Seguridad

SlowMist advierte sobre phishing con marcadores que apunta a la interfaz web de FOMO

SlowMist emitió una alerta sobre una campaña de phishing basada en marcadores que apunta a la interfaz web de FOMO. Según el aviso publicado por su cuenta oficial de X, los atacantes usan una falsa verificación CAPTCHA para inducir al usuario a arrastrar un fragmento de JavaScript malicioso hasta los marcadores del navegador.

El esquema descrito por la firma de seguridad busca aprovechar sesiones ya iniciadas. En su explicación, SlowMist indicó que, tras hacer clic en el marcador creado, la página ejecuta código bajo el dominio del propio servicio, lo que permite comprometer cuentas que ya estaban autenticadas.

Qué intentaban extraer los atacantes

En una segunda publicación de seguimiento, SlowMist amplió el análisis y señaló que la campaña no se limitaba a la toma de control de la sesión. La firma dijo que el ataque podía exponer datos almacenados en el navegador, incluidos Privy tokens, información de browser storage, datos de IndexedDB y la lógica vinculada a MFA.

La compañía también afirmó que rastreó parte del movimiento posterior de los fondos con MistTrack. En ese seguimiento mencionó intercambios hacia USDC y SOL, divisiones de fondos y movimientos cruzados a Privacy Cash y sitios de apuestas.

La alerta se centra en un vector concreto: no requiere que la víctima navegue a un enlace clásico de phishing, sino que la engaña para guardar y ejecutar un marcador con JavaScript malicioso. SlowMist advirtió además que este tipo de técnica afecta a sesiones activas, por lo que el riesgo aparece precisamente cuando el usuario ya está conectado a la interfaz objetivo.

Por ahora, la información pública difundida por la firma de seguridad describe el mecanismo, la posible exposición de datos y el rastreo inicial de los fondos, pero no aporta una cifra consolidada de víctimas ni un balance final del alcance. La recomendación implícita en el aviso es tratar con cautela cualquier instrucción que pida copiar código en marcadores o completar verificaciones CAPTCHA fuera de un flujo claramente legítimo.