Rastros de Flying Eagle Android RAT encontrados en 170 servidores a medida que circula el código fuente – CYBERDEFENSA.MX

Código fuente para el águila voladora El marco del troyano de acceso remoto (RAT) de Android circula a través de canales criminales de Telegram. Hunt.io y el investigador independiente NetAskari rastrearon paneles de control y certificados coincidentes hasta 170 servidores de Internet.

Vincularon el marco a una aplicación falsa del servicio de Seguridad Pública «公安一网通办» dirigida a usuarios de Android en China. El kit admite captura de pulsaciones de teclas y contraseñas de pago, grabación de pantalla, acceso a cámaras y mensajes de phishing para aplicaciones financieras, de contenido para adultos y de servicios gubernamentales.

La búsqueda de Hunt.io en los 30 días anteriores de telemetría encontró huellas digitales de infraestructura en 170 servidores, un recuento que no establece 170 teléfonos infectados, víctimas, operadores o sistemas de comando y control (C2) confirmados.

Los investigadores encontraron 158 servidores a través del título de la página AdminPro, el comportamiento de redireccionamiento HTTPS y los encabezados de respuesta coincidentes, luego identificaron 12 más a través de un certificado predeterminado empaquetado con Flying Eagle. Dijeron que el total probablemente sea conservador porque excluyó servidores similares que no devolvieron la redirección 302 esperada.

Ciberseguridad

Las autoridades chinas aconsejaron a cualquiera que instalara la aplicación fraudulenta que la eliminara, escaneara el dispositivo, cambiara las contraseñas de las cuentas afectadas, congelara los canales de pago si se movían fondos y reportara el incidente a la policía.

Centro Nacional de Notificación de Ciberseguridad de China advirtió el 18 de junio que la aplicación falsa se estaba distribuyendo desde 110gongan[.]com, asociado con 207.56.30[.]188, y podría robar datos de pago y controlar dispositivos de forma remota.

De acuerdo a investigación conjunta publicado el 28 de julio, el código Flying Eagle se distribuyó como un archivo de 388 MB llamado 中国龙.zipo dragón chino. Contiene una implementación completa de Docker con nginx, PHP, MySQL, un servidor WebSocket Node.js, herramientas de compilación de Android, plantillas de phishing y un certificado de seguridad de la capa de transporte predeterminado.

El panel permite al operador elegir el nombre de una aplicación, un ícono, un texto atractivo y una dirección C2, luego produce un APK firmado a partir de una de dos plantillas. El constructor aleatoriza los nombres de paquetes y clases, cifra las URL C2 integradas utilizando AES-128-CBC y agrega de 2,8 MB a 3,5 MB de relleno JSON de baja entropía diseñado para parecerse a los datos de configuración legítimos del kit de desarrollo de software.

Flying Eagle es el marco de construcción y control; Hunt.io dijo que las muestras que analizó del constructor fueron detectadas como SpyNote y utilizaron servicios de accesibilidad de Android para escalada de privilegios e inyección de gestos.

Los investigadores observaron dos canales de Telegram, SQLRCE0 e Yx Technology, distribuyendo versiones modificadas del marco. Los mensajes revisados ​​por ellos afirmaban que una parte no identificada había comprometido la infraestructura del cliente que contenía 189 servidores Flying Eagle y había extraído datos de la base de datos, pero ninguna de las afirmaciones ha sido confirmada de forma independiente. Yx Technology también anunció servicios de retiro de efectivo que cobraban entre el 20% y el 50% del valor de la transacción.

Ciberseguridad

El número de servidores y la circulación del código fuente están documentados, pero no se ha establecido ninguna relación causal entre ellos.

SQLRCE0 introdujo un kit de control de Android separado llamado Dragón nocturno el 23 de junio de 2026. Los investigadores encontraron dos servidores asociados y un panel expuesto que enumeraba 46 dispositivos como en línea y 29 como conectados activamente, pero dijeron que no podían determinar si las entradas representaban víctimas o datos de prueba.

Hunt.io dice que Night Dragon parece ser una compilación independiente, con una segunda versión en desarrollo a partir del 12 de julio. El informe establece que SQLRCE0 distribuyó Flying Eagle y promocionó Night Dragon, pero no establece un código compartido. Esta no es la campaña de espionaje vinculada a China de 2011 McAfee llamado Dragón Nocturno. El kit 2026 es un crimeware para Android con motivación financiera.

Dos paquetes joyfill npm comprometidos ejecutan RAT cuando se importan a Node.js – CYBERDEFENSA.MX

Las versiones beta de dos paquetes npm en el espacio de nombres @joyfill se han visto comprometidas para entregar un troyano de acceso remoto (RAT) asociado con el DESARROLLADOR#POPPER familia de programas maliciosos.

La lista de paquetes afectados es la siguiente:

  • @joyfill/layouts@0.1.2-2773.beta.0
  • @joyfill/components@4.0.0-rc24-2773-beta.4

Los dos paquetes «contienen un implante de JavaScript en el momento de la importación que resuelve el código cifrado a través de transacciones de Tron, Aptos y BNB Smart Chain», afirmó Socket. dicho en un análisis.

A diferencia de otros paquetes maliciosos que se activan mediante un enlace de ciclo de vida de npm, el implante entregado como parte de las bibliotecas de JavaScript se ejecuta cuando Node.js carga el punto de entrada del paquete CommonJS.

Vale la pena señalar que el uso de una estructura de resolución de múltiples cadenas de bloques que comprende Tron, Aptos y BNB Smart Chain (BSC) se ha vinculado a un grupo de amenazas rastreado como PolinRider, que se considera relacionado con Contagious Interview.

Ciberseguridad

A principios de este mes, Checkmarx y OpenSourceMalware destacaron un conjunto de paquetes npm maliciosos denominados colectivamente ViteVenom dirigidos al ecosistema de herramientas frontend de Vite utilizando la misma infraestructura de comando y control (C2) basada en blockchain para entregar una RAT con shell inverso, recolección de credenciales, exfiltración de archivos e inyección persistente de puerta trasera.

El implante consta de dos secuencias paralelas de acciones:

  • Una rama en proceso que conduce a una carga útil recuperada de JavaScript de 77 KB con similitudes con la familia de malware DEV#POPPER.
  • Una rama secundaria que inicia un proceso Node.js separado y solicita una carga útil de arranque independiente desde el 23.27.13.[.]43, descifra la respuesta y la evalúa.

Una vez que se carga el paquete, inicia un envío basado en blockchain que obtiene un hash de transacción BSC de la última transacción saliente de una dirección Tron codificada. Si este paso falla, consulta una cuenta de Aptos como alternativa para recuperar la transacción BSC y, a partir de ella, descifra y extrae el código JavaScript y lo ejecuta.

