Este ‘Modstealer’ invisible está dirigido a sus billeteras de cifrado basadas en el navegador
Una nueva cepa de malware diseñada especialmente para robar datos de billetera criptográfica está deslizando más allá de cada motor antivirus importante, según la firma de seguridad del dispositivo Apple Mosyle.
Dubbed Modstealer, el InfenteSealer ha estado en vivo durante casi un mes sin detección por los escáneres de virus. Los investigadores de Mosyle dicen que el malware se está distribuyendo a través de anuncios de reclutadores maliciosos dirigidos a desarrolladores y utiliza un script NodeJS muy ofuscado para evitar las defensas basadas en firmas.
Eso significa que el código del malware ha sido revuelto y en capas con trucos que lo hacen inseguro de herramientas antivirus basadas en firmas. Dado que estas defensas se basan en detectar «patrones» de código reconocible, la ofuscación las oculta, permitiendo que el script se ejecute sin detección.
En la práctica, esto permite a los atacantes deslizar instrucciones maliciosas en un sistema al tiempo que omitiendo los escaneos de seguridad tradicionales que generalmente capturarían un código más simple y sin pase. también. Su misión principal es la de la exfiltración de datos, y se supone que el código incluye instrucciones precargadas para dirigir 56 extensiones de billetera del navegador diseñadas para extraer claves privadas, credenciales y certificados.
El malware también admite secuestro de portapapeles, captura de pantalla y ejecución remota de código, lo que brinda a los atacantes la capacidad de los ataques para abordar el control cercano de los dispositivos infectados. En MacOS, la persistencia se logra a través de la herramienta de lanzamiento de Apple, incrustándose como un lanzamiento de AGENT.
Mosyle afirma que la compilación se alinea con el perfil de «malware como servicio», donde los desarrolladores venden herramientas preparadas a afiliados con una experiencia técnica limitada. El modelo ha impulsado un aumento en los infantes de infantes este año, con Jamf informando un aumento del 28% solo en 2025.
El descubrimiento se produce después de los ataques recientes centrados en NPM donde los paquetes maliciosos como Colortoolsv2 y Mimelib2 usaron contratos inteligentes de Ethereum para ocultar el malware de segundo escenario. En ambos casos, los atacantes aprovecharon la ofuscación y la infraestructura de desarrolladores de confianza para evitar la detección.
ModStealer extiende este patrón más allá de los repositorios de paquetes, que muestra cómo los cibercriminales están aumentando sus técnicas a través de los ecosistemas para comprometer los entornos de desarrolladores y dirigirse directamente a las billeteras criptográficas.
.
