Cómo eliminar SeedSnatcher de los dispositivos infectados
TroyanoConocido también como: SeedSnatcher ladrón
Obtenga un escaneo gratuito y verifique si su computadora está infectada.
ELIMÍNELO AHORAPara usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
¿Qué tipo de malware es SeedSnatcher?
SeedSnatcher es un malware para Android que se disfraza como una aplicación de criptomonedas llamada Coin (esta aplicación funciona como un cargador). El malware suele distribuirse a través de canales de Telegram. Comienza solicitando permisos básicos antes de obtener acceso a archivos, contactos, registros de llamadas y otros datos privados. Los ciberdelincuentes lo utilizan principalmente para robar datos de carteras de criptomonedas y otros datos confidenciales.

SeedSnatcher en detalle
Una vez dentro, el malware comienza recopilando información sobre el dispositivo, como los ID del sistema, la configuración de idioma, el tamaño de la pantalla, el modelo de hardware, la versión de Android y la dirección IP pública. También comprueba qué aplicaciones pueden iniciarse automáticamente, con qué frecuencia se utilizan y si tienen acceso a datos confidenciales, como el almacenamiento, los contactos, los SMS, los registros de llamadas y las estadísticas de uso.
SeedSnatcher está diseñado para funcionar en versiones de Android de la 6 a la 13, pero sus funciones de robo también pueden funcionar en versiones más recientes. Solicita varios permisos para acceder a un dispositivo y utiliza esos permisos con fines maliciosos. Si se le permite, SeedSnatcher puede leer, modificar y eliminar archivos almacenados en el dispositivo, incluidos documentos y fotos, lo que permite a los atacantes robar datos confidenciales.
Además, el malware puede acceder a los contactos, registros de llamadas y mensajes SMS, incluidos los códigos OTP y 2FA, que pueden utilizarse para comprometer cuentas bancarias o criptográficas. También puede leer y modificar la configuración del sistema, lo que le permite comprometer la seguridad o permanecer sin ser detectado en el dispositivo.
Además, SeedSnatcher puede supervisar qué aplicaciones abre la víctima y utilizar esta información para detectar cuándo están activas las aplicaciones bancarias o de criptomonedas. Esto permite al malware robar credenciales y superponer pantallas falsas sobre aplicaciones legítimas. Esto implica mostrar superposiciones falsas que imitan las pantallas de las carteras de criptomonedas y capturar las frases de recuperación de las carteras.
Se sabe que el malware es capaz de mostrar páginas falsas de Binance Chain Wallet, Coinbase wallet, imToken, MetaMask, OKX Wallet, TokenPocket, TronGlobal, TronLink y Trust Wallet para robar información. SeedSnatcher comprueba cada palabra de la frase semilla que escribe la víctima para asegurarse de que es una frase de recuperación válida.
Esto evita errores y garantiza que los ciberdelincuentes obtengan una frase semilla válida que puedan utilizar para secuestrar una cartera de criptomonedas. Además, SeedSnatcher puede acceder a la información almacenada de las cuentas, incluidas las cuentas de correo electrónico o redes sociales, e interactuar con los datos asociados a dichas cuentas.
Además, el malware puede hacer que el dispositivo solicite al usuario que desinstale una aplicación específica elegida por los ciberdelincuentes, lo que les permite eliminar aplicaciones de seguridad u otras aplicaciones. Otras capacidades incluyen el envío secreto de mensajes de texto creados por ciberdelincuentes y el escaneo de todas las fotos de la galería del dispositivo. Identifica las capturas de pantalla como importantes, lo que permite a los actores maliciosos robarlas rápidamente.
| Número | SeedSnatcher ladrón |
| Tipo de amenaza | Malware para Android, aplicación maliciosa |
| Nombres de detección | AhnLab-V3 (Trojan/Android.BankerBock.1307961), Combo Cleaner (Android.Riskware.Agent.aKSN), ESET-NOD32 (Android/Spy.Agent.EVQ Trojan), Kaspersky (HEUR:Trojan-Banker. AndroidOS.Agent.yi), Lista completa (VirusTotal) |
| Síntomas | El dispositivo funciona con lentitud, la configuración del sistema se modifica sin el permiso del usuario, aparecen aplicaciones sospechosas, el uso de datos y batería aumenta significativamente, los navegadores redirigen a sitios web sospechosos y se muestran anuncios intrusivos. |
| Métodos de distribución | Telegram, aplicaciones falsas (por ejemplo, Coin), sitios web fraudulentos. |
| Daños | Robo de información personal (mensajes privados, nombres de usuario/contraseñas, etc.), disminución del rendimiento del dispositivo, agotamiento rápido de la batería, disminución de la velocidad de Internet, pérdidas enormes de datos, robo de identidad, robo de criptomonedas. |
| Eliminación de Malware |
Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner. Descargue Combo Cleaner para WindowsEl detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk. |
Conclusión
SeedSnatcher es un malware para Android muy intrusivo que recopila datos detallados del dispositivo, abusa de los permisos y roba información confidencial, especialmente frases de recuperación de monederos de criptomonedas. Puede causar problemas como el secuestro de cuentas, el robo de criptomonedas y de identidad, y otros similares.
Otros ejemplos de malware dirigido a dispositivos Android son Albiriox, Sturnus y Landfall.
¿Cómo se infiltró SeedSnatcher en mi dispositivo?
SeedSnatcher se promociona a través de canales de Telegram y otras plataformas sociales, donde se anima a las víctimas a descargar el APK (una aplicación falsa llamada Coin). Cada enlace de descarga contiene un identificador único, lo que permite a los atacantes rastrear qué campaña o promotor ha llevado a la instalación.
Otros posibles vectores de infección incluyen comunidades falsas relacionadas con las criptomonedas, publicaciones en redes sociales, mensajes directos que contienen enlaces APK y sitios web engañosos o tiendas de aplicaciones de terceros (no oficiales).
¿Cómo evitar la instalación de malware?
Utiliza siempre sitios web oficiales o Google Play Store para descargar aplicaciones. Lee las reseñas antes de instalar aplicaciones. Asegúrate de que tu dispositivo y tus aplicaciones estén siempre actualizados, y utiliza una aplicación de seguridad fiable para detectar amenazas. Evita abrir archivos adjuntos o hacer clic en enlaces de correos electrónicos o mensajes que no esperabas o que no te interesan.
No confíes en los anuncios, enlaces y ventanas emergentes de sitios web sospechosos.
Ventana emergente falsa de la cartera OKX mostrada por el malware (fuente: cyfirma.com):