Tanto las sucursales en proceso como las independientes utilizan un conjunto distinto de direcciones de billetera, cuentas y transacciones para Tron, Aptos y BSC. El uso de blockchain también significa que ofrece resiliencia operativa y permite cambiar cargas útiles sin tener que publicar una nueva versión de los paquetes.

La primera carga útil en proceso es un cargador de JavaScript que emplea el método de resolución blockchain para recuperar un malware de segunda etapa llamado «clientCode». El proceso separado, por otro lado, consulta la dirección IP antes mencionada para obtener y ejecutar código JavaScript.

«Esta es una rama de entrega redundante, no una alternativa inofensiva», explicó Socket. «Está separado del proceso de importación de Node.js y puede continuar después de que salga un comando de compilación, prueba o CLI».

La carga útil final «clientCode» está muy ofuscada y funciona como una RAT de Node.js con las siguientes características, al tiempo que evita la ejecución en máquinas de desarrollo, CI o sandbox con los nombres de host github-runner, buildbot, buildkitsandbox y microsoft-standard-WSL2:

  • Cargar archivos al host de carga configurado
  • Recuperar JavaScript adicional
  • Recopile detalles básicos del anfitrión
  • Enviar mensajes de registro de estado
  • Lea los datos del portapapeles a través de PowerShell en Windows, pbpaste en macOS y xclip o xsel en Linux

Se han asociado dos cargas útiles con el proceso separado: el RAT «clientCode» y un ladrón de información de Python que puede recopilar una amplia gama de datos de hosts comprometidos. Se considera una iteración del malware OmniStealer, cuyos detalles fueron destacado por primera vez por eSentire a principios de abril.

Los datos recopilados por el malware se encuentran a continuación:

  • Información sobre el entorno y el anfitrión
  • Datos del Administrador de credenciales de Windows y del Servicio secreto de Linux
  • Datos de los navegadores Chromium y Firefox
  • Almacenamiento de extensiones de navegador para billeteras y administradores de contraseñas
  • credenciales de git
  • Configuración de la CLI de GitHub
  • Registros de escritorio de GitHub
  • Almacenamiento de código de Microsoft Visual Studio

Socket le dijo a The Hacker News que tanto ViteVenom como la última colección de paquetes npm están conectados a la misma operación en curso por parte de actores de amenazas norcoreanos, en lugar de representar campañas separadas.

Ciberseguridad

Según la empresa de seguridad de aplicaciones, se dice que ambas versiones maliciosas fueron publicadas por la misma identidad npm usando Node.js 18.20.0 y npm 10.5.0, con el código presente en el momento del paquete. Dicho esto, actualmente no está claro si esta inyección de código fuente se logró luego de comprometer una estación de trabajo de desarrollador, un repositorio de código fuente, un entorno de CI o credenciales de publicación.

Se recomienda a los desarrolladores que hayan instalado las versiones afectadas que las eliminen de los archivos de bloqueo, cachés, espejos internos, imágenes de compilación y artefactos de implementación, las fijen a una versión verificada y roten las credenciales del proceso Node.js afectado.

«La versión @joyfill/layouts debe ser tratada como capaz de ejecutar código arbitrario en el contexto de cualquier proceso que lo cargue», dijo Socket. «Esto incluye entornos de desarrollo, ejecutores de CI, herramientas de prueba, renderizado del lado del servidor y compilaciones».

«El código final recuperado puede recopilar información del host, establecer un canal de control remoto Socket.IO, ejecutar JavaScript o comandos de shell suministrados, cargar archivos, leer datos del portapapeles y modificar archivos que pertenecen a herramientas de desarrollo».

Siete paquetes maliciosos de Vite npm utilizan Blockchain C2 para entregar una RAT – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un grupo de siete paquetes npm maliciosos dirigidos al ecosistema de herramientas frontend de Vite como parte de un ataque a la cadena de suministro de software.

La campaña de paquetes maliciosos, cuyo nombre en código ViteVenom por Checkmarx, marca una expansión de velo de cadenaque se observó utilizando una infraestructura de comando y control (C2) basada en blockchain de cuatro niveles «sin precedentes» que abarca Tron, Aptos y Binance Smart Chain para ofrecer un shell inverso con capacidad de troyano de acceso remoto (RAT), recolección de credenciales, exfiltración de archivos e inyección persistente de puerta trasera.

«Esta táctica hace que desactivar o destruir la infraestructura C2 sea extremadamente difícil», dijo el investigador de Checkmarx Pavan Gudimalla en un análisis publicado el mes pasado. La actividad se ha atribuido a un actor de amenazas llamado SuccessKey, con evidencia de actividad maliciosa detectada ya el 27 de febrero de 2026, cuando se activaron las billeteras de criptomonedas vinculadas a ViteVenom.

Ciberseguridad

Si bien los typosquats publicados en npm en relación con ChainVeil se hicieron pasar por bibliotecas para Tailwind, Sass, ORM y herramientas de limitación de velocidad, la última versión se centra específicamente en los desarrolladores que crean aplicaciones utilizando Vite JavaScript y la herramienta de compilación frontend.

La lista de paquetes identificados, publicada entre el 29 de junio y el 3 de julio de 2026, se encuentra a continuación:

  • @uw010010/vite-tree (1070 descargas)
  • @vite-tab/tab (289 Descargas)
  • @vite-ln/build-ts (252 Descargas)
  • @vite-mcp/vite-type (239 Descargas)
  • @vite-pro/vite-ui (200 descargas)
  • @vitets/vite-ts (194 Descargas)
  • @vite-ts/vite-ui (176 descargas)

Otra diferencia crucial entre los dos grupos es que, a diferencia de los typosquats sin alcance de ChainVeil (por ejemplo, «rate-limit-flexible»), ViteVenom hace uso de nombres de paquetes con alcance en un intento de hacerse pasar por el espacio de nombres «@vitejs/*» y darle una apariencia de legitimidad.

El aspecto principal que une las dos campañas es el uso de infraestructura compartida de nivel 2, que se utiliza para entregar el RAT. Específicamente, esto involucra la misma billetera Tron y las direcciones de la cuenta Aptos, que apuntan a la misma transacción Binance Smart Chain (BSC) que conduce al malware.

