Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar cargas posteriores y, según análisis públicos, probablemente vinculadas a operadores que venden acceso a grupos de ransomware. Los vectores y técnicas observadas combinan ingeniería social en páginas web comprometidas (el conocido abuso de “fake CAPTCHA” o ClickFix), abuso de CDN legítimas y mecanismos de ejecución remota que reducen huellas en disco y evaden detección.
Qué se ha confirmado: las intrusiones documentadas usan pantallas de verificación falsas (ClickFix) inyectadas en sitios web legítimos mediante JavaScript malicioso, instruyen a la víctima a pegar y ejecutar un comando en el cuadro Ejecutar de Windows, y ese comando lanza una cadena que acaba descargando y ejecutando WordlistLoader; a su vez WordlistLoader reconstruye un shellcode codificado (a partir de palabras en inglés o bloques tipo UUID), usa técnicas de evasión como breakpoints de hardware para evitar Event Tracing for Windows (ETW) y carga en memoria un stager reflectivo que desemboca en Amatera (también conocido como ACR/AcridRain Stealer). De forma paralela, SynkLoader se ha distribuido mediante phishing en Microsoft Teams que induce a descargar un instalador MSI hospedado en Azure Blob; ese instalador ejecuta en memoria un conjunto modular (profiler, persistencia, PhishLocker para robar credenciales con una pantalla de bloqueo falsa, backconnect, VNC, etc.). Estas constataciones han sido publicadas por empresas de seguridad que han observado las cadenas de infección y los artefactos en sistemas afectados.

Cómo funciona técnicamente (cadena de ejecución típica): el flujo ClickFix comienza con JavaScript inyectado en sitios comprometidos. El script presenta una casilla “no soy un robot” y, tras el clic, copia un comando malicioso al portapapeles e indica pegarlo en Ejecutar. Ese comando puede invocar conhost.exe para lanzar un cmd.exe “headless” (sin ventana visible), mapear un recurso WebDAV remoto usando pushd y luego ejecutar rundll32.exe para cargar una DLL directamente desde el recurso montado sobre HTTPS. WordlistLoader obtiene el shellcode codificado como una secuencia de palabras; un loader reflectivo desempaqueta y ejecuta ese código en memoria. En otros casos observados, la cadena utiliza mshta para ejecutar contenido HTA remoto que desemboca en VBScript/PowerShell que extrae un JPEG y carga el payload desde memoria, reduciendo rastros en disco. Estos pasos coinciden con técnicas documentadas en marcos como MITRE ATT&CK para mshta y ejecución de comandos locales (https://attack.mitre.org/techniques/T1218/005/ y https://attack.mitre.org/techniques/T1059/003/).
Elementos de evasión y suministro: los atacantes han recurrido a dos recursos para resiliencia y sigilo. Primero, esconden el JavaScript inicial como blobs Base64 y, en algunos casos, descargan otro JavaScript almacenado en un smart contract de blockchain (técnica que algunos llaman EtherHiding) para poder rotar rápidamente URLs “quemadas”. Segundo, aprovechan CDNs legítimas como jsDelivr para alojar scripts o PowerShell malicioso; aunque la CDN suele eliminar contenidos maliciosos con rapidez, la combinación con EtherHiding facilita cambios cerrados de infraestructura (https://www.jsdelivr.com/).
Quiénes pueden verse afectados: cualquier usuario que visite los sitios comprometidos y siga las instrucciones de ClickFix (pegar/ejecutar el comando) está en riesgo. Las campañas usan sitios legítimos parcheados con JavaScript malicioso, por lo que no es una exposición exclusiva de webs dudosas; además, empleados que reciban mensajes aparentemente internos en Microsoft Teams y descarguen un MSI sin verificar también están en riesgo. Las organizaciones con políticas laxas sobre ejecución de binarios, sin control de entrada/salida de scripts o sin protección EDR avanzada son blanco preferente.
Consecuencias prácticas: la combinación de loaders reflectivos, ejecución en memoria y persistencia modular puede traducirse en robo de credenciales, movimiento lateral (a través de TrafficRedirector/backconnect), exfiltración de datos y acceso remoto persistente (VNC/RAT). Estos recursos facilitan tanto operaciones de stealer como la venta de acceso a grupos de ransomware u operadores de acceso inicial (esto último es una estimación basada en la funcionalidad observada, no una conclusión inequívoca sobre identidad de actores).
Qué es lo que todavía no es definitivo: aunque las herramientas y cadenas están bien documentadas, la atribución —quién concretamente opera WordlistLoader/SynkLoader y si actúan directamente como grupo de ransomware o como initial-access brokers— permanece sin confirmación pública concluyente. También hay incertidumbre sobre el alcance total de víctimas y la longitud temporal de campañas con las variantes actuales.
Recomendaciones concretas y accionables para administradores y usuarios: no ejecutar nunca comandos pegados desde páginas web ni descargar e instalar MSI o ejecutables basados únicamente en mensajes de Teams sin verificar al remitente. Para equipos y entornos corporativos, aplicar estas medidas específicas:
- Bloquear o restringir mshta.exe, rundll32.exe y ejecución de PowerShell no gestionada mediante políticas de AppLocker o Windows Defender Application Control (WDAC).
- Deshabilitar el servicio WebClient en estaciones de trabajo si no se requiere WebDAV: ejecutar con privilegios administrativos sc stop WebClient && sc config WebClient start= disabled.
- Implementar reglas de lista blanca para scripts y control de la ejecución en memoria (EDR que detecte reflectors y trampolines WoW64/Heaven's Gate), además de monitorizar el uso de conhost.exe y procesos child inusuales.
- Aplicar MFA y rotación de credenciales si existe sospecha de compromiso; revisar tareas programadas y agentes de persistencia tras una detección.
- Filtrar y auditar el uso de CDN y repositorios de terceros en la infraestructura web; monitorizar recursos externos cargados por páginas y bloquear JS hospedado en repositorios de terceros que no sean de confianza. Revisar integridad de sitios web corporativos y hardenear los proveedores de contenidos.

- Capacitar a usuarios frente a la táctica ClickFix: nunca ejecutar instrucciones que impliquen pegar y correr comandos en el sistema como “solución” a un CAPTCHA.
Recursos de referencia: para entender las técnicas específicas y la defensa asociada, consulte la documentación técnica de Microsoft sobre Event Tracing for Windows (ETW) y mitigaciones (https://learn.microsoft.com/en-us/windows/win32/etw/about-event-tracing) y las entradas relevantes en MITRE ATT&CK sobre ejecución vía mshta y shells de Windows (https://attack.mitre.org/techniques/T1218/005/ y https://attack.mitre.org/techniques/T1059/003/). Además, la gestión de abusos de CDN y el riesgo de alojar scripts remotos están bien documentados por los propios servicios como jsDelivr (https://www.jsdelivr.com/).
En resumen, las campañas recientes muestran una evolución hacia cadenas de ejecución en memoria y uso de infraestructura “resiliente” (CDN y blockchain) para dificultar la remediación. La defensa eficaz combina medidas técnicas (control de ejecución, EDR, bloqueo de WebDAV), gestión de infraestructuras web y entrenamiento específico al usuario para impedir la acción inicial de ClickFix.
Relacionadas
Mas noticias del mismo tema.

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...

Campaña de npm instala RedC2 4.0 al importar paquetes maliciosos
Investigadores en ciberseguridad han hallado una campaña de paquetes maliciosos en el ecosistema npm que, a primera vista, proporcionan utilidades de calendario y cálculo pero e...

Wazuh integra IA para análisis y reportes con nube y despliegue local, con controles de gobernanza
Wazuh ha integrado capacidades de inteligencia artificial en su plataforma de seguridad, ofreciendo una opción gestionada en la nube —denominada Wazuh AI Analyst— y soportando a...

Microsoft Entra ID: vulnerabilidad CVE-2026-69836 explotada y mitigada
Microsoft ha notificado la existencia de una vulnerabilidad de máxima gravedad en su servicio de identidad en la nube —Microsoft Entra ID— catalogada como CVE-2026-69836 y con u...

Rust: compromiso de la cadena de suministro con arrayref, internment y append-only-vec
El ecosistema de paquetes de Rust sufrió un intento de compromiso de la cadena de suministro el 20 de agosto de 2026: tres versiones maliciosas de crates populares fueron public...

Vulnerabilidad en isolated-vm permite corrupción de memoria y escape de sandbox
Investigadores de seguridad han revelado una vulnerabilidad crítica en la biblioteca open source isolated-vm —un binding de Node.js para ejecutar JavaScript no confiable en inst...