Formulario falso de importación de cartera presentado por SeedSnatcher (fuente: cyfirma):

Menú rápido:
- Introducción
- ¿Cómo eliminar el historial de navegación del navegador web Chrome?
- ¿Cómo desactivar las notificaciones del navegador web Chrome?
- ¿Cómo restablecer el navegador web Chrome?
- ¿Cómo eliminar el historial de navegación del navegador web Firefox?
- ¿Cómo desactivar las notificaciones del navegador web Firefox?
- ¿Cómo restablecer el navegador web Firefox?
- ¿Cómo desinstalar aplicaciones potencialmente no deseadas y/o maliciosas?
- ¿Cómo arrancar el dispositivo Android en «modo seguro»?
- ¿Cómo comprobar el uso de batería de varias aplicaciones?
- ¿Cómo comprobar el uso de datos de varias aplicaciones?
- ¿Cómo instalar las últimas actualizaciones de software?
- ¿Cómo restablecer el sistema a su estado predeterminado?
- ¿Cómo desactivar las aplicaciones que tienen privilegios de administrador?
Eliminar el historial de navegación del navegador web Chrome:

Pulsa el botón «Menú» (tres puntos en la esquina superior derecha de la pantalla) y selecciona «Historial» en el menú desplegable que se abre.

Pulsa «Borrar datos de navegación», selecciona la pestaña «AVANZADO», elige el intervalo de tiempo y los tipos de datos que deseas eliminar y pulsa «Borrar datos».
Desactivar las notificaciones del navegador en el navegador web Chrome:

Pulsa el botón «Menú» (tres puntos en la esquina superior derecha de la pantalla) y selecciona «Configuración» en el menú desplegable que se abre.

Desplácese hacia abajo hasta que vea la opción «Configuración del sitio» y pulse sobre ella. Desplácese hacia abajo hasta que vea la opción «Notificaciones» y pulse sobre ella.

Busca los sitios web que envían notificaciones del navegador, pulsa sobre ellos y haz clic en «Borrar y restablecer». Esto eliminará los permisos concedidos a estos sitios web para enviar notificaciones. Sin embargo, cuando vuelvas a visitar el mismo sitio, es posible que te vuelva a solicitar permiso. Puede elegir si desea conceder estos permisos o no (si decide rechazarlos, el sitio web pasará a la sección «Bloqueado» y ya no le volverá a solicitar el permiso).
Restablecer el navegador web Chrome:

Ve a «Configuración», desplázate hacia abajo hasta que veas «Aplicaciones» y pulsa sobre ella.

Desplácese hacia abajo hasta encontrar la aplicación «Chrome», selecciónela y pulse la opción «Almacenamiento».