Como en el caso de ChainVeil, el código malicioso no se ejecuta en el momento de la instalación sino en el momento de la importación, lo que tiene como consecuencia limitar las detecciones de seguridad de los terminales. Actúa como un cargador al llegar a la infraestructura blockchain para obtener la siguiente etapa:

  • Consulta la cadena de bloques de Tron para conocer la última transacción de la billetera del atacante.
  • Decodifica e invierte el campo de datos de la transacción para obtener un hash de transacción BSC.
  • Consulta la transacción BSC para extraer la carga útil cifrada de su campo de entrada.
  • Descifre la carga útil utilizando una clave codificada.

«El atacante almacena punteros de carga útil como datos de transacciones en cadenas de bloques públicas en lugar de nombres de dominio que pueden ser incautados, lo que hace que la infraestructura sea casi imposible de derribar», explicó Gudimalla.

Ciberseguridad

Si el método de recuperación de carga útil basado en Tron falla, el malware utiliza Aptos como respaldo. La carga útil, por su parte, consulta la cadena de bloques para recuperar la configuración C2 y un cargador de siguiente etapa responsable de lanzar la RAT. Al mismo tiempo, existe un mecanismo alternativo que recupera el RAT directamente del servidor C2 a través de HTTP, evitando por completo la cadena de bloques.

Se recomienda a los usuarios que hayan instalado los paquetes que los eliminen inmediatamente, auditen las dependencias, roten todas las credenciales y busquen modificaciones no autorizadas en los archivos .bashrc, .zshrc y .profile.

«Las diferencias a nivel superficial (diferentes nombres de paquetes, diferentes cuentas de mantenedor, diferentes billeteras de nivel 1, diferentes rutas de archivos maliciosos) son consistentes con cómo un solo operador compartimentaría múltiples pistas de distribución para limitar la exposición», dijo Checkmarx.

El nuevo MODBEACON RAT utiliza transmisión gRPC para tráfico C2 cifrado – CYBERDEFENSA.MX

El grupo de cibercrimen vinculado a China conocido como Zorro plateado se ha atribuido a un nuevo troyano de acceso remoto (RAR) basado en Rust llamado MODALIZADOR.

La empresa china de ciberseguridad QiAnXin dijo que si bien el grupo de amenazas puede parecer una operación poco sofisticada y de alta actividad que propaga malware a través de instaladores falsificados utilizando técnicas de envenenamiento de SEO, desmiente su verdadera estructura organizacional, que compromete a múltiples distribuidores.

«Estos distribuidores llevan a cabo actividades en toda Asia utilizando instaladores de software falsificados distribuidos a través de campañas de SEO, aprovechando variantes de las familias de troyanos Gh0st RAT y WinOS (ValleyRAT),», QiAnXin dicho.

Una de esas campañas observada a mediados de junio de 2026 involucró a un distribuidor que entregaba un RAT modular previamente indocumentado dirigido a la tecnología, la educación y las empresas estatales del país. La infraestructura de comando y control (C2) solicitada por MODBEACON está alojada en Amazon y la red de entrega de contenido (CDN) de Cloudflare.

Ciberseguridad

Se considera que el distribuidor es un actor de amenazas híbrido, que actúa como una combinación de «traficante de armas cibercriminal» y «corredor de tráfico». Una rama de sus operaciones implica expandir su huella de infección en toda Asia a través de operaciones diarias de SEO para negocios fraudulentos, mientras que la otra se centra en propagar troyanos avanzados, alquilar acceso de alto valor a clientes intermedios o establecer esquemas «criminal contra criminal» dirigidos al sector del juego camboyano.

La campaña recién descubierta combina ingeniería social, malware personalizado y herramientas posteriores al compromiso para establecer un acceso a largo plazo y al mismo tiempo minimizar la detección en hosts infectados. El malware residente en la memoria funciona como un implante remoto capaz de recuperar módulos adicionales, ejecutar comandos del operador y mantener comunicaciones cifradas con la infraestructura del atacante.

«El troyano es un marco C2 profesional y privado: el cargador y la baliza están separados, la configuración es inyectable, la baliza emplea una arquitectura basada en complementos (complementos nativos v3 con entrada/init/fini RVA) y utiliza transmisión de túnel gRPC para la comunicación», explicó QiAnXin. «La calidad general de la ingeniería es alta. Su principal punto destacado es la reutilización de la capa de transporte de un marco proxy anticensura de código abierto (Xray/V2Ray) como su canal C2».

Al igual que campañas anteriores atribuidas al ecosistema de intrusión de Silver Fox, la cadena de ataque utiliza dominios falsificados que anuncian instaladores falsos de software nacional popular como señuelo para engañar a los usuarios desprevenidos para que descarguen archivos ZIP maliciosos responsables de implementar el malware.

Ciberseguridad

Las capacidades principales de MODBEACON incluyen:

  • Tomando huellas dactilares del anfitrión
  • Cargando complementos en la memoria
  • Enviar mensajes de latidos del corazón
  • Informar los resultados de la ejecución del comando.
  • Configurar la persistencia mediante tareas programadas

«Esta capacidad se puede utilizar para la posterior expansión bajo demanda del robo de información, movimiento lateral, reenvío de proxy u otras cargas útiles», dijo QiAnXin.

La divulgación se produce en medio de una ampliación gradual del arsenal de Silver Fox, que ha implementado familias de malware rastreadas como Atlas RAT, ABCDoor, RomulusLoader y SilentRunLoader, lo que indica que el actor de amenazas está refinando activamente su oficio.

El nuevo ChocoPoC RAT apunta a investigadores de vulnerabilidades a través de repositorios de exploits PoC falsos – CYBERDEFENSA.MX

Los atacantes esconden un troyano que roba datos dentro de un código de explotación falso dirigido a las personas que se ganan la vida cazando errores. El malware, llamado ChocoPoCviaja en repositorios de prueba de concepto (PoC) de Python en GitHub que afirman explotar nuevos CVE.

Ejecute uno y extraerá silenciosamente sus contraseñas guardadas, cookies del navegador y archivos, y luego le entregará al atacante un shell en su máquina. YesWeHack y Sekoia publicaron sus hallazgos conjuntos el 1 de julio y advirtieron que, a partir de ese informe, el malware y sus servidores todavía estaban activos, por lo que no ejecute ninguna de estas PoC.

El truco está en dónde se encuentra el código. El PoC visible parece limpio. El malware se esconde en un paquete de Python que el PoC incorpora como una dependencia, por lo que pasa desapercibido en una revisión rápida del código.

Cómo funciona la trampa

El cebo es la presión del tiempo. Cuando surge una falla importante, los investigadores se apresuran a probarla y a obtener PoC de la comunidad para actuar rápidamente. Esta campaña convierte ese hábito en una vía de infección.

