Ir al contenido principal
← Volver a Newlatests
Portada: Campaña falsa de auditoría COLDCARD instala acceso remoto con ScreenConnect
InternacionalInteligencia de Amenazas

Campaña falsa de auditoría COLDCARD instala acceso remoto con ScreenConnect

6 de agosto de 2026ENERIT Cyber IntelligenceSeveridad alta

Campaña falsa de auditoría COLDCARD instala acceso remoto con ScreenConnect

Una campaña de phishing aprovecha la preocupación por fallas recientes en billeteras COLDCARD. Los correos dirigen a una herramienta de auditoría falsa que instala ScreenConnect y entrega control remoto del equipo.

Una auditoría fabricada como señuelo

Proofpoint identificó correos que suplantan a COLDCARD y anuncian una supuesta auditoría coordinada de seguridad. Los mensajes proceden de infraestructura ajena al fabricante, fijan una fecha límite y dirigen al dominio coldcardcompliance.com, diseñado para imitar el sitio legítimo.

La página ofrece una herramienta de verificación que no audita la billetera. Su objetivo es lograr que el usuario instale ScreenConnect, una aplicación legítima de soporte remoto que, bajo control del atacante, permite operar el sistema de la víctima.

Por qué la campaña resulta convincente

Los atacantes reutilizan el contexto de una vulnerabilidad de generación aleatoria y del robo de bitcoin asociado recientemente con dispositivos COLDCARD. El mensaje incluso afirma que el procedimiento está aislado y que nunca solicitará la frase de recuperación, detalles concebidos para reducir la desconfianza del usuario.

El riesgo no termina en la billetera física: el acceso remoto al ordenador puede exponer sesiones, archivos, intercambios de criptomonedas y comunicaciones, además de facilitar la instalación de otras cargas.

  • Los dominios coldcardteamnews.com y coldcardcompliance.com no pertenecen al fabricante.
  • La campaña usa software legítimo de administración remota para mezclarse con actividad normal.
  • No es necesario revelar la semilla para que el equipo quede comprometido.

Acciones recomendadas

  • No ejecutar herramientas recibidas por correo para auditar billeteras físicas.
  • Bloquear los dominios de suplantación y revisar correos con el remitente compliance@coldcardteamnews.com.
  • Buscar instalaciones o sesiones de ScreenConnect no autorizadas y aislar los equipos afectados.
  • Revocar sesiones de intercambios y cambiar credenciales desde un dispositivo limpio si se ejecutó la herramienta.
  • Confirmar avisos de seguridad únicamente en los canales oficiales del fabricante.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    BleepingComputer ↗
    prensa especializada

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista