TradingClaw Needle Stealer convierte un falso agente de trading con IA en una trampa para billeteras
TradingClaw Needle Stealer convirtió un falso agente de trading con IA en una vía directa hacia siete billeteras de criptomonedas durante una campaña observada en 2026. En lugar de automatizar operaciones, el software descargado sustituyó extensiones legítimas del navegador por copias convincentes diseñadas para capturar contraseñas de billeteras.
HP identificó la actividad en telemetría recopilada entre abril y junio de 2026. Malwarebytes analizó de forma independiente la campaña subyacente en abril y la vinculó al sitio web malicioso tradingclaw[.]pro. El sitio no estaba relacionado con TradingView ni con una startup legítima que utiliza un nombre TradingClaw similar.
El conflicto central no es el rendimiento de la IA frente al trading humano. Es la promesa de ayuda financiera autónoma frente al acceso que esa promesa pide a los usuarios ceder. Los atacantes no necesitaron un modelo novedoso de inteligencia artificial ni un exploit de blockchain. Necesitaron que las víctimas confiaran en una descarga temática de IA el tiempo suficiente para ejecutar malware conocido de Windows.
TradingClaw Needle Stealer sustituyó extensiones reales de billeteras
El movimiento decisivo no fue la recopilación pasiva de datos. Needle Stealer sustituyó activamente interfaces de billeteras por extensiones en las que los usuarios ya confiaban.
El sitio web fraudulento de TradingClaw anunciaba un asistente impulsado por IA para usuarios de TradingView. Prometía estrategias personalizadas y trading continuo de criptomonedas. Los visitantes recibían un archivo ZIP que contenía un ejecutable llamado Trading Agent.exe y una biblioteca de vínculos dinámicos adjunta.
Trading Agent.exe no era un programa de trading. Los investigadores lo identificaron como OLEView, una utilidad legítima firmada por Microsoft. Los atacantes colocaron un archivo malicioso llamado iviewers.dll junto a ese ejecutable de confianza.
Cuando se iniciaba OLEView, Windows cargaba la DLL cercana. Este comportamiento permitió la carga lateral de DLL, una técnica de ejecución en la que una aplicación legítima carga código controlado por el atacante. La técnica permite que la actividad maliciosa comience bajo la cobertura de un programa reconocido.
La campaña luego descifró otra carga útil y la inyectó en un proceso legítimo de Windows recién iniciado. Esta técnica, denominada process hollowing, reemplaza código dentro de un proceso de confianza mientras preserva su apariencia externa.
La carga útil final era Needle Stealer, un ladrón modular de información escrito en Go. Malwarebytes descubrió que sus capacidades más amplias incluían recopilar datos del navegador, sesiones de inicio de sesión, capturas de pantalla, archivos, información de Telegram y material de billeteras de criptomonedas.
La función de sustitución de billeteras hizo que esta campaña fuera particularmente peligrosa. HP informó que el malware buscaba en las extensiones instaladas del navegador siete objetivos: Phantom, Trust Wallet, Atomic Wallet, Coinbase Wallet, OKX Wallet, MetaMask y Tonkeeper.
Tras encontrar una billetera compatible, el malware cerraba el navegador. Luego descomprimía una versión maliciosa de la extensión de billetera en la ubicación de la extensión existente.
La sustitución mostraba una interfaz realista basada en la billetera legítima. Cuando la víctima introducía un identificador de billetera y una contraseña, la copia transmitía esas credenciales a un servidor controlado por el atacante.
Esa secuencia cambia el significado de una pantalla de desbloqueo conocida. El usuario ya no introducía una contraseña en la extensión instalada originalmente. La interfaz seguía siendo reconocible, pero su código y destino habían cambiado.
HP resumió la campaña en sus hallazgos de amenazas del segundo trimestre de septiembre de 2026. La empresa afirmó que las víctimas que buscaban automatización de carteras descargaron en cambio malware capaz de intercambiar sus billeteras del navegador.
El informe no reveló un número confirmado de víctimas ni un valor total de criptomonedas robadas. Tampoco estableció cuántos visitantes descargaron el archivo. Esas lagunas importan porque la capacidad técnica no demuestra el impacto financiero de la campaña.
El evento confirmado es más limitado, pero sigue siendo grave. Los investigadores observaron una cadena de distribución funcional que combinaba un señuelo de trading con IA, software de confianza, técnicas de sigilo y sustituciones de billeteras destinadas a robar credenciales.
El agente de IA era el señuelo, no el avance técnico
TradingClaw muestra cómo los atacantes pueden explotar el mercado que rodea a los agentes de IA sin crear por sí mismos un agente genuino.