Ciberseguridad

La cadena, en términos sencillos:

  1. Clona el repositorio y ejecuta pip install para obtener los requisitos de PoC.
  2. Eso atrae un paquete llamado frint, que a su vez arrastra un segundo paquete, skytext.
  3. skytext incluye un pequeño archivo compilado (gradient.so en Linux, gradient.pyd en Windows) que se ejecuta en el momento en que inicia el PoC.
  4. Solo se despierta cuando ve el PoC real cargado, busca un archivo llamado EXPLOIT_POC.py o similar, luego descomprime su carga útil y descarga el troyano.

Esa última comprobación es la razón por la que un sandbox simple no ve nada. Detona el paquete por sí solo, sin el PoC completo a su alrededor, y el malware permanece inactivo.

Lo que roba y hace

Una vez en ejecución, ChocoPoC es un troyano de acceso remoto completo. Extrae contraseñas guardadas, cookies, autocompletar e historial de Chrome, Brave, Edge y Firefox. Toma archivos de texto, notas y bases de datos locales, junto con el historial del shell, la configuración de red y la lista de procesos en ejecución.

El atacante también puede ejecutar cualquier comando de shell, ejecutar Python arbitrario, extraer carpetas enteras y ralentizar el malware para permanecer en silencio. Varios nombres de comandos están en español y el código contiene pequeños errores, que los investigadores interpretan como escritos a mano en lugar de generados por IA.

Para controlarlo, el malware se esconde a simple vista. Lee sus órdenes de un conjunto de datos en Mapbox, un servicio de mapas normal, y lo utiliza como punto muerto. Resuelve esa dirección a través de DNS sobre HTTPS y utiliza un truco de dominio frontal, por lo que el tráfico parece llamadas API de Mapbox normales. Las cargas más grandes van a un servidor separado en 91.132.163.78.

¿Hasta dónde se ha extendido?

YesWeHack y Sekoia encontraron al menos siete repositorios PoC falsos, cada uno vinculado a una falla de alto perfil:

  • Recorrido de ruta FortiWeb (CVE-2025-64446)
  • React2Shell (CVE-2025-55182)
  • MongoBleed (CVE-2025-14847)
  • Omisión de autenticación PAN-OS (CVE-2026-0257)
  • Inyección de comando Ivanti Sentry (CVE-2026-10520)
  • Omisión de autenticación de VPN de Check Point (CVE-2026-50751)
  • Generador de páginas Joomla SP RCE (CVE-2026-48908)

Solo el paquete skytext se descargó unas 2.400 veces, principalmente en Linux. Las descargas no prueban que alguien estuviera infectado, pero aumentaron justo después de que los principales CVE se hicieran públicos, lo que encaja con el atractivo.

Una ejecución anterior de la misma campaña, que se remonta a finales de 2025, utilizó otros dos paquetes, slogsec y logcrypt.cryptography, con un código casi idéntico. Sekoia evalúa con alta confianza que un actor está detrás de ambos, basándose en marcadores de control reutilizados.

Dice que el operador rotó cuentas de GitHub, PyPI y Mapbox, varias de ellas creadas a partir de inicios de sesión filtrados o robados. No se ha nombrado ningún grupo conocido.

Los investigadores de seguridad son un objetivo rico. Ejecutan código no confiable por diseño, a menudo con altos privilegios, y sus máquinas contienen credenciales de clientes, informes privados y detalles de interacciones en vivo. Si compromete uno, podrá llegar mucho más allá de una sola computadora portátil.

La campaña MUT-1244 mostró la recompensa, utilizando repositorios PoC falsos para robar claves SSH y credenciales de nube de investigadores y equipos rojos.

Ciberseguridad

Esta no es una idea nueva, sólo un nuevo envoltorio. El grupo Lazarus de Corea del Norte ha cortejado a investigadores durante años, hacerse pasar por compañeros cazadores de errores y enviar proyectos maliciosos de Visual Studio en 2021y luego les quemará un día cero en 2023, con nuevas oleadas desde entonces.

En lo que respecta a los delitos contra las materias primas, Trend Micro encontró un PoC falso para una falla LDAP de Windows (CVE-2024-49113) que robó datos del investigador a principios de 2025, y una campaña separada impulsó PoC CVE falsos que llevaban un troyano llamado WebRAT a finales de 2025, afectando principalmente a estudiantes y evaluadores junior.

Lo que añade ChocoPoC es el escondite. El malware vive en una dependencia, por lo que la prueba de concepto que lees permanece limpia. Como lo expresaron los investigadores, el malware en sí es una noticia vieja, pero «lo que está cambiando es el mecanismo de entrega».

Que hacer ahora

  • Trate cualquier PoC como hostil hasta que se demuestre lo contrario y manténgase alejado del código de cuentas nuevas o desconocidas.
  • Lea la cadena de dependencia completa, no solo el archivo PoC. Esté atento a paquetes recién publicados, mantenedores desconocidos y cuentas con historial oculto.
  • Pruebe solo en una máquina virtual desechable, pero recuerde que el aislamiento por sí solo no activará esta. La verdadera solución es no instalar ningún paquete.
  • Verifique sus sistemas en busca de frint, skytext, slogsec y logcrypt.cryptography, además de los hashes de archivos en el informe. Si ejecutó alguno de ellos, rote las credenciales y reconstruya el host.

El mayor riesgo está aguas abajo. Estos señuelos se dirigen a los investigadores que proporcionan detecciones y PoC a marcos como Nuclei y MDUT. Sekoia señala el peligro de un doble impacto en la cadena de suministro: si se envenena a un investigador, el código incorrecto puede trasladarse a un marco en el que confían miles de personas más.

Los paquetes npm maliciosos se hacen pasar por herramientas PostCSS para entregar Windows RAT – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un conjunto de paquetes npm maliciosos que están diseñados para entregar un troyano de acceso remoto (RAT) basado en Windows.

La lista de paquetes identificados se encuentra a continuación:

  • aes-decode-runner-pro (145 descargas)
  • postcss-minify-selector (256 descargas)
  • postcss-minify-selector-parser (615 descargas)

Todos los paquetes fueron publicados durante el mes pasado por un usuario de npm llamado «abdrizak» y seguirá estando disponible para descargar desde npm al momento de escribir este artículo.

«Aes-decode-runner-pro y postcss-minify-selector-parser se presentan como paquetes AES/códec personalizado en capas y dependen del postcss-selector-parser legítimo», JFrog dicho en un análisis. «Postcss-minify-selector se presenta como un minificador de selector PostCSS y depende de postcss-minify-selector-parser».

