Un falso asistente de trading basado en inteligencia artificial sustituyó extensiones de carteras de criptomonedas en navegadores de ordenadores Windows infectados y convirtió sus interfaces habituales en trampas para robar credenciales. La campaña no implicó una intrusión en Coinbase, MetaMask ni en sus extensiones oficiales, sino la descarga y ejecución de un programa malicioso por parte de la víctima.
El equipo de investigación de amenazas de HP, HP Wolf Security, ha descrito la operación en su informe de septiembre, publicado el 17 de septiembre y elaborado a partir de amenazas observadas entre abril y junio de 2026. El software se promocionaba como TradingClaw, un asistente capaz de seguir una estrategia personalizada y operar de forma continua.
Un instalador falso distribuido mediante anuncios y buscadores
Los atacantes utilizaron técnicas de manipulación de resultados en buscadores y anuncios pagados para dirigir a los usuarios a tradingclaw[.]pro. Desde allí, las potenciales víctimas podían descargar un archivo ZIP presentado como el instalador del supuesto asistente de trading.
El archivo contenía un ejecutable llamado Trading Agent.exe y una biblioteca dinámica identificada como iviewers.dll. HP determinó que el ejecutable era en realidad OLEView, una herramienta legítima de Microsoft para visualizar objetos OLE y COM, con firma digital válida. Esa apariencia fiable ayudaba a superar el control de reputación SmartScreen de Microsoft, mientras que la carga maliciosa se encontraba en la DLL que lo acompañaba.
Al ejecutar el programa, OLEView cargaba la biblioteca manipulada. El código descifraba entonces Needle Stealer, un malware diseñado para robar información, y lo introducía en un proceso legítimo recién creado mediante una técnica conocida como process hollowing. Malwarebytes ya había documentado en abril la campaña TradingClaw y señaló que Needle Stealer también se distribuía a través de otros cargadores de malware. El falso asistente era, por tanto, una de las vías de entrada de una operación más amplia.
La sustitución de siete extensiones de carteras
Una vez activo, Needle Stealer examinaba las extensiones instaladas en navegadores basados en Chromium. El programa comparaba sus identificadores, de 32 caracteres, con una lista incorporada en el propio código. La lista incluía Phantom, Trust Wallet, Atomic Wallet, Coinbase Wallet, OKX Wallet, MetaMask y Tonkeeper.
Cuando encontraba una de las extensiones objetivo, el malware cerraba el navegador y extraía una copia manipulada dentro de la carpeta de la extensión original. De ese modo, el usuario podía seguir viendo una interfaz aparentemente familiar, aunque el componente instalado ya no era el legítimo.
En el primer arranque, la extensión sustituida se conectaba con un servidor de mando y control operado por los atacantes y cargaba dominios de respaldo. HP indicó que los delincuentes habían creado pantallas de inicio de sesión realistas. Cualquier identificador de cartera y contraseña introducidos en esa interfaz falsa podía ser enviado a los operadores de la campaña.
El alcance de la operación sigue sin determinarse
La documentación de MetaMask señala que, en las carteras creadas mediante una frase secreta de recuperación, la contraseña desbloquea la aplicación de forma local y no permite restaurar por sí sola la cartera en otro dispositivo. Sin embargo, HP advirtió de que la extensión manipulada funcionaba en un equipo ya comprometido, lo que dejaba expuestos los fondos accesibles desde ese entorno.
Ni el informe de HP ni el resumen publicado por la compañía ofrecen una cifra total de víctimas o de pérdidas en criptomonedas. Por ello, la dimensión económica de la campaña todavía no está determinada.










