{"id":1425,"date":"2026-07-06T10:42:30","date_gmt":"2026-07-06T10:42:30","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/06\/nuevo-quimarat-maas-basado-en-java-creado-para-ejecutarse-en-windows-linux-y-macos-cyberdefensa-mx\/"},"modified":"2026-07-06T10:42:30","modified_gmt":"2026-07-06T10:42:30","slug":"nuevo-quimarat-maas-basado-en-java-creado-para-ejecutarse-en-windows-linux-y-macos-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/06\/nuevo-quimarat-maas-basado-en-java-creado-para-ejecutarse-en-windows-linux-y-macos-cyberdefensa-mx\/","title":{"rendered":"Nuevo QuimaRAT MaaS basado en Java creado para ejecutarse en Windows, Linux y macOS \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han detectado un novedoso troyano de acceso remoto (RAT) basado en Java llamado <b>QuimaRAT<\/b> que es capaz de apuntar a entornos Windows, Linux y macOS.<\/p>\n<p>Seg\u00fan LevelBlue, el malware multiplataforma se anuncia bajo un modelo de malware como servicio (MaaS), que cuesta entre 150 d\u00f3lares por un mes y 1200 d\u00f3lares por acceso de por vida. Otros niveles de suscripci\u00f3n incluyen $300 por tres meses, $500 por seis meses y $700 por doce meses.<\/p>\n<p>\u00abConstruido alrededor de una arquitectura modular, el RAT admite la expansi\u00f3n din\u00e1mica de la capacidad a trav\u00e9s de complementos cifrados que pueden entregarse, cargarse, descargarse y actualizarse directamente desde su infraestructura de comando y control (C2)\u00bb, dijo la empresa de ciberseguridad. <a href=\"https:\/\/www.levelblue.com\/blogs\/spiderlabs-blog\/novel-java-based-quimarat-targets-windows-macos-and-linux\">dicho<\/a> en un an\u00e1lisis del malware.<\/p>\n<p>El autor del malware tambi\u00e9n anuncia un creador capaz de generar m\u00faltiples formatos de salida, incluidos JAR, EXE, APP, SH, BAT y VBS, lo que indica un intento de ayudar a los clientes potenciales a empaquetar el cliente a medida para diferentes entornos y escenarios de entrega.<\/p>\n<p>La publicaci\u00f3n del vendedor garantiza total sigilo en Windows y Linux, se\u00f1alando que no hay elementos visibles de la interfaz de usuario ni entradas del escritorio. En macOS, sin embargo, el actor de amenazas incluye una advertencia de que ciertas funciones como la captura de pantalla y el control de entrada requieren \u00abpermisos de administrador otorgados por el usuario\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Al visitar su sitio web, los usuarios son recibidos por un mensaje emergente que indica que la plataforma \u00abproporciona herramientas de seguridad ofensivas destinadas exclusivamente a investigaciones de seguridad profesionales, pruebas de penetraci\u00f3n autorizadas y entornos educativos controlados\u00bb, advirti\u00e9ndoles que no las utilicen con \u00abfines maliciosos, no autorizados o ilegales\u00bb.<\/p>\n<p>En total, el actor de amenazas ofrece cuatro herramientas:<\/p>\n<ul>\n<li><b>Control Quima<\/b> (tambi\u00e9n conocido como QuimaRAT), una herramienta de administraci\u00f3n remota con 74 m\u00f3dulos de Windows y 46 de macOS y Linux<\/li>\n<li><b>Constructor Quima<\/b>un conjunto de herramientas de creaci\u00f3n y lanzamiento modular compatible con formatos de archivos XLL, LNK, VBS, JS, BAT, DOCM, XLSM, MSC, CPL y CHM.<\/li>\n<li><b>Cargador Quima<\/b>un servicio de entrega de carga \u00fatil de cach\u00e9 del navegador para preparar y entregar la carga \u00fatil de malware<\/li>\n<li><b>Gotero Quima<\/b>un generador de carga \u00fatil HTML\/SVG<\/li>\n<\/ul>\n<p>Quima Loader, en particular, es digno de menci\u00f3n, ya que permite a un operador cargar un archivo EXE a trav\u00e9s de un panel dedicado y seleccionar un formato de entrega (por ejemplo, HTA o LNK) y una plantilla de p\u00e1gina de destino (por ejemplo, verificaci\u00f3n CAPTCHA falsa o alertas de actualizaci\u00f3n de software), despu\u00e9s de lo cual la herramienta genera un enlace de etapa que, cuando la v\u00edctima lo abre en el navegador, inicia la siguiente secuencia de acciones, seg\u00fan el desarrollador del malware:<\/p>\n<ul>\n<li>Se carga la p\u00e1gina de destino y la carga \u00fatil se recupera y se guarda en la memoria cach\u00e9 del navegador.