En cuanto a «postcss-minify-selector-parser», el nombre es una referencia a «analizador-selector-postcss,» una biblioteca npm ampliamente utilizada con más de 127 millones de descargas semanales. Independientemente del paquete descargado, la cadena de ataque conduce a la implementación del mismo malware de Windows.

Ciberseguridad

Los paquetes vienen integrados con un cuentagotas de JavaScript que escribe un script de PowerShell («settings.ps1») en el disco y lo ejecuta. Luego, el script de PowerShell actúa como un descargador de una carga útil de la siguiente etapa recuperada de un servidor externo («nvidiadriver[.]net») usando «curl.exe».

La carga útil recuperada es un archivo ZIP, del cual se extrae un archivo Visual Basic Script («update.vbs») y se ejecuta usando «wscript.exe». También se incluye en el archivo ZIP descargado un tiempo de ejecución de Python, un cargador de Python («loader.py») y varios módulos de extensión de Python (*.pyd) compilados usando Nuitka.

Visual Basic es responsable de configurar el entorno Python en el host comprometido y de iniciar el script «loader.py», que luego activa la lógica central del malware. El RAT está equipado para recopilar información del host, desviar credenciales de Google Chrome, recopilar datos de extensiones de Chrome, ejecutar comandos de shell y descargar/cargar archivos hacia y desde un servidor de comando y control (C2) («95.216.92[.]207:8080»).

Estas características se implementan a través de un conjunto de módulos de extensión nativos de Python:

  • config.pyd, que contiene constantes, ID de comando, URL C2 y nombres de claves de registro
  • api.pyd, que maneja el intercambio de paquetes HTTP C2
  • audiodriver.pyd, que maneja el bucle de orquestación principal de RAT
  • command.pyd, que perfila el host, ejecuta comprobaciones de máquinas virtuales (VM), transferencia de archivos y ejecución de shell
  • auto.pyd, que realiza el robo de extensiones y credenciales de Chrome, evitando las protecciones de cifrado vinculado a aplicaciones (ABE)
  • util.pyd, que actúa como ayudante de archivo tar/gzip

«Este caso muestra cómo un pequeño paquete similar a un analizador puede ocultar una carga útil de Windows de varias etapas mientras parece estar relacionado con herramientas de compilación legítimas con un uso semanal masivo», dijo JFrog. «Para los defensores, la lección importante es tratar las dependencias de construcción similares como posibles mecanismos de entrega, no simplemente como un ruido de nombres inofensivo».

El descubrimiento coincide con otras tres campañas dirigidas al ecosistema npm y TypeScript:

  • Un paquete malicioso llamado «apintergrationpost» que ofrece un RAT Linux con todas las funciones denominado MYRA, al tiempo que afirma ser un cliente de integración Node.js para ejercicios autorizados del equipo rojo. «Compila un rootkit C nativo durante la instalación, establece tres mecanismos de persistencia independientes, se hace pasar por un servicio systemd, admite la ejecución sin archivos y proporciona acceso interactivo al shell con transmisión de pantalla en vivo», dijo SafeDep.
  • Un paquete malicioso llamado «@withgoogle/stitch-sdk» que se hace pasar por la herramienta de diseño Stitch AI de Google, pero viene con capacidades para robar credenciales de desarrollador de ocho fuentes (Claude Code, git config, ~/.git-credentials, claves públicas SSH, GitHub CLI, npm config, ~/.npmrc y ~/.docker/config.json) y las exfiltra a un dominio controlado por un atacante («stitch-production[.]org/api/v1»).
  • un grupo de cinco paquetes («procwire», «routecraft», «endpointmap», «bytecraft» y «staticlayer») que entrega un binario dropper en hosts de Windows desde un servidor externo y lo ejecuta durante la instalación de npm. El paquete «routecraft» enumera «procwire» como dependencia, mientras que este último enumera «endpointmap» y «bytecraft» como dependencias. El último paquete, «staticlayer», está diseñado para ejecutarse en el lado del servidor y entregar archivos a un cliente que presenta el User-Agent exacto del dropper.
Ciberseguridad

Se recomienda a los usuarios que hayan instalado cualquiera de los paquetes anteriores que los eliminen con efecto inmediato, eliminen cualquier artefacto creado por ellos y roten las credenciales de las máquinas de desarrollo afectadas.

Los hallazgos también coinciden con una ataque a la cadena de suministro apuntando al «gonex-AI/Entender-cualquier cosa» herramienta de gráfico de conocimiento para impulsar una carga útil maliciosa que «señala uno de los tres servidores C2 codificados, extrae un marcador de campaña, descifra XOR y evalúa un cliente bot descargado, luego resuelve de forma independiente un comando de segunda etapa desde una dirección de blockchain de Tron cuya última transacción codifica un hash de transacción BSC que lleva la carga útil activa».

La actividad se superpone con una operación de la cadena de suministro de Corea del Norte denominada PolinRider, que ha sido observado inyectar JavaScript ofuscado en archivos de configuración de desarrolladores legítimos en casi 2000 repositorios de GitHub comprometidos para ofrecer un conocido descargador y ladrón de malware denominado BeaverTail, que luego allana el camino para la puerta trasera InvisibleFerret.

«Este ataque combina tres cosas que individualmente son familiares pero que juntas abren una brecha de detección: una descripción de relaciones públicas falsa elaborada con evidencia de prueba fabricada, una diferencia que oculta su carga útil en un espacio en blanco horizontal y un C2 de dos etapas donde la segunda etapa utiliza la infraestructura pública de blockchain como un relé de escritura única y lectura en cualquier lugar», dijo SafeDep.

Se abusa de Google DoubleClick en una nueva campaña de malspam para ofrecer DesckVB RAT – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado una nueva campaña de malspam que utiliza el dominio DoubleClick de Google como una forma de evadir la detección y, en última instancia, entregar un troyano de acceso remoto (RAT) llamado DesckVB RAT.

«Antes de que la víctima llegue a la infraestructura controlada por el atacante, el señuelo pasa por DoubleClick, un dominio legítimo propiedad de Google que es menos probable que muchas herramientas de seguridad traten como sospechoso», afirman los investigadores de Huntress, Anna Pham y Adam Mooney. dicho en un informe compartido con The Hacker News.

«A partir de ahí, la víctima pasa a un kit de malspam que se personaliza sobre la marcha utilizando la dirección de correo electrónico de la víctima, incorporando dinámicamente la marca de la empresa y los detalles de la ubicación para que la página parezca convincente sin necesidad de que los operadores creen un señuelo para cada objetivo».

