Nuevo QuimaRAT MaaS basado en Java creado para ejecutarse en Windows, Linux y macOS – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado un novedoso troyano de acceso remoto (RAT) basado en Java llamado QuimaRAT que es capaz de apuntar a entornos Windows, Linux y macOS.

Según LevelBlue, el malware multiplataforma se anuncia bajo un modelo de malware como servicio (MaaS), que cuesta entre 150 dólares por un mes y 1200 dólares por acceso de por vida. Otros niveles de suscripción incluyen $300 por tres meses, $500 por seis meses y $700 por doce meses.

«Construido alrededor de una arquitectura modular, el RAT admite la expansión dinámica de la capacidad a través de complementos cifrados que pueden entregarse, cargarse, descargarse y actualizarse directamente desde su infraestructura de comando y control (C2)», dijo la empresa de ciberseguridad. dicho en un análisis del malware.

El autor del malware también anuncia un creador capaz de generar múltiples formatos de salida, incluidos JAR, EXE, APP, SH, BAT y VBS, lo que indica un intento de ayudar a los clientes potenciales a empaquetar el cliente a medida para diferentes entornos y escenarios de entrega.

La publicación del vendedor garantiza total sigilo en Windows y Linux, señalando que no hay elementos visibles de la interfaz de usuario ni entradas del escritorio. En macOS, sin embargo, el actor de amenazas incluye una advertencia de que ciertas funciones como la captura de pantalla y el control de entrada requieren «permisos de administrador otorgados por el usuario».

Ciberseguridad

Al visitar su sitio web, los usuarios son recibidos por un mensaje emergente que indica que la plataforma «proporciona herramientas de seguridad ofensivas destinadas exclusivamente a investigaciones de seguridad profesionales, pruebas de penetración autorizadas y entornos educativos controlados», advirtiéndoles que no las utilicen con «fines maliciosos, no autorizados o ilegales».

En total, el actor de amenazas ofrece cuatro herramientas:

  • Control Quima (también conocido como QuimaRAT), una herramienta de administración remota con 74 módulos de Windows y 46 de macOS y Linux
  • Constructor Quimaun conjunto de herramientas de creación y lanzamiento modular compatible con formatos de archivos XLL, LNK, VBS, JS, BAT, DOCM, XLSM, MSC, CPL y CHM.
  • Cargador Quimaun servicio de entrega de carga útil de caché del navegador para preparar y entregar la carga útil de malware
  • Gotero Quimaun generador de carga útil HTML/SVG

Quima Loader, en particular, es digno de mención, ya que permite a un operador cargar un archivo EXE a través de un panel dedicado y seleccionar un formato de entrega (por ejemplo, HTA o LNK) y una plantilla de página de destino (por ejemplo, verificación CAPTCHA falsa o alertas de actualización de software), después de lo cual la herramienta genera un enlace de etapa que, cuando la víctima lo abre en el navegador, inicia la siguiente secuencia de acciones, según el desarrollador del malware:

  • Se carga la página de destino y la carga útil se recupera y se guarda en la memoria caché del navegador.
  • Aparece un botón Descargar en la página.
  • Al hacer clic en él, se guarda un «archivo de carga pequeño y limpio» en el que confía el navegador.
  • Target ejecuta el cargador, que lee la carga útil almacenada en caché.
  • La carga útil principal se ejecuta en el sistema, evitando al mismo tiempo las protecciones SmartScreen en Windows.

«Un RAT, una suite de creación, un cargador web y un cuentagotas HTML, cada uno construido en torno a lo que Windows ya confía», afirma el autor detrás de la suite Quima en su sitio web. «Rutas de ejecución nativas, recursos propiedad del sistema, resultados limpios. AV [antivirus] no ve nada inusual. El usuario tampoco.»

nivelazul análisis sugiere que QuimaRAT está organizado como un proyecto Java modular creado con Apache Maven, al tiempo que contiene bibliotecas nativas Java Native Access (JNA) integradas para Windows, Linux y macOS en varias arquitecturas. También decodifica y analiza un archivo de configuración interno necesario para la validación del entorno, la instalación persistente y la inicialización de C2.

«Estos componentes nativos permiten que RAT interactúe directamente con las API del sistema operativo de bajo nivel a través de código C/C++, lo que indica un soporte intencional para una amplia implementación multiplataforma», dijeron los investigadores Chen Aviani y Nikita Kazymirskyi.

Antes de la ejecución, el malware garantiza que solo se ejecute una instancia del troyano en la máquina infectada en un momento dado. Lo logra creando un archivo de bloqueo dentro del directorio temporal del sistema operativo y evitando que otros procesos lo utilicen simultáneamente. Si detecta que otra instancia RAT ya mantiene el bloqueo del archivo, finaliza la ejecución.

