InicioCentro de noticias de LBank
$47 millones en criptomonedas congelados en desmantelamiento global de infostealers: Europol
47m-in-crypto-frozen-in-global-infostealer-takedown-europol
$47 millones en criptomonedas congelados en desmantelamiento global de infostealers: Europol
La policía desarticuló SocGholish, Amadey y StealC, malware que sustrae billeteras de criptomonedas y contraseñas, congelando 41 millones de euros en criptoactivos.
2026-06-25 Fuente:decrypt.co

En resumen

  • Una operación global de aplicación de la ley congeló más de 41 millones de euros (47 millones de dólares) en criptoactivos criminales como parte de la Operación Endgame, dijo Europol el miércoles.
  • El ataque desmanteló la infraestructura detrás de tres familias de malware, SocGholish, Amadey y StealC, que roban contraseñas y datos de billeteras criptográficas para alimentar el fraude y el ransomware.
  • La policía desmanteló 326 servidores y 142 dominios, y recuperó unos 27 millones de credenciales robadas de más de 385.000 sistemas infectados.

Una ofensiva global contra el malware de "cibercrimen como servicio" que vacía discretamente las billeteras de criptomonedas ha congelado decenas de millones de dólares en fondos robados.

Las fuerzas del orden identificaron, señalaron y congelaron más de 41 millones de euros (aproximadamente 47 millones de dólares) en criptoactivos criminales en la última fase de la Operación Endgame, dijo Europol el miércoles. El ataque de dos semanas, que abarcó varios países, desmanteló la infraestructura detrás de tres familias de malware: SocGholish, Amadey y StealC.

Los tres apuntan a los usuarios de criptomonedas. StealC, un ladrón de información (infostealer) vendido como servicio desde 2023, extrae contraseñas, cookies del navegador y datos de billeteras criptográficas de las máquinas infectadas. Su panel de control incluso incluía un complemento que intentaba descifrar las frases de recuperación (seed phrases) de las billeteras MetaMask de las víctimas, según descubrieron los investigadores de Proofpoint.

Amadey obtiene el punto de apoyo inicial y descarga más malware, mientras que SocGholish, vinculado al grupo ruso Evil Corp, infecta a las personas a través de avisos falsos de actualización del navegador en sitios web pirateados. Juntos forman la parte frontal de los ataques que terminan en billeteras vacías, tomas de control de cuentas y ransomware.

La policía desmanteló 326 servidores y 142 dominios, recuperó casi 27 millones de credenciales robadas de más de 385.000 sistemas comprometidos y limpió cerca de 15.000 sitios web infectados, muchos de ellos de pequeñas empresas. Microsoft, socio en la operación, vinculó Amadey y StealC a más de 140.000 ordenadores infectados en todo el mundo solo en las primeras dos semanas de mayo.

¿Qué son los infostealers (ladrones de información)?

Los infostealers (ladrones de información) se han convertido en una vía principal para el robo de criptomonedas, sustrayendo discretamente archivos de billetera, claves privadas y frases de recuperación de los dispositivos de las víctimas. Utilizan una variedad de vectores para atacar a los usuarios de criptomonedas, incluyendo herramientas de IA falsas, fondos de pantalla de Steam y mods de juegos piratas.

La magnitud de la exposición es vasta. Una acción anterior de la Operación Endgame a finales del año pasado descubrió datos de inicio de sesión de más de 100.000 billeteras de criptomonedas, robados a las víctimas pero aún no vaciados.

La Unidad de Crímenes Digitales de Microsoft presentó por separado una demanda por crimen organizado en EE. UU. que, por primera vez, trató a dos familias de malware como una única conspiración criminal. Utilizando herramientas de IA, incluido Copilot, para analizar el malware, los investigadores descubrieron que Amadey y StealC, aunque creados por diferentes criminales, funcionaban en una infraestructura compartida, lo que permitió a Microsoft acusar a los facilitadores de ambas operaciones bajo la Ley RICO e interrumpir más de 200 servidores de comando y control. Desde entonces, ha identificado más de 18.000 ordenadores víctimas y ha comenzado a cortar el control de los atacantes.

.@Microsoft Digital Crimes Unit ha desmantelado cinco operaciones en nueve meses que habilitaban el Cibercrimen como Servicio (CaaS).

El cibercrimen funciona con coordinación. Interrumpirlo requiere el mismo enfoque, trabajando con socios para desmantelar los sistemas que hacen posibles estos ataques…

— Microsoft On the Issues (@MSFTIssues) 24 de junio de 2026

Dichos desmantelamientos rara vez eliminan el malware por completo, y los operadores tienden a reagruparse, con StealC lanzando una nueva versión tan reciente como este mismo mes. Por ahora, Europol y sus socios están redirigiendo las alertas a las víctimas a través de servicios como Have I Been Pwned, para que los usuarios puedan verificar si sus credenciales, y las claves de sus billeteras, ya están en manos criminales.