Lo que hace que este ataque sea digno de mención es que elimina la necesidad de tener un kit personalizado para cada organización objetivo, lo que hace que estas operaciones sean más escalables y rentables. El objetivo final de la campaña es eliminar DesckVB RAT, un troyano basado en .NET que ha estado activo desde febrero de 2026.

Ciberseguridad

El ataque comienza cuando un usuario desprevenido abre un archivo HTML adjunto a un correo electrónico de phishing. El archivo activa una redirección de meta-actualización del navegador a una URL de seguimiento de clics de Google DoubleClick Campaign Manager, desde donde se dirige al usuario a otro redirector, que decodifica la dirección de correo electrónico codificada en Base64 y lleva a la víctima a una página de destino que contiene un botón «Descargar PDF».

Al hacer clic en el botón, el servidor responde con un archivo ZIP que inicia el resto de la cadena de infección. Esto se logra mediante un cargador de JavaScript, cuya principal responsabilidad es recuperar y ejecutar un .NET RAT mientras pasa desapercibido. El script extrae y ejecuta un script de PowerShell, que luego recupera un cargador .NET de un servidor externo.

El cargador actúa como un dispositivo que verifica que no está siendo analizado, neutraliza los controles de seguridad de la máquina, configura la persistencia y, finalmente, descarga y ejecuta la carga útil RAT mediante el uso de una técnica llamada proceso hueco que implica inyectar el malware en procesos firmados por Microsoft.

Una vez iniciado, el troyano se comunica con un servidor de comando y control (C2) a través de sockets TCP sin formato, realiza reconocimiento del sistema y configura exclusiones de Microsoft Defender. El troyano también parchea la interfaz de escaneo antimalware (AARMI) y seguimiento de eventos para Windows (ETW) en el nivel API nativo desde el principio en un esfuerzo por cegar la telemetría de Windows antes de que se establezca la persistencia en el host configurando las entradas del Registro Run y ​​RunOnce, además de colocar un cargador responsable de iniciar el RAT en la carpeta de Inicio del usuario.

Ciberseguridad

El malware viene con capacidades para extraer datos, ejecutar comandos y desplegar cargas útiles adicionales, otorgando a los atacantes control total sobre las máquinas infectadas, al mismo tiempo que toma medidas para pasar desapercibido al finalizar y reiniciar la máquina si detecta una herramienta de análisis o determina que se está ejecutando en un entorno aislado.

«Este es un fuerte recordatorio de por qué es importante la defensa en profundidad», dijo Huntress. «Configurar un objeto de política de grupo (GPO) en Active Directory para forzar la apertura predeterminada de archivos de script como .vbs, .hta y .js en el Bloc de notas puede detener a un actor de amenazas en la primera etapa, evitando que se eliminen cargas adicionales».

«En el frente de la seguridad del correo electrónico, las organizaciones deberían considerar implementar registros DMARC, DKIM y SPF para reducir la probabilidad de que correos electrónicos falsificados o maliciosos lleguen a los usuarios finales. Más allá de eso, una solución de puerta de enlace de correo electrónico capaz de proteger archivos adjuntos y enlaces antes de la entrega agrega otra capa significativa de protección».

SideCopy vinculado a Pakistán apunta al Ministerio de Finanzas de Afganistán con Xeno RAT – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una campaña de phishing probablemente realizada por el gobierno alineado con Pakistán. Copia lateral grupo dirigido al Ministerio de Finanzas de Afganistán con un troyano de acceso remoto de código abierto llamado Xeno RAT.

«La campaña comienza con una entrega de phishing: un archivo ZIP que contiene un archivo LNK malicioso con un nombre de archivo cuidadosamente elaborado en idioma pashto», dijo Dixit Panchal, investigador de Seqrite Labs. dicho en un desglose técnico de la actividad.

También se dirigen como parte de la campaña las direcciones provinciales de ingresos y finanzas, los funcionarios gubernamentales de habla pastún y los empleados gubernamentales a nivel provincial. La campaña ha recibido el nombre en clave Operación XENOFISCAL.

Ciberseguridad

La elección del pastún para el archivo señuelo es una elección deliberada por parte del atacante, ya que es el idioma principal que se habla en los círculos del gobierno afgano. Este aspecto refleja la familiaridad del atacante con el entorno objetivo.

SideCopy es el nombre dado a un grupo de amenazas vinculado a Pakistán que opera bajo el paraguas más amplio de Transparent Tribe (también conocido como APT36), utilizando una amplia gama de familias de malware para robar datos confidenciales de hosts comprometidos. En abril de 2025, el adversario fue atribuido a una serie de ataques dirigidos a varios sectores de la India con Xeno RAT, Spark RAT y CurlBack RAT.

Vista desde esa perspectiva, la última campaña es una continuación de un grupo más amplio de actividad cibernética maliciosa dirigida a entidades del sur de Asia.

Una vez ejecutado, el archivo de acceso directo de Windows (LNK) aprovecha «mshta.exe» para recuperar una aplicación HTML remota (HTA) de un dominio educativo afgano comprometido, lo que lleva a la ejecución de JavaScript ofuscado en la memoria. El malware también establece persistencia basada en el Registro al imitar a Microsoft Edge, al tiempo que elimina Xeno RAT 1.8.7 y un documento señuelo como mecanismo de distracción mediante un cargador basado en DLL.

Xeno RAT está diseñado para conectarse con un servidor remoto a través de TCP para manejar los comandos enviados por el operador. El malware está equipado para cargar y ejecutar módulos DLL externos, transmitir datos al servidor, iniciar el malware a través de una tarea programada, recuperar información antivirus, admitir túneles de red basados ​​en proxy SOCKS5, realizar operaciones de archivos, registrar pulsaciones de teclas, tomar capturas de pantalla, monitorear el portapapeles, rastrear la cámara web/micrófono, eliminar métodos de persistencia y desinstalarse del host.

Ciberseguridad

La divulgación se produce cuando han surgido detalles de una operación de phishing dirigida que aprovecha archivos .desktop de Linux armados para apuntar a la infraestructura militar india utilizando señuelos relacionados con contratos asociados con operaciones de adquisición de vehículos blindados indios. Se considera que la campaña es obra de Transparent Tribe.

«La campaña parece apuntar a individuos conectados a los ecosistemas de infraestructura militar y de defensa de la India utilizando ingeniería social basada en WhatsApp y entrega de carga útil por etapas», dijo el investigador de seguridad RD Tarun. dicho en un informe publicado el mes pasado.

«Una vez ejecutado, el lanzador malicioso .desktop inicia una cadena de infección basada en shell muy ofuscada que involucra recuperación de carga útil por etapas, rutinas de decodificación en línea y la implementación de un implante ELF basado en Golang rastreado en este informe como DeskRAT».