QuimaRAT está diseñado para determinar el nombre del sistema operativo actual, utilizándolo para dictar el siguiente curso de acción, incluida la evasión de entornos virtuales y de espacio aislado, el establecimiento de persistencia y el servicio de la carga útil principal. Además, admite la capacidad de ejecutar una carga útil integrada adicional o una aplicación señuelo junto con el proceso RAT principal si la funcionalidad, denominada Binder, está habilitada a través de la configuración.

Ciberseguridad

El malware configura la persistencia utilizando una variedad de métodos específicos del sistema operativo: claves de ejecución del registro, tareas programadas y la carpeta de inicio para Windows, entradas de inicio automático .desktop y tareas de reinicio crontab para Linux y un archivo plist de LaunchAgent para macOS.

Es más, el troyano incorpora un mecanismo opcional de actualización del host C2 basado en Pastebin que se controla mediante la configuración. Este enfoque permite al operador rotar o reemplazar dinámicamente la infraestructura C2 sin tener que reconstruir y redistribuir la carga útil.

El objetivo final de QuimaRAT es establecer comunicación con el servidor C2 a través de TCP (o alternativamente a través de WebSocket, TLS y HTTPS) para recibir y ejecutar comandos. Un componente de vigilancia integrado en el malware garantiza que el canal permanezca activo y se vuelva a conectar a él si se pierde el contacto con el servidor C2.

«QuimaRAT mantiene un indicador de estado de apagado interno que se utiliza para controlar si la RAT debe continuar realizando operaciones de red, reconexión, vigilancia y recuperación», dijeron los investigadores. «Este mecanismo permite a QuimaRAT detener las operaciones de reconexión, vigilancia y recuperación de comunicación después de activar el modo de apagado».

El malware admite una amplia gama de capacidades, incluida la ejecución remota de comandos, carga útil remota y entrega de complementos, robo de credenciales, persistencia, transferencia de archivos, manipulación del portapapeles y vigilancia con cámara web, lo que otorga al atacante un control integral sobre un sistema infectado.

Además de estas características convencionales presentes en la mayoría del malware RAT, QuimaRAT facilita la ejecución de shellcode sin archivos en hosts de Windows y un marco de comunicación resistente que permite el acceso persistente a hosts comprometidos.

«QuimaRAT debe verse como una plataforma Java RAT modular en lugar de un único implante estático», afirmó LevelBlue. «Los indicadores de ofuscación de clase ProGuard, la reubicación de Maven Shade, los símbolos de tiempo de ejecución preservados y los descifradores de cadenas sintéticas respaldan aún más la evaluación de que QuimaRAT está diseñado para rotar huellas dactilares estáticas sin cambiar su comportamiento central».

Un defecto crítico en el motor de seguridad de Java plantea graves riesgos de seguridad posteriores

Una vulnerabilidad de máxima gravedad en pac4j, una biblioteca de código abierto integrada en cientos de paquetes y repositorios de software, representa una importante amenaza a la seguridad, pero hasta ahora ha recibido escasa atención.

El defecto en el motor de seguridad de Java, que maneja la autenticación a través de múltiples marcos, no ha sido explotado desde que la firma de revisión de código CodeAnt AI publicó un exploit de prueba de concepto la semana pasada. La empresa descubrió la vulnerabilidad y la informó de forma privada al responsable de pac4j, que reveló el defecto y lanzó parches para las versiones afectadas de la biblioteca en dos días.

Algunos investigadores le dijeron a CyberScoop que están preocupados por la vulnerabilidad. CVE-2026-29000 – porque afecta a un motor de seguridad Java ampliamente implementado que los atacantes pueden explotar con relativa facilidad.

«Un actor de amenazas sólo necesita acceder a la clave RSA pública de un servidor para intentar la explotación», dijeron investigadores de Arctic Wolf Labs en un correo electrónico.

Estas claves públicas, que se comparten abiertamente, se utilizan para cifrar datos y permitir la autenticación de identidad. Los atacantes pueden desencadenar el defecto y eludir la autenticación falsificando un JSON Web Token (JWT) o implementando reclamos JSON sin procesar a través de JSON Web Encryption (JWE) en pac4j-jwt para ingresar a un sistema con los privilegios más altos.

«Actualmente es demasiado temprano en el ciclo de vida de esta vulnerabilidad para saber si se materializará en una amenaza importante, pero el hecho de que sea una vulnerabilidad en una biblioteca hace que sea más difícil evaluar el riesgo potencial», dijeron investigadores de Arctic Wolf Labs. «Los consumidores intermedios de la biblioteca pueden terminar necesitando emitir sus propios avisos, como hemos visto con otras vulnerabilidades similares en el pasado».

Amartya Jha, cofundador y director ejecutivo de CodeAnt AI, advirtió que cualquiera con conocimientos básicos de JWT puede lograr la explotación. La vulnerabilidad es una «falla lógica que ningún escáner de coincidencia de patrones o herramienta de prueba de seguridad de aplicaciones estáticas basada en reglas podría detectar, porque no hay una sola línea de código incorrecta».

