Kaspersky detecta una campaña maliciosa que se expande con rapidez y que apunta tanto a usuarios corporativos como a particulares. El troyano Efimer, activo desde octubre de 2024, roba y reemplaza direcciones de billeteras de criptomonedas mediante tácticas de engaño cuidadosamente diseñadas.

Las primeras versiones de Efimer se propagaban a través de sitios web de WordPress comprometidos. Estos sitios alojaban archivos infectados que, al ser descargados y ejecutados, permitían a los atacantes instalar el malware en el equipo de la víctima. Sin embargo, desde junio de 2025, los ciberdelincuentes ampliaron su estrategia y comenzaron a utilizar campañas de phishing con un enfoque más agresivo.
En el entorno corporativo, los atacantes envían correos electrónicos que simulan provenir de bufetes de abogados. El mensaje, escrito con un tono formal y urgente, advierte sobre supuestas demandas por infracción de patentes vinculadas a nombres de dominio. El objetivo es generar miedo y presión en el destinatario para que descargue un archivo adjunto o siga un enlace malicioso, creyendo que es parte de la documentación legal. Una vez ejecutado, Efimer se instala y empieza su actividad de robo.
Estrategia dual de infección
La campaña de Efimer destaca por su doble vía de propagación. En el caso de usuarios particulares, los ciberdelincuentes emplean archivos torrent que aparentan ser películas populares. Estos archivos, al igual que en el ataque corporativo, requieren que el usuario descargue y ejecute manualmente el contenido, lo que desencadena la infección.
Para las empresas, la trampa está en los correos electrónicos fraudulentos con amenazas legales. Según Kaspersky, el malware no se activa de forma automática: es necesario que el usuario realice la acción de abrir y ejecutar el archivo malicioso. Esto demuestra que la ingeniería social sigue siendo una herramienta central en las campañas de cibercrimen.
Impacto global y foco en Latinoamérica
Entre octubre de 2024 y julio de 2025, más de 5.000 usuarios fueron víctimas del troyano Efimer. El alcance es global, pero América Latina registra un impacto particularmente fuerte. Brasil se posiciona como el principal objetivo en la región, seguido por usuarios de India, España, Rusia, Italia y Alemania.
El daño no solo se limita a la pérdida directa de criptomonedas. Las empresas afectadas enfrentan riesgos adicionales, como el robo de información sensible, pérdida de reputación y costos asociados a la recuperación de sistemas comprometidos.
Cómo opera el robo de criptomonedas
El troyano Efimer está diseñado para interceptar y modificar direcciones de billeteras de criptomonedas. Cuando la víctima copia y pega una dirección para realizar una transacción, el malware sustituye la dirección original por una perteneciente a los atacantes. El cambio es prácticamente imperceptible para el usuario, lo que facilita que el dinero sea transferido directamente a las cuentas de los delincuentes.
Este tipo de ataque es especialmente peligroso porque no requiere vulnerar el sistema de blockchain ni las plataformas de intercambio. Basta con comprometer el equipo del usuario para redirigir las transacciones.
Recomendaciones para evitar la infección del troyano Efimer
Los especialistas de Kaspersky sugieren medidas preventivas tanto para usuarios particulares como para organizaciones. Entre las principales recomendaciones destacan:
- No descargar archivos de fuentes desconocidas o no confiables. Esto incluye torrents y páginas web de procedencia dudosa.
- Verificar cuidadosamente la legitimidad de los remitentes de correo electrónico. Un mensaje urgente o amenazante debe ser examinado con precaución, especialmente si incluye enlaces o adjuntos.
- Mantener las bases de datos de antivirus actualizadas. Las soluciones de seguridad modernas pueden detectar y neutralizar amenazas antes de que se activen.
- Evitar abrir archivos adjuntos o enlaces en correos no solicitados. Incluso si el remitente parece conocido, conviene confirmar su autenticidad por otros medios.
- Implementar buenas prácticas de ciberseguridad. Esto incluye el uso de contraseñas robustas, autenticación de dos factores y actualizaciones regulares de software.
- Monitoreo continuo de los sistemas. Detectar comportamientos anómalos en los equipos puede prevenir daños mayores.
- Protección en el lado del servidor. Los administradores y desarrolladores de sitios web deben aplicar medidas de seguridad avanzadas para evitar que sus plataformas sean comprometidas y utilizadas como canales de distribución de malware.
El papel de la ingeniería social
La efectividad de Efimer radica en su capacidad para manipular el comportamiento humano. Tanto en el caso de los torrents falsos como en los correos de phishing, el éxito del ataque depende de que el usuario caiga en la trampa y ejecute el archivo infectado. Esto confirma que, más allá de la tecnología, la ciberseguridad requiere una constante educación y concienciación.
La ingeniería social aprovecha emociones como el miedo, la curiosidad o la urgencia. En el caso de los supuestos correos legales, el miedo a una demanda impulsa a la víctima a actuar sin verificar la legitimidad del mensaje. En el caso de los torrents, la curiosidad por obtener contenido gratuito empuja a descargar el archivo sin considerar los riesgos.
Tendencia preocupante en ataques a criptomonedas
Los ataques a usuarios de criptomonedas no son nuevos, pero la combinación de métodos empleados por Efimer refleja una tendencia en aumento. Los ciberdelincuentes están adaptando sus tácticas para explotar tanto la popularidad de las criptodivisas como la falta de hábitos seguros en su manejo.
A diferencia de los sistemas bancarios tradicionales, las transacciones en criptomonedas no se pueden revertir. Una vez que el dinero es transferido a una dirección controlada por los atacantes, recuperarlo es prácticamente imposible. Esto convierte a las billeteras digitales en objetivos altamente rentables para los grupos criminales.
Un desafío para la ciberseguridad empresarial
En el ámbito corporativo, un ataque exitoso de Efimer puede ir más allá del robo de criptomonedas. La instalación del troyano abre una puerta a otros tipos de malware, como ransomware o spyware, capaces de paralizar operaciones y robar información estratégica.
Las empresas, especialmente aquellas con operaciones internacionales o activos digitales, deben reforzar sus políticas de seguridad y formación interna. La simulación de ataques de phishing y la capacitación periódica del personal son herramientas clave para reducir el riesgo.
Mirando hacia el futuro
La evolución de Efimer en menos de un año demuestra la velocidad con la que las amenazas digitales pueden adaptarse y ampliar su alcance. Lo que comenzó como una campaña centrada en sitios web comprometidos ahora incluye tácticas de ingeniería social más sofisticadas y dirigidas.
La detección temprana y la respuesta rápida son fundamentales. Las organizaciones que invierten en seguridad proactiva, combinando tecnología y capacitación, tienen mayores probabilidades de evitar pérdidas financieras y daños reputacionales.
La amenaza de Efimer es un recordatorio de que la ciberseguridad no es un esfuerzo puntual, sino un proceso continuo que debe evolucionar al mismo ritmo que lo hacen los atacantes.















