← Alertas
Malware Alto Activa

Versiones falsas de programas populares de videollamadas y conexión remota instalan un programa espía que roba criptomonedas y contraseñas

Un grupo de habla rusa con motivación financiera distribuye versiones falsificadas de programas legítimos, entre ellos Zoom, WebEx, MobaXterm, DBeaver y FaceIT, que en realidad instalan un programa espía llamado Starland. El programa roba contraseñas guardadas, más de 40 billeteras de criptomonedas y sesiones de mensajería, y en algunos casos activa el control remoto completo del equipo, incluyendo cámara y micrófono. La campaña está activa desde junio de 2025 y afecta principalmente a Estados Unidos, con víctimas también en Alemania, Rumania y Venezuela.

2026-07-16 · BleepingComputer

Qué ocurrió

Un grupo de habla rusa con motivación financiera, identificado por Cisco Talos como UAT-11795, distribuye versiones falsificadas de programas legítimos de uso común: Zoom, WebEx, MobaXterm, DBeaver y FaceIT. Quien instala estas versiones falsas termina instalando, sin saberlo, un programa espía llamado Starland, capaz de detectar sistemas de análisis, ejecutar comandos, tomar capturas de pantalla y descargar programas adicionales según el equipo infectado. En algunos casos, Starland instala un segundo programa que permite controlar el equipo a distancia, incluyendo cámara, micrófono y grabación de teclas. La campaña está activa desde junio de 2025 y se enfoca principalmente en Estados Unidos, con víctimas confirmadas también en Alemania, Rumania y Venezuela.

Quién está expuesto

Para personas

Cualquiera que descargue estos programas desde buscadores, anuncios o sitios no oficiales en lugar del sitio del fabricante.

Para organizaciones

Equipos de trabajo remoto y de tecnología que usan MobaXterm, DBeaver, WebEx o Zoom, especialmente si el software se descargó fuera de los canales de distribución autorizados por la empresa.

A considerar

El programa roba credenciales de más de 40 billeteras de criptomonedas de escritorio y de extensiones de navegador, además de sesiones activas de Discord y Telegram. Si algún equipo instaló uno de estos programas desde un sitio no oficial, conviene tratar todas las contraseñas guardadas en ese equipo como comprometidas.

Impacto potencial

El robo de credenciales y billeteras de criptomonedas puede derivar en pérdida financiera directa. En el caso del control remoto completo del equipo, el atacante puede grabar audio y video sin que la víctima lo note, además de acceder a información confidencial de la organización si el equipo tiene acceso a redes corporativas.

Leer fuente original →