El sitio web tomó prestado el lenguaje de las finanzas autónomas. Ofrecía un bot que supuestamente seguía la estrategia de un usuario y operaba de forma continua. Esas promesas coincidían con el creciente interés por software capaz de planificar y actuar con menor supervisión directa.
Ese encuadre creó un atajo útil para los atacantes. Las personas que evalúan un nuevo agente ya esperan software desconocido, permisos amplios, conexiones de cuentas y actividad continua. Comportamientos que podrían parecer sospechosos en una utilidad de escritorio común pueden parecer necesarios para un producto de trading automatizado.
El producto falso también apuntaba a un contexto de alto valor. Una billetera de navegador está cerca de activos negociables, aprobaciones de transacciones y credenciales de cuenta. Comprometer su interfaz de desbloqueo puede proporcionar una ruta más directa hacia los fondos que robar una contraseña de un sitio web no relacionado.
Sin embargo, la campaña no necesitó IA generativa para ejecutar el robo. El análisis de Needle Stealer describe una cadena de infección convencional basada en ingeniería social, descargas maliciosas, carga de DLL y manipulación del navegador.
Esta distinción importa tanto para usuarios como para defensores. Bloquear prompts, inspeccionar las salidas de modelos o aplicar normas de gobernanza de IA no habría impedido que un usuario descargara el archivo. El comportamiento malicioso comenzó en la distribución de software y la ejecución en el endpoint.
La etiqueta de agente mejoró el señuelo porque ofrecía una razón plausible para instalar algo nuevo. También dio al sitio web una narrativa que la publicidad en búsquedas y la manipulación de motores de búsqueda podían amplificar.
Según reportes basados en la sesión informativa de HP, los operadores intentaron atraer visitantes mediante resultados de búsqueda envenenados y anuncios pagados. El envenenamiento de motores de búsqueda coloca páginas engañosas donde las personas esperan descubrir y comparar productos, en lugar de dentro de mensajes claramente no solicitados.
Esa ruta cambia la percepción de la víctima. Alguien que hace clic en un archivo adjunto sospechoso sabe que otra parte inició la interacción. Alguien que busca una herramienta de trading con IA puede sentir que la descarga resultante provino de una decisión independiente.
El sitio también utilizó distribución selectiva. Malwarebytes observó que algunos visitantes veían el producto falso, mientras que otros eran redirigidos a studypages[.]com. Por tanto, los motores de búsqueda podían recibir contenido diferente del que recibían los visitantes objetivo.
La presentación selectiva puede reducir la exposición ante escáneres automatizados e investigadores. También complica las comprobaciones simples de reputación, porque un revisor puede no recibir de forma consistente la página maliciosa.
No se trató de un ataque realizado por la plataforma legítima TradingView. Malwarebytes separó explícitamente el sitio falso de TradingView y de la startup legítima tradingclaw.chat. Esa aclaración evita que un dominio malicioso traslade la culpa a servicios con nombres similares.
La colisión de nombres también ilustra un problema más amplio de verificación. Un nombre de producto plausible, una interfaz pulida y referencias a plataformas conocidas no establecen la titularidad. Las nuevas herramientas de IA a menudo carecen de historiales operativos extensos, lo que debilita las señales de reputación en las que los usuarios normalmente confían.
Eso no hace que todo producto pequeño de IA sea inseguro. Significa que la novedad no puede servir como prueba de legitimidad. El mismo ciclo rápido de lanzamiento que beneficia a desarrolladores genuinos también ofrece a los atacantes cobertura para marcas, instaladores y solicitudes de permisos desconocidos.
El software de confianza de Windows se convirtió en parte del engaño
Una firma válida establecía la identidad de un ejecutable, pero no validaba los archivos colocados junto a él ni el producto que distribuía el paquete.
La inversión más importante de la campaña involucró a OLEView, firmado por Microsoft. Los usuarios y los controles de seguridad suelen tratar una firma digital como una señal sólida de confianza. En este caso, el componente firmado ayudó a iniciar un vecino malicioso sin firma.
La distinción es técnica, pero esencial. La firma de código puede confirmar que un archivo específico provino de su editor declarado y no fue alterado después de firmarse. No certifica todos los archivos dentro del mismo archivo comprimido.
Needle Stealer explotó el comportamiento de carga de bibliotecas de Windows. El programa firmado buscaba una DLL que necesitaba, y el atacante proporcionó un archivo malicioso bajo el nombre y en la ubicación esperados.