<\/li>\n<li>Aparece un bot\u00f3n Descargar en la p\u00e1gina.<\/li>\n<li>Al hacer clic en \u00e9l, se guarda un \u00abarchivo de carga peque\u00f1o y limpio\u00bb en el que conf\u00eda el navegador.<\/li>\n<li>Target ejecuta el cargador, que lee la carga \u00fatil almacenada en cach\u00e9.<\/li>\n<li>La carga \u00fatil principal se ejecuta en el sistema, evitando al mismo tiempo las protecciones SmartScreen en Windows.<\/li>\n<\/ul>\n<p>\u00abUn RAT, una suite de creaci\u00f3n, un cargador web y un cuentagotas HTML, cada uno construido en torno a lo que Windows ya conf\u00eda\u00bb, afirma el autor detr\u00e1s de la suite Quima en su sitio web. \u00abRutas de ejecuci\u00f3n nativas, recursos propiedad del sistema, resultados limpios. AV [antivirus] no ve nada inusual. El usuario tampoco.\u00bb<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEi46Hj1MqYMlfOtXufRJ0mDqPiqVRJ8hhQ4wWOUZcU7lHATjVLRYRcehU9phY0KLjYRWr4VFWCk25AMF1rjpc4Fkk2Dikg_rfxZldMj8m_QRsp5TNlw_eFPdrFWk5SzhyphenhyphenswwATBYuk73KsDi8IvyFwmsGFzKC8LnT9iII4RweIKvnIb8rkbUrEek2YytQBp\/s1700-e365\/quimat.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEi46Hj1MqYMlfOtXufRJ0mDqPiqVRJ8hhQ4wWOUZcU7lHATjVLRYRcehU9phY0KLjYRWr4VFWCk25AMF1rjpc4Fkk2Dikg_rfxZldMj8m_QRsp5TNlw_eFPdrFWk5SzhyphenhyphenswwATBYuk73KsDi8IvyFwmsGFzKC8LnT9iII4RweIKvnIb8rkbUrEek2YytQBp\/s1700-e365\/quimat.jpg\" alt=\"\" border=\"0\" data-original-height=\"560\" data-original-width=\"936\"\/><\/a><\/div>\n<p>nivelazul <a href=\"https:\/\/www.virustotal.com\/gui\/file\/bb0fbcb1e47ec04aa55555f3769fbc6f09694de1e9baae59260356b26b5af6a7\">an\u00e1lisis<\/a> sugiere que QuimaRAT est\u00e1 organizado como un proyecto Java modular creado con Apache Maven, al tiempo que contiene bibliotecas nativas Java Native Access (JNA) integradas para Windows, Linux y macOS en varias arquitecturas. Tambi\u00e9n decodifica y analiza un archivo de configuraci\u00f3n interno necesario para la validaci\u00f3n del entorno, la instalaci\u00f3n persistente y la inicializaci\u00f3n de C2.<\/p>\n<p>\u00abEstos componentes nativos permiten que RAT interact\u00fae directamente con las API del sistema operativo de bajo nivel a trav\u00e9s de c\u00f3digo C\/C++, lo que indica un soporte intencional para una amplia implementaci\u00f3n multiplataforma\u00bb, dijeron los investigadores Chen Aviani y Nikita Kazymirskyi.<\/p>\n<p>Antes de la ejecuci\u00f3n, el malware garantiza que solo se ejecute una instancia del troyano en la m\u00e1quina infectada en un momento dado. Lo logra creando un archivo de bloqueo dentro del directorio temporal del sistema operativo y evitando que otros procesos lo utilicen simult\u00e1neamente. Si detecta que otra instancia RAT ya mantiene el bloqueo del archivo, finaliza la ejecuci\u00f3n.<\/p>\n<p>QuimaRAT est\u00e1 dise\u00f1ado para determinar el nombre del sistema operativo actual, utiliz\u00e1ndolo para dictar el siguiente curso de acci\u00f3n, incluida la evasi\u00f3n de entornos virtuales y de espacio aislado, el establecimiento de persistencia y el servicio de la carga \u00fatil principal. Adem\u00e1s, admite la capacidad de ejecutar una carga \u00fatil integrada adicional o una aplicaci\u00f3n se\u00f1uelo junto con el proceso RAT principal si la funcionalidad, denominada Binder, est\u00e1 habilitada a trav\u00e9s de la configuraci\u00f3n.