Buscas una herramienta de seguridad, una utilidad para tu Mac, un cliente de correo cifrado o un software de criptomonedas. Encuentras un repositorio en GitHub con buena pinta: documentación completa, insignias de verificación, un botón de descarga que dice "Download Secure Content". Lo descargas. En ese momento, un programa malicioso empieza a robar todas las contraseñas guardadas en tu navegador, tus carteras de criptomonedas, tus sesiones de Telegram y Discord y los archivos de tu escritorio que parecen contener claves o copias de seguridad.
Esto no es un escenario hipotético. Es exactamente lo que ha estado ocurriendo desde el 26 de junio de 2026, cuando la empresa de ciberseguridad Arctic Wolf descubrió una campaña activa de 292 repositorios falsos en GitHub diseñados para suplantar software legítimo y distribuir un infostealer llamado BoryptGrab.
🔍 ¿Dudas de un mensaje recibido?
Analiza remitentes, enlaces o archivos en tiempo real con nuestro scanner.
Cómo funciona la suplantación
La campaña es técnicamente sencilla pero visualmente muy convincente. El atacante crea repositorios de GitHub con nombres que imitan proyectos reales — herramientas de seguridad, servicios de criptomonedas, utilidades para desarrolladores, clientes de correo seguro, software de gaming. Cada repositorio incluye un archivo README con documentación que parece legítima y un enlace de descarga.
Ese enlace lleva a una página de aterrizaje diseñada para inspirar confianza: logotipo de la marca suplantada, insignias de autenticidad falsas, botones con nombres como "Descarga segura". El código de la página es una plantilla reutilizada en todos los repositorios — solo cambia el nombre de la marca en función de la URL, generado automáticamente a partir del nombre del repositorio.
La descarga es un archivo ZIP cuyo contenido cambia aproximadamente cada minuto para evadir las listas de bloqueo. Dentro hay dos componentes: un actualizador legítimo y firmado digitalmente (WinGUP), y una librería maliciosa (libcurl.dll). Cuando el usuario ejecuta el instalador, el actualizador legítimo carga automáticamente la librería maliciosa — una técnica conocida como DLL side-loading que permite que el malware se ejecute con la apariencia de un proceso firmado.
Qué roba BoryptGrab
Una vez ejecutado, el infostealer actúa rápido y sin dejar rastro en memoria — no se instala en el sistema como un programa persistente, sino que roba todo lo que puede en una sola ejecución y envía los datos a un servidor de comando y control ubicado en Rusia.
Los datos que extrae incluyen contraseñas, cookies y datos de pago de 19 navegadores web distintos, información de 32 carteras de criptomonedas, sesiones activas de Telegram, tokens de Discord y de Steam, credenciales del gestor de contraseñas de Windows, y archivos del escritorio y documentos cuyos nombres sugieren que contienen contraseñas, frases de recuperación, copias de seguridad o carteras.
Esta variante de BoryptGrab incluye además una capacidad no documentada anteriormente: es capaz de eludir el cifrado App-Bound de Chrome mediante inyección directa de código en el proceso del navegador, lo que le permite acceder a contraseñas y cookies aunque estén protegidas por las últimas versiones del navegador.
Por qué GitHub no es sinónimo de seguridad
GitHub es la plataforma de referencia para el software de código abierto y una de las fuentes más consultadas para descargar herramientas técnicas. Esa reputación es exactamente lo que explotan los atacantes.
Un repositorio en GitHub no es software verificado. Cualquiera puede crear una cuenta y publicar un repositorio con el nombre que quiera, incluyendo nombres que imitan proyectos reales. Las insignias de autenticidad que aparecen en las páginas de descarga son imágenes — no acreditaciones verificables. El hecho de que algo esté en GitHub no significa que sea legítimo.
En el momento de la publicación del informe de Arctic Wolf, GitHub había eliminado una gran parte de los repositorios maliciosos, pero varios redirectores de GitHub Pages seguían activos.
Cómo verificar que un software es legítimo antes de descargarlo
La primera regla es descargar siempre desde la fuente oficial del proyecto — la web del fabricante o el repositorio oficial que aparece referenciado en la documentación del propio software, no desde repositorios de terceros que lo "replican" o "distribuyen". Si no encuentras la fuente oficial, no descargues.
La segunda es verificar el autor del repositorio. Un repositorio legítimo de una empresa conocida pertenece a la organización oficial de esa empresa en GitHub — no a un usuario personal con un nombre parecido. Revisa la URL completa, no solo el nombre del repositorio.
La tercera es desconfiar de páginas de descarga externas. Un repositorio legítimo ofrece las descargas directamente desde GitHub Releases — no te redirige a una web externa con botones de "descarga segura" e insignias de confianza.
La cuarta es verificar la firma digital del ejecutable antes de instalarlo. En Windows, puedes hacer clic derecho sobre el archivo → Propiedades → Firmas digitales para comprobar si el ejecutable tiene una firma válida del fabricante real.
El patrón de siempre en un entorno nuevo
BoryptGrab no es un malware extraordinariamente sofisticado. Lo que hace extraordinariamente efectiva a esta campaña es el vector: GitHub. Los usuarios que descargan software de GitHub tienen una guardia más baja que ante una web desconocida, porque asocian la plataforma con transparencia y comunidad técnica.
La suplantación de identidad funciona exactamente igual aquí que en un correo de phishing o en un SMS de smishing: alguien se hace pasar por algo de confianza para conseguir que ejecutes algo que no deberías. El canal cambia, el mecanismo no.
Si recibes un correo o un mensaje que incluye un enlace a un repositorio de GitHub para descargar una herramienta, analiza el mensaje primero en ORTSLAB. El motor detecta dominios fraudulentos, páginas de phishing y patrones de ingeniería social antes de que hagas clic en nada.