MITRE clasifica este comportamiento como carga lateral de DLL. La organización señala que los atacantes colocan una aplicación legítima junto a una carga útil maliciosa, lo que permite al programa de confianza ejecutar código hostil.
Por tanto, el ejecutable de confianza se convirtió en un componente de distribución sin ser modificado. Esta disposición puede complicar la detección porque el proceso visible pertenece a un editor legítimo.
HP informó que OLEView ayudó al archivo a superar la comprobación de reputación de Microsoft Defender SmartScreen. Aun así, ese hallazgo no debe interpretarse como prueba de que las firmas eluden automáticamente todas las defensas actuales de Windows.
Microsoft explica que las comprobaciones de reputación consideran tanto la reputación del editor como la reputación del hash del archivo. Incluso los programas recién firmados pueden recibir advertencias hasta que acumulen suficiente historial positivo.
El comportamiento del endpoint también varía según la versión de Windows, las políticas y las funciones de seguridad habilitadas. Smart App Control puede sustituir parte del comportamiento de SmartScreen en determinados sistemas Windows 11.
La lección principal es que una señal positiva no puede validar toda una cadena de instalación. Un ejecutable firmado, una conexión cifrada al sitio web, un diseño profesional o una interfaz de billetera familiar responden solo a una pregunta limitada.
Esta campaña superpuso varias señales limitadas. El sitio web presentaba un producto parecido a un agente. El archivo utilizaba un nombre de archivo plausible. El ejecutable llevaba la firma de Microsoft. Las extensiones sustituidas parecían billeteras existentes.
Cada elemento reducía la fricción en una etapa distinta. Ninguno establecía que el paquete procediera del supuesto desarrollador del producto.
Una vez en ejecución, el malware utilizó otra capa de camuflaje. Process hollowing colocó código malicioso dentro de un proceso legítimo recién iniciado. Esa técnica desviaba la atención de la descarga original hacia un proceso que parecía normal.
La sustitución del navegador añadió la capa final. Un usuario que regresaba a MetaMask o Coinbase Wallet no necesariamente veía una nueva extensión que solicitara confianza. El malware intentaba reemplazar la extensión conocida en su ubicación existente.
Eso hace que el reconocimiento visual sea una defensa poco fiable. Un logotipo, un diseño y una solicitud de contraseña pueden copiarse. Los usuarios necesitan verificar la procedencia de la distribución y los aspectos técnicos antes de la instalación, no solo reconocer la interfaz después.
Las organizaciones afrontan un problema adicional porque las billeteras de navegador pueden residir en dispositivos que también gestionan correo corporativo, documentos y credenciales. Las capacidades documentadas de Needle Stealer se extendían más allá de la información sobre criptomonedas.
Por tanto, una infección exitosa podría cruzar los límites entre el trading personal y el acceso al lugar de trabajo. Las sesiones guardadas del navegador, los archivos, los datos de mensajería y las capturas de pantalla pueden crear exposición secundaria.
Esto explica por qué la campaña importa fuera de los círculos de las criptomonedas. El señuelo inicial seleccionaba a usuarios de criptomonedas, pero el endpoint infectado contenía una colección más amplia de información valiosa.
El verdadero equilibrio es el acceso del agente frente al control verificable
Un agente se vuelve más útil a medida que recibe más acceso, pero cada conexión adicional eleva el coste de confiar en el software equivocado.
Un asistente de trading necesita información de mercado e instrucciones para ofrecer análisis útiles. Un producto más autónomo también podría solicitar acceso a exchanges, visibilidad de billeteras, control del navegador, credenciales de API o permiso para ejecutarse de forma continua.
Estas capacidades generan valor cuando el software es auténtico y está cuidadosamente limitado. Crean un canal eficiente de robo cuando el producto es malicioso.
TradingClaw explotó esta tensión sin proporcionar el agente prometido. Los atacantes solo necesitaban aprovechar la expectativa de que un asistente automatizado requeriría instalación y contexto financiero.
Esto hace que la verificación de agentes sea distinta de la verificación habitual de sitios web. Un sitio web engañoso puede robar una credencial enviada. Un agente instalado puede observar potencialmente archivos, sesiones del navegador, contenido del portapapeles, aplicaciones locales y actividad futura.
El riesgo aumenta cuando un usuario combina tareas sensibles en un mismo dispositivo. Una máquina utilizada para correo electrónico corporativo, billeteras de criptomonedas, credenciales de desarrollador y herramientas experimentales de IA presenta varios objetivos valiosos tras una sola intrusión.