Las campañas de Grandoreiro Malware y BTMOB RAT se dirigen a usuarios de Windows y Android – CYBERDEFENSA.MX

América Latina y Europa se convierten en el objetivo de dos campañas de troyanos bancarios diseñados para infectar dispositivos Windows y Android con malware Grandoreiro y BTMOB, respectivamente.

Esto es según nuevos hallazgos de WatchGuard y ESET, que han observado que las dos familias de malware se utilizan para identificar empresas en España, Portugal y México, así como usuarios de dispositivos móviles en Brasil.

La campaña Grandoreiro «utiliza la técnica DLL Side-Loading abusando de cuatro software diferentes, apuntando a bancos en Portugal», dijo el investigador de WatchGuard Euler Neto. dicho.

Activo desde 2016, Grandoreiro es un malware bancario en evolución activa que es capaz de robar credenciales asociadas con miles de instituciones financieras en 45 países y territorios. Por lo general, se distribuye a través de correos electrónicos de phishing, instruyendo a los destinatarios a hacer clic en enlaces incompletos.

A pesar de algunos arrestos e intentos de las autoridades brasileñas de desmantelar su infraestructura a principios de 2024, el malware ha seguido ampliando su alcance, al tiempo que incorpora comprobaciones CAPTCHA para resistir el análisis.

Se descubrió que la última campaña señalada por WatchGuard aprovecha la carga lateral de DLL para lanzar DLL desarrolladas en Delphi 11, un lenguaje de programación comúnmente utilizado para malware dirigido a la región. Se ha descubierto que dos de las DLL (mingwm10.dll y libwebp.dll) incorporan sgcWebSocketsuna biblioteca de WebSocket y comunicación en tiempo real, para comunicaciones peer-to-peer (P2P) y WebRTC.

Ciberseguridad

«Las DLL asociadas con este caso utilizan las utilidades de recorrido de sesión para NAT (ATURDIR), que es un protocolo que ayuda a los dispositivos detrás de una NAT a descubrir su dirección IP pública y número de puerto, lo que permite la comunicación entre pares», explicó WatchGuard.

«La ventaja para los actores de amenazas de utilizar tráfico de conferencias web en sus campañas se debe a que este tráfico es ruidoso, difícil de monitorear y a que WebRTC se usa comúnmente en todas las principales plataformas de conferencias web».

Otras dos DLL asociadas con la campaña son libffi-6.dll y libpng15.dll, que utilizan Interactive Connectivity Establishment (HIELO) protocolo en lugar de STUN para lograr el mismo objetivo. Estos ficheros hacen referencia específica a bancos e instituciones financieras que operan en Portugal, como Abanca, Banco de Portugal, BBVA PT, Caixa Geral Depositos y Santander, entre otros. También son objetivos Revolut y Wise.

WatchGuard también dijo que identificó otra campaña en el que se utilizan correos electrónicos de phishing para entregar un archivo ZIP alojado en Mediafire. El archivo contiene un script de Visual Basic ofuscado que es responsable de iniciar un ejecutable, que muestra un mensaje que solicita a los usuarios que actualicen Adobe Reader haciendo clic en un botón incrustado en la alerta.

Al hacerlo, se activa una serie de comprobaciones destinadas a evitar la detección y complicar el análisis de malware, antes de lanzar la carga útil final para robar información bancaria y datos confidenciales. Algunas de las tácticas se superponen con una campaña anterior de Grandoreiro detallada por Kaspersky en octubre de 2024.

«La historia más importante aquí no es sólo que Grandoreiro todavía esté activo», dijo WatchGuard. «El problema es que los grupos de amenazas motivados financieramente continúan adaptándose rápidamente, reutilizando servicios legítimos y escondiéndose dentro de patrones de tráfico en los que muchas organizaciones ya pueden confiar».

«Al combinar phishing, carga lateral de DLL, componentes relacionados con WebRTC, abuso de servicios en la nube y comprobaciones antianálisis, estas campañas muestran cómo el malware bancario se está volviendo más difícil de detectar solo con defensas a nivel de superficie».

BTMOB ofrece herramientas de campaña listas para usar

La divulgación coincide con un informe de ESET sobre BTMOB, un troyano de acceso remoto (RAT) de Android que surgió por primera vez en febrero de 2025 con capacidades para desbloquear dispositivos, capturar capturas de pantalla, registrar pulsaciones de teclas, automatizar el robo de credenciales mediante inyecciones de HTML cuando se abren ciertas aplicaciones y habilitar el control remoto. Una iteración posterior introducido la capacidad de capturar PIN de Alipay.

«El RAT también se vende con una interfaz de creación de APK, lo que permite a cualquiera generar nuevas cargas útiles y adaptar señuelos de phishing para regiones específicas con rapidez y sin escribir ningún código», dijo el investigador de ESET Daniel Cunha Barbosa. dicho.

Estas herramientas listas para usar reducen aún más el tiempo y el esfuerzo necesarios para realizar un compromiso completo del dispositivo. El método principal a través del cual se propaga el malware es a través de la ingeniería social, donde a los usuarios se les envían enlaces a sitios web falsos que se hacen pasar por servicios de transmisión por secuencias o plataformas de minería de criptomonedas.

Desde esos sitios, las víctimas son dirigidas a listados falsos de aplicaciones de Google Play Store que las engañan para que instalen un archivo de paquete de Android (APK) que contiene el malware. Una vez instalado, el malware busca permisos para utilizar los servicios de accesibilidad de Android y luego los aprovecha para otorgarse acceso adicional al sistema sin ninguna interacción del usuario.

Se cree que BTMOB es el sucesor de las familias CraxsRAT, CypherRAT y SpySolr. En mayo de 2026, la última versión del malware es la 4.5.5 y afirma ofrecer protección APK mejorada y compatibilidad con las últimas actualizaciones de Google Play.

«Esta actualización tiene que ver con la velocidad y la estabilidad», un perfil X supuestamente vinculado al malware al corriente el 1 de mayo de 2026. «Hemos ampliado nuestra infraestructura y perfeccionado el constructor para mantenerlo a la vanguardia de los últimos parches de seguridad móvil».

El troyano es anunciado por un actor de amenazas llamado EVLF (@craxso) por un precio de 700 dólares al mes. Según un vídeo de YouTube compartido según el autor del malware el 1 de mayo de 2026, una licencia de por vida vale 1200 dólares. El código fuente completo del servidor está disponible por 7.000 dólares, lo que permite a los clientes alojar los paneles de comando y control (C2) en su propia infraestructura.

