← Alertas
Malware Alto Activa

Sitios falsos de inicio de sesión piden pegar un comando para 'verificar que no eres un robot', y así instalan un programa espía

Un servicio ruso llamado DOUBLECUP crea sitios falsos que imitan el inicio de sesión de NetSuite, Odoo, HubSpot y Salesforce, con una verificación falsa de 'no soy un robot' que pide pegar un comando ya copiado al portapapeles. Ese comando extrae código oculto en una imagen que el navegador guardó en caché y lo ejecuta, instalando un programa que roba información y da control remoto del equipo. Afecta tanto Windows como macOS.

2026-08-03 · BleepingComputer

Qué ocurrió

Un servicio de distribución de malware ruso llamado DOUBLECUP crea sitios falsos que imitan el inicio de sesión de plataformas de negocio como NetSuite, Odoo, HubSpot y Salesforce. Al entrar a la página, el navegador descarga automáticamente y guarda en su caché una imagen que parece inofensiva, pero contiene código oculto. La página muestra después una verificación falsa de “no soy un robot” que pide abrir una ventana de comandos y pegar un texto que el sitio ya copió al portapapeles sin que la víctima lo note. Ese comando busca la imagen guardada en caché, extrae el código oculto dentro de ella y lo ejecuta. El resultado es la instalación de dos programas maliciosos: uno que recopila información del sistema y detecta aplicaciones de criptomonedas (afecta Windows y macOS), y un troyano de acceso remoto que usa contratos de blockchain para ubicar a sus operadores (afecta principalmente Windows).

Quién está expuesto

Personas que usan NetSuite, Odoo, HubSpot o Salesforce en su trabajo y llegan a una página falsa de inicio de sesión, en computadoras con Windows o macOS.

A considerar

Ninguna verificación legítima de “no soy un robot” pide abrir una ventana de comandos y pegar algo ahí; esa instrucción por sí sola es la señal más clara de que la página es falsa. Si alguien siguió esos pasos, conviene revisar el equipo con un antivirus actualizado y cambiar las contraseñas guardadas en el navegador.

Impacto potencial

Robo de información del sistema y datos relacionados con criptomonedas, además de acceso remoto persistente al equipo que un atacante puede usar para instalar más programas o moverse hacia otros sistemas de la organización.

Leer fuente original →