HP recomendó a los usuarios mantener las contraseñas de billeteras y los flujos de pago alejados de aplicaciones de agentes opacas o no verificadas. Esa recomendación aborda los límites de acceso, en lugar de intentar determinar si una estrategia de trading anunciada funciona.
Las empresas pueden aplicar límites similares mediante navegadores administrados. Google documenta los controles de extensiones que permiten a los administradores restringir fuentes de instalación, bloquear extensiones externas e impedir extensiones con permisos inaceptables.
Estas políticas pueden reducir la exposición en sistemas administrados, pero no eliminan el problema. El paquete TradingClaw manipuló archivos locales de extensiones después de la ejecución del código. Por tanto, la prevención también depende de controles de endpoint, políticas de aplicaciones y aislamiento.
Los usuarios no deben asumir que una billetera de navegador sigue siendo fiable después de que un ladrón de información alcance el sistema operativo. Reinstalar una sola extensión puede ser insuficiente si persisten mecanismos de permanencia, sesiones robadas o cargas adicionales.
El informe no confirma si Needle Stealer eludió la confirmación de transacciones de las billeteras de hardware. El robo de credenciales del navegador y la vulneración de claves de hardware son afirmaciones diferentes. Una billetera de hardware conectada aún puede enfrentarse a solicitudes engañosas de transacciones, pero ese no fue el mecanismo reportado aquí.
Del mismo modo, la campaña no debería describirse como un agente de IA atacando una blockchain. No hay pruebas de que un modelo autónomo eligiera objetivos, explotara contratos inteligentes o transfiriera fondos de forma independiente.
Los atacantes utilizaron la marca de IA como ingeniería social. Su vía técnica apuntó a la ejecución en Windows y a la autenticación de billeteras de navegador.
Esta descripción más acotada deja más claras las prioridades defensivas. Los compradores deben verificar al desarrollador, el canal de distribución, la identidad de firma, el paquete de instalación, el acceso solicitado y la documentación de seguridad disponible.
La posición en los resultados de búsqueda no puede sustituir estas comprobaciones. Los anuncios pagados y las páginas bien posicionadas pueden dirigir a los usuarios hacia dominios maliciosos. El hecho de que alguien busque activamente una herramienta no convierte el resultado en fiable.
Una conexión HTTPS válida tampoco puede establecer una intención honesta. El cifrado protege el tráfico entre el navegador y un sitio. No certifica que el operador del sitio sea legítimo.
Los equipos de seguridad deben examinar el software experimental de agentes como una decisión de acceso. La pregunta relevante no es simplemente si el producto usa IA. Es a qué puede acceder el software si fallan su identidad, canal de actualización o dependencias.
Esta evaluación debe incluir archivos locales, perfiles de navegador, almacenes de contraseñas, extensiones de billeteras, claves de API y sesiones autenticadas. También debe contemplar la rapidez con que pueden revocarse esas credenciales.
El punto escéptico es igualmente importante. La telemetría de HP y la ingeniería inversa de Malwarebytes establecen el mecanismo de la campaña, pero no su prevalencia general.
El informe de septiembre describe actividad observada durante un trimestre. No demuestra que las herramientas falsas de trading con IA sean ahora un canal dominante de malware. Demuestra que los atacantes han hecho operativo este patrón.
Eso basta para justificar controles sin exagerar la escala. Una cadena de infección reproducible puede exponer una debilidad de diseño antes de que estén disponibles cifras fiables de víctimas.
Qué deben vigilar los defensores tras la campaña TradingClaw
La próxima prueba es si esto sigue siendo un único señuelo pulido o se convierte en un patrón de distribución reutilizable entre categorías de agentes.
La primera señal es la reutilización de la cadena de distribución de Needle Stealer bajo nuevos nombres de productos. Malwarebytes informó que otro malware, incluidos Amadey, GCleaner y CountLoader o DeepLoad, también distribuyó Needle Stealer.
Un cambio de un dominio malicioso a múltiples productos con marca de IA reforzaría la idea de que los atacantes ven el descubrimiento de agentes como un canal de adquisición repetible. Una reutilización aislada respaldaría una interpretación más limitada.
Los defensores deben buscar archivos ZIP que emparejen ejecutables reconocibles con archivos DLL inesperados. También deben supervisar procesos que cargan bibliotecas desde ubicaciones de descarga en las que los usuarios pueden escribir.
La segunda señal es una sustitución más amplia de extensiones de navegador. La configuración observada admitía siete productos de billetera, pero el diseño modular de Needle Stealer permite a los operadores cambiar funciones y objetivos.