Pulsa «GESTIONAR ALMACENAMIENTO», luego «BORRAR TODOS LOS DATOS» y confirma la acción pulsando «ACEPTAR». Ten en cuenta que al restablecer el navegador se eliminarán todos los datos almacenados en él. Esto significa que se borrarán todos los inicios de sesión/contraseñas guardados, el historial de navegación, la configuración no predeterminada y otros datos. También tendrá que volver a iniciar sesión en todos los sitios web.
Eliminar el historial de navegación del navegador web Firefox:

Pulsa el botón «Menú» (tres puntos en la esquina superior derecha de la pantalla) y selecciona «Historial» en el menú desplegable que se abre.

Desplázate hacia abajo hasta que veas «Borrar datos privados» y pulsa sobre ello. Selecciona los tipos de datos que deseas eliminar y pulsa «BORRAR DATOS».
Desactivar las notificaciones del navegador web Firefox:

Visite el sitio web que envía notificaciones del navegador, pulse el icono que aparece a la izquierda de la barra de direcciones URL (el icono no tiene por qué ser necesariamente un «Candado») y seleccione «Editar configuración del sitio».

En la ventana emergente que se abre, selecciona la opción «Notificaciones» y pulsa «BORRAR».
Restablecer el navegador web Firefox:

Ve a «Configuración», desplázate hacia abajo hasta que veas «Aplicaciones» y pulsa sobre ella.

Desplácese hacia abajo hasta encontrar la aplicación «Firefox», selecciónela y pulse la opción «Almacenamiento».

Pulsa «BORRAR DATOS» y confirma la acción pulsando «ELIMINAR». Ten en cuenta que al restablecer el navegador se eliminarán todos los datos almacenados en él. Esto significa que se borrarán todos los inicios de sesión/contraseñas guardados, el historial de navegación, la configuración no predeterminada y otros datos. También tendrás que volver a iniciar sesión en todos los sitios web.
Desinstalar aplicaciones potencialmente no deseadas y/o maliciosas:

Ve a «Configuración», desplázate hacia abajo hasta que veas «Aplicaciones» y pulsa sobre ella.

Desplácese hacia abajo hasta que vea una aplicación potencialmente no deseada y/o maliciosa, selecciónela y pulse «Desinstalar». Si, por alguna razón, no puede eliminar la aplicación seleccionada (por ejemplo, si aparece un mensaje de error), debe intentar utilizar el «Modo seguro».
Inicie el dispositivo Android en «modo seguro»:
El «Modo seguro» del sistema operativo Android desactiva temporalmente todas las aplicaciones de terceros. Utilizar este modo es una buena forma de diagnosticar y resolver diversos problemas (por ejemplo, eliminar aplicaciones maliciosas que impiden a los usuarios hacerlo cuando el dispositivo funciona «normalmente»).

Pulse el botón «Encendido» y manténgalo pulsado hasta que aparezca la pantalla «Apagar». Toque el icono «Apagar» y manténgalo pulsado. Tras unos segundos, aparecerá la opción «Modo seguro» y podrá ejecutarla reiniciando el dispositivo.
Comprueba el uso de batería de varias aplicaciones:

Ve a «Configuración», desplázate hacia abajo hasta que veas «Mantenimiento del dispositivo» y pulsa sobre ello.

Toca «Batería» y comprueba el uso de cada aplicación. Las aplicaciones legítimas/auténticas están diseñadas para consumir la menor energía posible con el fin de proporcionar la mejor experiencia al usuario y ahorrar energía. Por lo tanto, un uso elevado de la batería puede indicar que la aplicación es maliciosa.
Comprueba el uso de datos de varias aplicaciones:

Ve a «Configuración», desplázate hacia abajo hasta que veas «Conexiones» y pulsa sobre ella.

Desplácese hacia abajo hasta que vea «Uso de datos» y seleccione esta opción. Al igual que con la batería, las aplicaciones legítimas/auténticas están diseñadas para minimizar el uso de datos en la medida de lo posible. Esto significa que un uso excesivo de datos puede indicar la presencia de una aplicación maliciosa. Tenga en cuenta que algunas aplicaciones maliciosas pueden estar diseñadas para funcionar solo cuando el dispositivo está conectado a una red inalámbrica. Por este motivo, debe comprobar tanto el uso de datos móviles como el de Wi-Fi.

Si encuentra una aplicación que consume muchos datos aunque nunca la utilice, le recomendamos encarecidamente que la desinstale lo antes posible.
Instala las últimas actualizaciones de software:
Mantener el software actualizado es una buena práctica en lo que respecta a la seguridad de los dispositivos. Los fabricantes de dispositivos lanzan continuamente diversos parches de seguridad y actualizaciones de Android con el fin de corregir errores y fallos que pueden ser aprovechados por los ciberdelincuentes. Un sistema obsoleto es mucho más vulnerable, por lo que siempre debes asegurarte de que el software de tu dispositivo esté actualizado.