Tan recientemente como esta semana, el perfil X también compartió un enlace a un Artículo mediano sobre «cómo BTMOB RAT está convirtiendo los teléfonos Android en armas controladas remotamente» y ha estado «evolucionando rápidamente» desde principios de 2025.

«Se cuela a través de sitios de phishing, capta servicios de accesibilidad y convierte su teléfono en una marioneta», se lee en el artículo. «Los piratas informáticos observan tu pantalla en vivo. Roban datos bancarios. Incluso extraen criptomonedas en segundo plano mientras navegas por Instagram».

Ciberseguridad

Curiosamente, el artículo fue publicado por una cuenta denominada «Desarrollador principal de CraxsRAT». La biografía de la cuenta afirma que es un «cibercriminal hábil e ingenioso que construyó una rentable empresa de cibercrimen vendiendo malware RAT altamente avanzado a otros actores de amenazas».

El hecho de que BTMOB se venda bajo un modelo de malware como servicio (MaaS) corre el riesgo de reducir la barrera de entrada para actores de amenazas menos sofisticados. Esto se ve agravado por informes de que versiones filtradas ya están circulando en foros clandestinos y Telegram, lo que aumenta el riesgo de abuso por parte de imitadores y otros aspirantes a delincuentes.

«El acceso rara vez permanece contenido para siempre, y la herramienta puede trasladarse a mercados secundarios mediante la reventa, el trueque o el intercambio dentro de grupos cerrados», dijo ESET. «Las familias de malware competidoras también pueden copiar algunos elementos que facilitan la personalización de la carga útil y la gestión de campañas para los delincuentes menos hábiles».

La empresa italiana de ciberseguridad D3Lab, en un análisis del kit de herramientas de desarrollo BTMOB RAT filtrado y publicado en diciembre de 2025, dijo que incluía el código fuente de la carga útil de Android, su cuentagotas, un entorno de creación, el panel del operador para Windows, el backend C2 y todas las dependencias de software necesarias para implementar la plataforma.

«La filtración de BTMOB proporciona una perspectiva poco común sobre el funcionamiento interno de un ecosistema moderno de Android RAT como servicio», D3Lab anotado En el momento. «Demuestra que el actor de amenazas opera no simplemente como un desarrollador que vende un conjunto de herramientas, sino como un proveedor de servicios que impone licencias, autenticación y control de versiones a sus clientes».

Lazarus implementa RAT de solo memoria RemotePE contra empresas financieras y criptográficas – CYBERDEFENSA.MX

Investigadores de ciberseguridad han arrojado luz sobre un malware multiplataforma llamado remotoPE que ha sido utilizado por el Grupo Lazarus, vinculado a Corea del Norte, en ataques dirigidos a organizaciones financieras y de criptomonedas.

RemotePE, según Fox-IT, filial del grupo NCC, es parte de una cadena de ataque de varias etapas que involucra dos cargadores rastreados como DPAPILoader y RemotePELoader.

«DPAPILoader descifra y carga RemotePELoader desde el disco utilizando la API de protección de datos de Windows (DPAPI),», investigadores de seguridad Yun Zheng Hu y Mick Koomen dicho. «RemotePELoader se dirige a un servidor C2 y espera hasta que recibe la siguiente etapa: RemotePE, un RAT ejecutado completamente en la memoria y nunca escrito en el disco, sin dejar artefactos en el sistema de archivos».

RemotePE fue destacado por primera vez por el proveedor de seguridad en septiembre de 2025 en relación con un ataque dirigido a una organización anónima en el sector de las finanzas descentralizadas (DeFi), lo que llevó a la implementación de tres familias de malware, incluidas PondRAT, ThemeForestRAT y RemotePE.

Ciberseguridad

La intrusión comenzó con el compromiso del dispositivo de un empleado mediante ingeniería social, después de haberse acercado a la víctima en Telegram bajo la apariencia de un empleado existente de una empresa comercial y programar una reunión en dominios falsos de Calendly y Picktime.

La secuencia de infección de RemotePE pasa por tres etapas, con la DLL DPAPILoader («Iassvc.dll») responsable de descifrar y cargar una carga útil cifrada desde el disco mediante DPAPI. El primer artefacto DPAPILoader se remonta a noviembre de 2023.

La carga útil descifrada es otro cargador, RemotePELoader, que está diseñado para contactar con un servidor remoto («aes-secure[.]net») a través de HTTP, recupera el módulo principal y lo ejecuta en la memoria, no sin antes tomar medidas para evadir la detección utilizando técnicas como puerta del infierno y parchear el seguimiento de eventos para Windows (ETW).

La etapa final es un troyano de acceso remoto completo llamado RemotePE que está escrito en C++ y sondea un servidor de comando y control (C2) para obtener más instrucciones. El malware admite seis categorías de comandos, lo que le permite:

  • Obtener o modificar la configuración del C2
  • Obtenga o cambie el directorio de trabajo actual, registre un nuevo módulo DLL, obtenga archivos DLL cargados y descargue un DLL
  • Realizar operaciones de archivos
  • Obtenga una lista de procesos en ejecución, cree un nuevo proceso o elimine el proceso por ID
  • Dormir durante un intervalo predeterminado o salir de RemotePE
  • Hacer ping al servidor

Un aspecto notable del comando de eliminación de archivos es que sobrescribe cada archivo con bytes constantes siete veces antes de cambiarle el nombre y eliminarlo, un patrón que también se observa en PondRAT y POOLRAT (también conocido como SIMPLESEA). Se considera que PondRAT es una versión ligera de POOLRAT.

Ciberseguridad

Fox-IT dijo que obtuvo cuatro muestras de RemotePE que indican que la RAT estuvo en desarrollo activo entre mediados de 2023 y mediados de 2024. La primera versión tiene una marca de tiempo del 4 de julio de 2023.

«La clave ambiental del conjunto de herramientas, la ejecución sólo en memoria, la evasión de EDR y la baja huella forense sugieren que está diseñado específicamente para campañas de observación a largo plazo», dijeron los investigadores. «Esto permite al actor mantener silenciosamente el acceso durante un período prolongado antes de pasar a un objetivo final de alto impacto, como el robo de datos o un atraco financiero a gran escala, en consonancia con la historia conocida de este actor».

«El modelo de entrega actor-in-the-loop y la baja tasa de detección del conjunto de herramientas (ni RemotePELoader ni RemotePE aparecieron en VirusTotal antes de esta publicación) sugieren que este conjunto de herramientas puede estar reservado para objetivos de alto valor donde el objetivo es el acceso sigiloso a largo plazo, consistente con el conocido enfoque de este subgrupo de Lazarus en organizaciones financieras y de criptomonedas».