Nuevas copias maliciosas dirigidas a gestores de contraseñas, herramientas de identidad o extensiones de trabajo ampliarían la presión más allá de los usuarios de criptomonedas. Este desarrollo mostraría que la sustitución de interfaces se está convirtiendo en una estrategia general de robo de credenciales.
Los administradores deben vigilar cambios no planificados en directorios de extensiones, cierres del navegador seguidos de modificaciones de extensiones y extensiones que aparezcan fuera de las rutas de distribución aprobadas.
La tercera señal es si los proveedores de búsqueda, los fabricantes de navegadores y las plataformas de endpoint interrumpen toda la cadena de adquisición. Eliminar un dominio malicioso tiene un valor limitado si los anuncios y resultados envenenados redirigen de inmediato a los usuarios hacia sustitutos.
Una respuesta significativa conectaría publicidad engañosa, descargas sospechosas, abuso de binarios firmados, sustitución local de extensiones y tráfico hacia servidores de mando. Ningún punto de control individual observa toda la secuencia.
El sistema de reputación de Microsoft sigue siendo útil, pero el caso TradingClaw muestra por qué la reputación no puede operar sola. Las políticas del navegador ayudan, pero comienzan después de que un usuario llega al dispositivo. El aislamiento de endpoints ayuda, pero solo cuando se configura antes de la ejecución.
Los proveedores de billeteras también tienen un papel. Los usuarios necesitan formas más claras de verificar la integridad de las extensiones y reconocer sustituciones inesperadas. Advertencias más contundentes sobre extensiones modificadas localmente podrían reducir la dependencia de la familiaridad visual.
Los desarrolladores de IA deben tratar la suplantación como parte de la seguridad del producto. Publicar ubicaciones oficiales de descarga, información de firma, hashes, dominios de soporte e instrucciones claras de instalación ofrece a los usuarios algo concreto con lo que comparar.
Los desarrolladores más pequeños afrontan una versión más difícil de este problema. Pueden carecer de una reputación consolidada mientras lanzan software que legítimamente necesita permisos inusuales. Por ello, las prácticas de distribución transparentes importan más, no menos.
Para las personas, la acción inmediata es separar la experimentación del acceso financiero. Un agente no verificado no debe ejecutarse dentro del mismo perfil de navegador que contiene extensiones activas de billeteras o sesiones sensibles.
Cualquiera que haya ejecutado software desde tradingclaw[.]pro debe considerar el dispositivo como potencialmente comprometido. Desconectarlo puede limitar la comunicación continuada, pero la respuesta al incidente debe realizarse desde un dispositivo limpio.
Las credenciales de billetera introducidas después de la infección deben considerarse expuestas. Los usuarios podrían necesitar mover activos mediante software de confianza, revocar sesiones de exchange, rotar contraseñas y revisar otras cuentas almacenadas en el navegador.
Las organizaciones deben involucrar a sus equipos de seguridad antes de eliminar las evidencias. Los cambios en el navegador, los archivos descargados, la actividad de procesos y los registros de red pueden ayudar a establecer el alcance de la infección.
Los usuarios también deben distinguir entre la rotación de contraseñas y la recuperación de billeteras. Cambiar la contraseña de una billetera puede no proteger los activos si un atacante obtuvo una frase de recuperación o clave privada.
La campaña confirmada se centró en capturar identificadores y contraseñas de billeteras mediante extensiones sustituidas. Malwarebytes también documentó capacidades más amplias de suplantación de billeteras y captura de frases semilla en el panel de control de Needle.
Esa capacidad no prueba que todas las víctimas perdieran una frase de recuperación. Sí justifica comprobar si el sistema infectado mostró o almacenó alguna.
La campaña TradingClaw Needle Stealer expone, en última instancia, una brecha de verificación en torno al software de agentes. Las nuevas herramientas piden a los usuarios actuar rápidamente, instalar componentes desconocidos y conectar datos valiosos antes de que exista una reputación.
Los atacantes pueden imitar esa experiencia a un coste relativamente bajo. No necesitan superar el rendimiento de un modelo real de trading. Necesitan parecer creíbles hasta la primera ejecución.
Antes de instalar un agente de IA con acceso a cuentas financieras, verifique su editor mediante un canal de confianza independiente. Confirme el dominio exacto de descarga y la identidad de firma. Después, pregúntese si la misma tarea puede realizarse sin acceso a la billetera.
Si estas comprobaciones siguen sin estar claras, pause la instalación. La cuestión de seguridad decisiva no es si un agente promete mejores operaciones. Es si puede demostrar quién controla el software antes de que llegue a su navegador, credenciales y fondos.



