El fabricante chino de impresoras Procolored distribuyó malware que roba Bitcoin junto con sus controladores oficiales, según informes de medios locales.
El medio de comunicación chino Landian News informó el 19 de mayo que la empresa de impresoras con sede en Shenzhen Procolored ha estado distribuyendo malware que roba Bitcoin (BTC) junto con controladores oficiales. La firma supuestamente utilizó controladores USB para distribuir controladores infectados con malware y cargó el software comprometido en almacenamiento en la nube para descarga global.
Hasta ahora, se han robado 9.3 BTC por un valor de más de $953,000, según el informe. La firma de seguimiento de criptomonedas y cumplimiento Slow Mist explicó cómo opera el malware en una publicación de X del 19 de mayo:
“El controlador oficial proporcionado por esta impresora lleva un programa de puerta trasera. Secuestrará la dirección de la billetera en el portapapeles del usuario y la reemplazará con la dirección del atacante.”
YouTuber señala malware en los controladores de Procolored
Landian News recomendó a los usuarios que descargaron controladores de impresoras Procolored en los últimos seis meses que “realicen de inmediato un escaneo completo del sistema utilizando software antivirus.” Aún así, dada la naturaleza incierta del software antivirus, un restablecimiento completo del sistema siempre es la mejor opción cuando hay dudas:
“Idealmente, deberías reinstalar tu sistema operativo y revisar minuciosamente los archivos antiguos.”
El problema fue supuestamente reportado por el YouTuber Cameron Coward, cuyo antivirus detectó malware en los controladores mientras probaba una impresora UV Procolored. El antivirus marcó la unidad como que contenía un gusano y un virus troyano llamado Foxif.
Firma de ciberseguridad confirma malware que roba criptomonedas
Cuando se le contactó, Procolored negó las afirmaciones y desestimó la señalización del antivirus sobre los controladores como un falso positivo. Coward se dirigió a Reddit, donde compartió el problema con profesionales de ciberseguridad, atrayendo la atención de la firma de ciberseguridad G-Data.
La investigación de G-Data encontró que la mayoría de los controladores de Procolored estaban alojados en el servicio de alojamiento de archivos MEGA, con cargas tan antiguas como octubre de 2023. El análisis de esos archivos confirmó que fueron comprometidos por dos piezas distintas de malware: la puerta trasera Win32.Backdoor.XRedRAT.A y un ladrón de criptomonedas diseñado para sustituir direcciones en el portapapeles por aquellas controladas por el atacante.
G-Data contactó a Procolored, y el productor de hardware dijo que eliminó los controladores infectados de su almacenamiento el 8 de mayo y volvió a escanear todos los archivos. Procolored atribuyó el malware a un compromiso de la cadena de suministro, afirmando que los archivos maliciosos fueron introducidos a través de dispositivos USB infectados antes de ser subidos en línea.
