Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar cargas posteriores y, según análisis públicos, probablemente vinculadas a operadores que venden acceso a grupos de ransomware. Los vectores y técnicas observadas combinan ingeniería social en páginas web comprometidas (el conocido abuso de “fake CAPTCHA” o ClickFix), abuso de CDN legítimas y mecanismos de ejecución remota que reducen huellas en disco y evaden detección.
Qué se ha confirmado: las intrusiones documentadas usan pantallas de verificación falsas (ClickFix) inyectadas en sitios web legítimos mediante JavaScript malicioso, instruyen a la víctima a pegar y ejecutar un comando en el cuadro Ejecutar de Windows, y ese comando lanza una cadena que acaba descargando y ejecutando WordlistLoader; a su vez WordlistLoader reconstruye un shellcode codificado (a partir de palabras en inglés o bloques tipo UUID), usa técnicas de evasión como breakpoints de hardware para evitar Event Tracing for Windows (ETW) y carga en memoria un stager reflectivo que desemboca en Amatera (también conocido como ACR/AcridRain Stealer). De forma paralela, SynkLoader se ha distribuido mediante phishing en Microsoft Teams que induce a descargar un instalador MSI hospedado en Azure Blob; ese instalador ejecuta en memoria un conjunto modular (profiler, persistencia, PhishLocker para robar credenciales con una pantalla de bloqueo falsa, backconnect, VNC, etc.). Estas constataciones han sido publicadas por empresas de seguridad que han observado las cadenas de infección y los artefactos en sistemas afectados.

Cómo funciona técnicamente (cadena de ejecución típica): el flujo ClickFix comienza con JavaScript inyectado en sitios comprometidos. El script presenta una casilla “no soy un robot” y, tras el clic, copia un comando malicioso al portapapeles e indica pegarlo en Ejecutar. Ese comando puede invocar conhost.exe para lanzar un cmd.exe “headless” (sin ventana visible), mapear un recurso WebDAV remoto usando pushd y luego ejecutar rundll32.exe para cargar una DLL directamente desde el recurso montado sobre HTTPS. WordlistLoader obtiene el shellcode codificado como una secuencia de palabras; un loader reflectivo desempaqueta y ejecuta ese código en memoria. En otros casos observados, la cadena utiliza mshta para ejecutar contenido HTA remoto que desemboca en VBScript/PowerShell que extrae un JPEG y carga el payload desde memoria, reduciendo rastros en disco. Estos pasos coinciden con técnicas documentadas en marcos como MITRE ATT&CK para mshta y ejecución de comandos locales (https://attack.mitre.org/techniques/T1218/005/ y https://attack.mitre.org/techniques/T1059/003/).
Elementos de evasión y suministro: los atacantes han recurrido a dos recursos para resiliencia y sigilo. Primero, esconden el JavaScript inicial como blobs Base64 y, en algunos casos, descargan otro JavaScript almacenado en un smart contract de blockchain (técnica que algunos llaman EtherHiding) para poder rotar rápidamente URLs “quemadas”. Segundo, aprovechan CDNs legítimas como jsDelivr para alojar scripts o PowerShell malicioso; aunque la CDN suele eliminar contenidos maliciosos con rapidez, la combinación con EtherHiding facilita cambios cerrados de infraestructura (https://www.jsdelivr.com/).
Quiénes pueden verse afectados: cualquier usuario que visite los sitios comprometidos y siga las instrucciones de ClickFix (pegar/ejecutar el comando) está en riesgo. Las campañas usan sitios legítimos parcheados con JavaScript malicioso, por lo que no es una exposición exclusiva de webs dudosas; además, empleados que reciban mensajes aparentemente internos en Microsoft Teams y descarguen un MSI sin verificar también están en riesgo. Las organizaciones con políticas laxas sobre ejecución de binarios, sin control de entrada/salida de scripts o sin protección EDR avanzada son blanco preferente.
Consecuencias prácticas: la combinación de loaders reflectivos, ejecución en memoria y persistencia modular puede traducirse en robo de credenciales, movimiento lateral (a través de TrafficRedirector/backconnect), exfiltración de datos y acceso remoto persistente (VNC/RAT). Estos recursos facilitan tanto operaciones de stealer como la venta de acceso a grupos de ransomware u operadores de acceso inicial (esto último es una estimación basada en la funcionalidad observada, no una conclusión inequívoca sobre identidad de actores).
Qué es lo que todavía no es definitivo: aunque las herramientas y cadenas están bien documentadas, la atribución —quién concretamente opera WordlistLoader/SynkLoader y si actúan directamente como grupo de ransomware o como initial-access brokers— permanece sin confirmación pública concluyente. También hay incertidumbre sobre el alcance total de víctimas y la longitud temporal de campañas con las variantes actuales.
Recomendaciones concretas y accionables para administradores y usuarios: no ejecutar nunca comandos pegados desde páginas web ni descargar e instalar MSI o ejecutables basados únicamente en mensajes de Teams sin verificar al remitente. Para equipos y entornos corporativos, aplicar estas medidas específicas:
- Bloquear o restringir mshta.exe, rundll32.exe y ejecución de PowerShell no gestionada mediante políticas de AppLocker o Windows Defender Application Control (WDAC).
- Deshabilitar el servicio WebClient en estaciones de trabajo si no se requiere WebDAV: ejecutar con privilegios administrativos sc stop WebClient && sc config WebClient start= disabled.
- Implementar reglas de lista blanca para scripts y control de la ejecución en memoria (EDR que detecte reflectors y trampolines WoW64/Heaven's Gate), además de monitorizar el uso de conhost.exe y procesos child inusuales.
- Aplicar MFA y rotación de credenciales si existe sospecha de compromiso; revisar tareas programadas y agentes de persistencia tras una detección.
- Filtrar y auditar el uso de CDN y repositorios de terceros en la infraestructura web; monitorizar recursos externos cargados por páginas y bloquear JS hospedado en repositorios de terceros que no sean de confianza. Revisar integridad de sitios web corporativos y hardenear los proveedores de contenidos.

- Capacitar a usuarios frente a la táctica ClickFix: nunca ejecutar instrucciones que impliquen pegar y correr comandos en el sistema como “solución” a un CAPTCHA.
Recursos de referencia: para entender las técnicas específicas y la defensa asociada, consulte la documentación técnica de Microsoft sobre Event Tracing for Windows (ETW) y mitigaciones (https://learn.microsoft.com/en-us/windows/win32/etw/about-event-tracing) y las entradas relevantes en MITRE ATT&CK sobre ejecución vía mshta y shells de Windows (https://attack.mitre.org/techniques/T1218/005/ y https://attack.mitre.org/techniques/T1059/003/). Además, la gestión de abusos de CDN y el riesgo de alojar scripts remotos están bien documentados por los propios servicios como jsDelivr (https://www.jsdelivr.com/).
En resumen, las campañas recientes muestran una evolución hacia cadenas de ejecución en memoria y uso de infraestructura “resiliente” (CDN y blockchain) para dificultar la remediación. La defensa eficaz combina medidas técnicas (control de ejecución, EDR, bloqueo de WebDAV), gestión de infraestructuras web y entrenamiento específico al usuario para impedir la acción inicial de ClickFix.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...