El riesgo de seguridad posterior, como suele ocurrir con el software de código abierto, está muy extendido. El módulo de autenticación para pac4j está integrado en múltiples marcos, incluidos Spring Security, Play Framework, Vert.x, Javalin y otros, dijo Jha.

Es posible que muchas organizaciones no se den cuenta de que dependen de pac4j-jwt porque no siempre se declara en los archivos de compilación, añadió. CodeAnt dijo que se comunicó con cientos de mantenedores la semana pasada para advertirles que sus paquetes y repositorios se ven afectados por la vulnerabilidad, que tiene una calificación CVSS de 10.

Los investigadores no han observado ningún código de exploit PoC adicional, pero observaron que la ruta del exploit es fácil de reproducir.

«Las condiciones para la explotación son favorables», afirmó Jha. «Es una autenticación previa, no requiere secretos, la PoC es pública y la superficie de ataque incluye cualquier aplicación orientada a Internet o puerta de enlace API que utilice la configuración afectada. La ventana entre la PoC pública y la adopción de parches es donde el riesgo es mayor».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Las herramientas de juegos troyanizadas difunden RAT basado en Java a través de navegadores y plataformas de chat – CYBERDEFENSA.MX

Los actores de amenazas están atrayendo a usuarios desprevenidos para que ejecuten utilidades de juegos troyanizadas que se distribuyen a través de navegadores y plataformas de chat para distribuir un troyano de acceso remoto (RAT).

«Un descargador malicioso organizó un tiempo de ejecución de Java portátil y ejecutó un archivo Java (JAR) malicioso llamado jd-gui.jar», informó el equipo de Microsoft Threat Intelligence. dicho en una publicación en X. «Este descargador usó PowerShell y binarios que viven de la tierra (LOLBins) como cmstp.exe para una ejecución sigilosa».

La cadena de ataque también está diseñada para evadir la detección eliminando el descargador inicial y configurando exclusiones de Microsoft Defender para los componentes RAT.

La persistencia se logra mediante una tarea programada y un script de inicio de Windows llamado «world.vbs», antes de que se implemente la carga útil final en el host comprometido. El malware, según Microsoft, es un «malware multipropósito» que actúa como cargador, ejecutor, descargador y RAT.

Una vez iniciado, se conecta a un servidor externo en «79.110.49[.]15» para comunicaciones de comando y control (C2), lo que le permite filtrar datos y desplegar cargas útiles adicionales.

Ciberseguridad

Como forma de defenderse contra la amenaza, se recomienda a los usuarios que auditen las exclusiones y tareas programadas de Microsoft Defender, eliminen tareas maliciosas y scripts de inicio, aíslen los puntos finales afectados y restablezcan las credenciales de los usuarios activos en hosts comprometidos.

La divulgación se produce cuando BlackFog reveló detalles de una nueva familia de malware RAT para Windows llamada Steaelite que se anunció por primera vez en foros criminales en noviembre de 2025 como el «mejor RAT para Windows» con capacidades «totalmente indetectables» (FUD). Es compatible tanto con Windows 10 como con 11.

A diferencia de otros RAT disponibles en el mercado vendidos a actores criminales, Steaelite agrupa el robo de datos y el ransomware, empaquetándolos en un panel web, con un módulo de ransomware para Android en camino. El panel también incorpora varias herramientas de desarrollador para facilitar el registro de teclas, el chat de cliente a víctima, la búsqueda de archivos, la distribución por USB, la modificación del fondo de pantalla, la omisión de UAC y la funcionalidad de clipper.

Otras características notables incluyen la eliminación de malware de la competencia, la desactivación de Microsoft Defender o la configuración de exclusiones y la instalación de métodos de persistencia.

En cuanto a sus capacidades principales, Steaelite RAT admite ejecución remota de código, administración de archivos, transmisión en vivo, acceso a cámara web y micrófono, administración de procesos, monitoreo del portapapeles, robo de contraseñas, enumeración de programas instalados, seguimiento de ubicación, ejecución de archivos arbitrarios, apertura de URL, ataques DDoS y compilación de carga útil VB.NET.

«La herramienta brinda a los operadores control basado en navegador sobre máquinas Windows infectadas, que cubre la ejecución remota de código, robo de credenciales, vigilancia en vivo, exfiltración de archivos e implementación de ransomware desde un solo panel», dijo la investigadora de seguridad Wendy McCague. dicho.

Ciberseguridad

«Un único actor de amenazas puede explorar archivos, extraer documentos, recopilar credenciales e implementar ransomware desde el mismo panel. Esto permite una doble extorsión completa desde una sola herramienta».

En las últimas semanas, los cazadores de amenazas también han descubierto dos nuevas familias de RAT rastreadas como DesckVB RAT y KazakRAT que permiten un control remoto integral sobre los hosts infectados e incluso implementan capacidades de forma selectiva después del compromiso. Según Ctrl Alt Intel, se sospecha que KazakRAT es obra de un grupo sospechoso de estar afiliado al estado que tiene como objetivo entidades kazajas y afganas como parte de una campaña persistente en curso desde al menos agosto de 2022.