Ve a «Configuración», desplázate hacia abajo hasta que veas «Actualización de software» y pulsa sobre ella.

Pulsa «Descargar actualizaciones manualmente» y comprueba si hay actualizaciones disponibles. Si es así, instálalas inmediatamente. También recomendamos habilitar la opción «Descargar actualizaciones automáticamente», que permitirá al sistema notificarte cuando se publique una actualización y/o instalarla automáticamente.
Restablecer el sistema a su estado predeterminado:
Realizar un «Restablecimiento de fábrica» es una buena forma de eliminar todas las aplicaciones no deseadas, restaurar la configuración predeterminada del sistema y limpiar el dispositivo en general. Sin embargo, debe tener en cuenta que se eliminarán todos los datos del dispositivo, incluidas las fotos, los archivos de vídeo/audio, los números de teléfono (almacenados en el dispositivo, no en la tarjeta SIM), los mensajes SMS, etc. En otras palabras, el dispositivo se restaurará a su estado original.
También puede restaurar la configuración básica del sistema y/o simplemente la configuración de red.

Ve a «Configuración», desplázate hacia abajo hasta que veas «Acerca del teléfono» y pulsa sobre ello.

Desplácese hacia abajo hasta que vea «Restablecer» y pulse sobre él. Ahora elija la acción que desea realizar:
Restablecer ajustes: restaura todos los ajustes del sistema a los valores predeterminados;
"Restablecer ajustes de red: restaura todos los ajustes relacionados con la red a los valores predeterminados;
"Restablecimiento de datos de fábrica: restablece todo el sistema y elimina por completo todos los datos almacenados;
Desactive las aplicaciones que tienen privilegios de administrador:
Si una aplicación maliciosa obtiene privilegios de administrador, puede dañar gravemente el sistema. Para mantener el dispositivo lo más seguro posible, siempre debes comprobar qué aplicaciones tienen esos privilegios y desactivar las que no deberían tenerlos.

Ve a «Configuración», desplázate hacia abajo hasta que veas «Pantalla de bloqueo y seguridad» y pulsa sobre ella.

Desplázate hacia abajo hasta que veas «Otros ajustes de seguridad», pulsa sobre él y, a continuación, pulsa sobre «Aplicaciones de administración del dispositivo».

Identifique las aplicaciones que no deberían tener privilegios de administrador, pulse sobre ellas y, a continuación, pulse «DESACTIVAR».
Preguntas frecuentes (FAQ)
Mi dispositivo está infectado con el malware SeedSnatcher, ¿debo formatear mi dispositivo de almacenamiento para eliminarlo?
Por lo general, no es necesario borrar completamente el dispositivo. El malware como SeedSnatcher a menudo se puede eliminar con programas antivirus o antimalware de confianza, como Combo Cleaner.
¿Cuáles son los mayores problemas que puede causar el malware?
El malware puede realizar una amplia gama de acciones dañinas dependiendo de su tipo. Puede robar información confidencial, distribuir software malicioso adicional, cifrar o eliminar archivos, ralentizar o interrumpir el rendimiento del sistema y llevar a cabo otras actividades. Además, el malware puede permitir el control remoto del dispositivo.
¿Cuál es el propósito de SeedSnatcher?
El objetivo de SeedSnatcher es robar frases de recuperación de monederos de criptomonedas (y otros datos relacionados con el inicio de sesión) y otra información confidencial (por ejemplo, SMS, registros de llamadas, direcciones IP y más) de dispositivos Android. Los ciberdelincuentes utilizan este malware principalmente para cometer robos de criptomonedas.
¿Cómo se infiltró SeedSnatcher en mi dispositivo?
Es probable que SeedSnatcher haya entrado en tu dispositivo a través de la descarga de una aplicación falsa, que suele compartirse en Telegram, redes sociales u otras fuentes no fiables. Se propaga como un APK camuflado como una aplicación relacionada con las criptomonedas, convenciendo a los usuarios para que lo instalen manualmente.
¿Combo Cleaner me protegerá contra el malware?
Sí, Combo Cleaner puede detectar y eliminar casi todo el malware conocido. Sin embargo, el malware avanzado suele ocultarse en lo más profundo del sistema, por lo que es importante realizar un análisis completo del sistema.
Compartir:
Tomas Meskauskas
Investigador experto en seguridad, analista profesional de malware
Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.
El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
DonarEl portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
Donar
▼ Mostrar discusión