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhr7HGzx4ULDSqwnN820pPGxlPxqqVxKgIrI5II1iWdspOL6yHZsdB5lWoXU3LmhIU4dtnph89fLZ0CxrQSs-ufs6Mo4eD-d-Cpx-DsV1G15eC-phLACF7hyaKSIH1zIdj3AuD7lHSHnVelmKVMoVV-_zvtJuodsSIDKu6uSRfU6fZBkO-2PERqKSfIn6dA\/s728-e100\/sygnia-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El malware configura la persistencia utilizando una variedad de m\u00e9todos espec\u00edficos del sistema operativo: claves de ejecuci\u00f3n del registro, tareas programadas y la carpeta de inicio para Windows, entradas de inicio autom\u00e1tico .desktop y tareas de reinicio crontab para Linux y un archivo plist de LaunchAgent para macOS.<\/p>\n<p>Es m\u00e1s, el troyano incorpora un mecanismo opcional de actualizaci\u00f3n del host C2 basado en Pastebin que se controla mediante la configuraci\u00f3n. Este enfoque permite al operador rotar o reemplazar din\u00e1micamente la infraestructura C2 sin tener que reconstruir y redistribuir la carga \u00fatil.<\/p>\n<p>El objetivo final de QuimaRAT es establecer comunicaci\u00f3n con el servidor C2 a trav\u00e9s de TCP (o alternativamente a trav\u00e9s de WebSocket, TLS y HTTPS) para recibir y ejecutar comandos. Un componente de vigilancia integrado en el malware garantiza que el canal permanezca activo y se vuelva a conectar a \u00e9l si se pierde el contacto con el servidor C2.<\/p>\n<p>\u00abQuimaRAT mantiene un indicador de estado de apagado interno que se utiliza para controlar si la RAT debe continuar realizando operaciones de red, reconexi\u00f3n, vigilancia y recuperaci\u00f3n\u00bb, dijeron los investigadores. \u00abEste mecanismo permite a QuimaRAT detener las operaciones de reconexi\u00f3n, vigilancia y recuperaci\u00f3n de comunicaci\u00f3n despu\u00e9s de activar el modo de apagado\u00bb.<\/p>\n<p>El malware admite una amplia gama de capacidades, incluida la ejecuci\u00f3n remota de comandos, carga \u00fatil remota y entrega de complementos, robo de credenciales, persistencia, transferencia de archivos, manipulaci\u00f3n del portapapeles y vigilancia con c\u00e1mara web, lo que otorga al atacante un control integral sobre un sistema infectado.<\/p>\n<p>Adem\u00e1s de estas caracter\u00edsticas convencionales presentes en la mayor\u00eda del malware RAT, QuimaRAT facilita la ejecuci\u00f3n de shellcode sin archivos en hosts de Windows y un marco de comunicaci\u00f3n resistente que permite el acceso persistente a hosts comprometidos.<\/p>\n<p>\u00abQuimaRAT debe verse como una plataforma Java RAT modular en lugar de un \u00fanico implante est\u00e1tico\u00bb, afirm\u00f3 LevelBlue. \u00abLos indicadores de ofuscaci\u00f3n de clase ProGuard, la reubicaci\u00f3n de Maven Shade, los s\u00edmbolos de tiempo de ejecuci\u00f3n preservados y los descifradores de cadenas sint\u00e9ticas respaldan a\u00fan m\u00e1s la evaluaci\u00f3n de que QuimaRAT est\u00e1 dise\u00f1ado para rotar huellas dactilares est\u00e1ticas sin cambiar su comportamiento central\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han detectado un novedoso troyano de acceso remoto (RAT) basado en Java llamado QuimaRAT que es capaz de apuntar a entornos Windows, Linux y macOS. Seg\u00fan LevelBlue, el malware multiplataforma se anuncia bajo un modelo de malware como servicio (MaaS), que cuesta entre 150 d\u00f3lares por un mes y 1200 d\u00f3lares [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[210,3533,24,3534,211,15,3532,422,169,36,3531,421],"class_list":["post-1425","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-basado","tag-creado","tag-cyberdefensa-mx","tag-ejecutarse","tag-java","tag-linux","tag-maas","tag-macos","tag-nuevo","tag-para","tag-quimarat","tag-windows"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1425","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1425"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1425\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1425"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1425"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1425"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}