Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una campaña activa está empleando sitios web que imitan de forma casi clavada a marcas de software legítimas para atrapar a usuarios de habla china y entregar un nuevo troyano de acceso remoto denominado AtlasCross RAT. La investigación, divulgada por una firma de ciberseguridad con base en Alemania, muestra cómo los atacantes han preparado señuelos que simulan clientes VPN, mensajeros cifrados, herramientas de videoconferencia, rastreadores de criptomonedas y plataformas de comercio electrónico para inducir a la descarga de instaladores comprometidos.
El vector de infección es sencillo en su aparente inocencia pero sofisticado en su ejecución: la víctima llega a una web falsificada, descarga un archivo ZIP que contiene un instalador trojanizado junto con la aplicación legítima a modo de señuelo, y ejecuta el instalador creyendo que es confiable. Ese instalador malicioso, que imita un binario de Autodesk, carga un cargador de shellcode que desencripta una configuración incrustada heredera del protocolo Gh0st para extraer la información del servidor de mando y control (C2). A continuación se recupera una segunda etapa desde un servidor remoto —informes indican una descarga desde bifa668[.]com por el puerto TCP 9899— y el nuevo RAT acaba ejecutándose únicamente en memoria, reduciendo su huella en disco.

Un dato llamativo que apunta a una operación planificada es que la mayor parte de los dominios fraudulentos utilizados como señuelo fueron registrados en un mismo día a finales de octubre de 2025. Entre los ejemplos que se han identificado figuran imitaciones de Zoom, Signal, Telegram, Surfshark, Microsoft Teams, Trezor y otras aplicaciones que inspiran confianza en usuarios técnicos y no técnicos por igual.
Los paquetes instaladores analizados compartían algo más que el mismo modo de engaño: todos estaban firmados con un certificado de firma de código de Validación Extendida emitido a una entidad vietnamita. El uso repetido de ese certificado en campañas no relacionadas sugiere que en el ecosistema delictivo circulan certificados legítimos robados o revendidos para dar apariencia de legalidad a cargas maliciosas y eludir controles de seguridad que confían en la firma digital.
En términos técnicos, AtlasCross incorpora una serie de mejoras notables respecto a herramientas previas ligadas a la misma familia de actores. Integra el llamado PowerChell, un motor nativo en C/C++ diseñado para ejecutar PowerShell al hospedar el CLR de .NET dentro del propio proceso del malware, permitiendo ejecutar comandos con potentes capacidades. Antes de lanzar cualquier instrucción, el implantado aplica múltiples técnicas para neutralizar detecciones: desactiva la interfaz de antimalware (AMSI), bloquea el registro de eventos de seguimiento (ETW), y evita las restricciones de lenguaje que suelen limitar scripts maliciosos. Para quien quiera profundizar en estos mecanismos, la documentación de Microsoft sobre AMSI y telemetría es una referencia útil: https://learn.microsoft.com/en-us/windows/win32/amsi/antimalware-scan-interface.
La comunicación con los servidores C2 también está diseñada para reducir la posibilidad de inspección: el tráfico entre víctima y control se cifra mediante ChaCha20 usando claves aleatorias por paquete generadas a partir de un generador de números aleatorios de hardware. Para quienes quieran saber más sobre ChaCha20, la especificación oficial del IETF es una fuente técnica sólida: https://datatracker.ietf.org/doc/html/rfc8439.
Funcionalmente, AtlasCross no es un simple backdoor: ofrece inyección dirigida de DLL en aplicaciones locales como WeChat, capacidades para secuestrar sesiones RDP, y rutinas que activamente terminan conexiones TCP originadas por productos de seguridad populares en China (por ejemplo, 360 Safe, Huorong, Kingsoft y QQ PC Manager) en lugar de recurrir a tácticas de drivers vulnerables. También facilita operaciones básicas de archivo y shell y puede lograr persistencia creando tareas programadas. Esta combinación de técnicas indica una evolución marcada respecto a las variantes basadas en Gh0st RAT que el actor ha usado con anterioridad.
La atribución de la operación recae en un actor conocido en la industria como Silver Fox, que aparece bajo múltiples alias en distintos informes (entre ellos SwimSnake y otros nombres). Varias empresas de seguridad que han observado la actividad describen a este grupo como muy activo y con una estrategia adaptable: mantiene campañas amplias y oportunistas a la vez que ejecuta operaciones más dirigidas y estratégicas contra personal de finanzas y gestión, empleando vectores como mensajería instantánea (WeChat, QQ), correos de phishing y sitios de herramientas falsas. Los análisis de compañías especializadas en la región coinciden en que la táctica central del grupo consiste en crear dominios que imitan fielmente a los oficiales y añadir detalles regionales para reducir las sospechas de la víctima; técnicas como el typo-squatting, el secuestro de nombres de dominio y la manipulación de DNS son parte del repertorio. Para contexto sobre este tipo de amenazas y la labor de los analistas, conviene consultar textos técnicos y análisis de actores relevantes en la industria, por ejemplo los informes de seguridad de KnownSec 404: https://404.knownsec.com/ y de Sekoia sobre tácticas y amenazas emergentes: https://www.sekoia.io/en/insights/.

Históricamente, el grupo ha reutilizado y actualizado herramientas de la familia Gh0st, y su arsenal ha pasado por entregas mediante PDFs maliciosos, abusos de soluciones de gestión remota legítimas mal configuradas, hasta versiones de troyanos en Python que se hacen pasar por aplicaciones populares. Esta flexibilidad operacional le permite tanto correr campañas masivas en busca de beneficios como mantener accesos prolongados para operaciones más calculadas. Otros actores y proveedores han documentado campañas relacionadas; para una perspectiva adicional sobre tácticas y campañas relacionadas, los blogs de respuesta a incidentes y de fabricantes antivirales como ESET y eSentire ofrecen análisis y ejemplos: https://www.welivesecurity.com/ y https://www.esentire.com/blog.
¿Qué pueden hacer los usuarios y las organizaciones para minimizar el riesgo? En primer lugar, desconfiar de descargas fuera de los canales oficiales: obtener software desde las webs y repositorios verificados es la defensa más básica. Revisar los detalles del certificado digital antes de ejecutar instaladores puede ayudar, aunque cuando los certificados han sido comprometidos esa verificación deja de ser infalible. Mantener el software de seguridad y del sistema actualizado, limitar la ejecución de ejecutables desde ubicaciones temporales, y educar a los equipos sobre los riesgos del typo-squatting y de herramientas descargadas desde enlaces compartidos en mensajería son medidas prácticas. En entornos empresariales, la detección de comportamientos anómalos en memoria y la supervisión de conexiones salientes hacia dominios y puertos inusuales (por ejemplo, tráfico saliente hacia puertos no estándar como el 9899) pueden señalar infecciones en marcha.
La aparición de AtlasCross RAT y la reutilización de certificados válidos subrayan una lección recurrente: los atacantes no dependen ya solo de vulnerabilidades técnicas aisladas, sino que combinan ingeniería social, abuso de la reputación digital y técnicas anti-detección cada vez más refinadas. La comunidad de defensa debe, por tanto, combinar controles técnicos con procesos robustos de validación y concienciación. Para seguir las publicaciones y análisis de incidentes relacionados con actores como Silver Fox y la evolución de variantes de Gh0st, los centros de investigación y blogs de seguridad siguen siendo fuentes valiosas y actualizadas.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...