT puede dejar al atacante con la capacidad de moverlos más tarde. wallet-drainer campaigns have exploited deceptive permission requests hacen que la pantalla de firma, y no la página de marketing, sea el punto de control de seguridad decisivo.
Los investigadores observan señales de infraestructura alquilada
Malwarebytes dijo que el script más grande descarga un identificador de operador y configuraciones desde un servidor remoto, mientras que su dirección de destino difiere de la dirección de Solana incrustada en la página. Los investigadores dijeron que esta estructura se asemeja a un servicio alojado utilizado por múltiples clientes, aunque no pudieron identificar un producto específico. La configuración remota permitiría a un operador cambiar a dónde se envían los fondos robados sin editar la página falsa de GTA en sí.
El código también perfila monederos antes de buscar aprobación e incluye medidas destinadas a frustrar escáneres automatizados y herramientas de desarrollador de navegador. Un filtro de país opcional bloquea a los visitantes de diez países de la región de la Comunidad de Estados Independientes. Malwarebytes advirtió que la lista por sí sola no establece quién construyó o opera la campaña.
Pantalla de aprobación del monedero es la última línea de defensa
Conectar simplemente un monedero no realiza una transferencia de activos, enfatizó el informe; el peligro surge cuando el usuario firma la transacción o la solicitud de permiso que sigue. Los usuarios deben rechazar las solicitudes que muevan casi todo el saldo o que otorguen al vendedor de un juego control sobre tokens o NFT. Las prácticas más amplias de seguridad del monedero crypto también incluyen usar fuentes de descarga confiables y separar los activos valiosos de los monederos utilizados para aplicaciones desconocidas.
Cualquiera que haya aprobado el acceso debe revisar y revocar los permisos activos, mientras que un usuario que ingresó una frase de recuperación debe tratar el monedero como comprometido por separado y mover los activos restantes a un monedero recién creado. El incidente extiende un patrón de campañas de phishing dirigidas a titulares de cripto, en las que marcas reconocibles generan urgencia antes de una solicitud engañosa.



