SOC Prime Bias: High

28 Aug 2026 06:56 UTC

Cómo los Infostealers están Impulsando la Economía del Malware como Servicio

Author Photo
SOC Prime Team linkedin icon Seguir
Cómo los Infostealers están Impulsando la Economía del Malware como Servicio
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los atacantes están adoptando cada vez más modelos de Malware como Servicio (MaaS) para distribuir familias de infostealer como AuraStealer, ACRStealer y RemusStealer. Estas herramientas están diseñadas para robar información sensible, incluyendo credenciales, carteras de criptomonedas y tokens de sesión de dispositivos comprometidos. El modelo reduce la barrera de entrada para los ciberdelincuentes al ofrecer malware listo para usar a través de servicios basados en suscripción y afiliados.

Investigación

Investigadores de ReversingLabs analizaron múltiples muestras de infostealer observadas entre junio y agosto de 2026. La investigación examinó la evolución de las técnicas de virtualización de AuraStealer, el cambio de nombre de ACRStealer como Amatera y la aparición de RemusStealer como una variante LummaStealer de 64 bits que utiliza EtherHiding para la comunicación C2.

Mitigación

Los usuarios deben tener precaución con las instrucciones técnicas no solicitadas, los falsos mensajes de reCAPTCHA y los enlaces sospechosos de videos en redes sociales. Las organizaciones deben desplegar soluciones robustas de EDR/AV y monitorear técnicas de ingeniería social como ClickFix y ClearFake. Mantener una fuerte visibilidad en la integridad de archivos y el comportamiento de procesos es esencial para identificar técnicas avanzadas de evasión, incluido el proceso de hollowing.

Respuesta

Si se detecta actividad de infostealer, los hosts afectados deben aislarse inmediatamente para prevenir una mayor exfiltración de datos. Los respondedores deberían realizar análisis forense de memoria para identificar la inyección o hollowing de procesos. Todas las credenciales accedidas desde el sistema comprometido deben ser reiniciadas, y el vector de infección original, incluyendo envenenamiento de SEO o malvertising, debería ser investigado.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (via dns)

Equipo de SOC Prime
27 Ago 2026

Descarga de Archivo Sospechosa Directa IP (via proxy)

Equipo de SOC Prime
27 Ago 2026

IOCs (HashSha256) para detectar: la tendencia de malware como servicio destacada por Infostealers Parte 5

Reglas de IA de SOC Prime
27 Ago 2026

IOCs (HashSha256) para detectar: la tendencia de malware como servicio destacada por Infostealers Parte 4

Reglas de IA de SOC Prime
27 Ago 2026

IOCs (HashSha256) para detectar: la tendencia de malware como servicio destacada por Infostealers Parte 3

Reglas de IA de SOC Prime
27 Ago 2026

IOCs (HashSha256) para detectar: la tendencia de malware como servicio destacada por Infostealers Parte 2

Reglas de IA de SOC Prime
27 Ago 2026

IOCs (HashSha256) para detectar: la tendencia de malware como servicio destacada por Infostealers Parte 1

Reglas de IA de SOC Prime
27 Ago 2026

IOCs (HashSha1) para detectar: la tendencia de malware como servicio destacada por Infostealers

Reglas de IA de SOC Prime
27 Ago 2026

IOCs (SourceIP) para detectar: la tendencia de malware como servicio destacada por Infostealers

Reglas de IA de SOC Prime
27 Ago 2026

IOCs (DestinationIP) para detectar: la tendencia de malware como servicio destacada por Infostealers

Reglas de IA de SOC Prime
27 Ago 2026

Detección de Comunicación C2 de AuraStealer y Remus Stealer [Conexión de Red de Windows]

Reglas de IA de SOC Prime
27 Ago 2026

Detectar Hollowing e Inyección de Procesos por Infostealers [Creación de Procesos de Windows]

Reglas de IA de SOC Prime
27 Ago 2026

Ejecución de Simulación

Pre-requisito: La revisión de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: Un adversario ha desplegado con éxito un info-stealer en una estación de trabajo. Para exfiltrar credenciales robadas y metadatos del sistema, el malware intenta alcanzar su infraestructura de Comando y Control (C2). El atacante utiliza el dominio aimemtools.cfd para establecer una conexión. Además, para ocultar instrucciones dentro de transacciones de blockchain, el malware realiza una consulta/conexión a ethereum.org. Estas acciones están destinadas a activar los patrones específicos de dominios y URLs definidos en la lógica de detección.

  • Script de Prueba de Regresión:

    # Script de Simulación: Simulación de C2 de AuraStealer/Remus Stealer
    # Este script simula conexiones de red a los dominios especificados en la regla Sigma.
    
    Write-Host "[+] Iniciando simulación de Comunicación C2..." -ForegroundColor Cyan
    
    # 1. Simular conexión al dominio de AuraStealer/Remus Stealer
    Write-Host "[+] Intentando conexión al dominio malicioso: aimemtools.cfd" -ForegroundColor Yellow
    try {
        Invoke-WebRequest -Uri "http://aimemtools.cfd" -UseBasicParsing -TimeoutSec 5
    } catch {
        Write-Host "[!] Conexión fallida (esperado si el dominio está hundido), pero debería generarse telemetría." -ForegroundColor Gray
    }
    
    # 2. Simular conexión a Ethereum para C2 vía contrato inteligente
    Write-Host "[+] Intentando conexión a ethereum.org para C2 sigiloso" -ForegroundColor Yellow
    try {
        Invoke-WebRequest -Uri "https://ethereum.org/smart-contract-api" -UseBasicParsing -TimeoutSec 5
    } catch {
        Write-Host "[!] Conexión fallida (esperado), pero debería generarse telemetría." -ForegroundColor Gray
    }
    
    Write-Host "[+] Simulación completa." -ForegroundColor Cyan
  • Comandos de Limpieza:

    # No se hicieron cambios persistentes por el script de simulación.
    # No se requiere limpieza.
    Write-Host "[+] Limpieza completa: No se dejaron artefactos." -ForegroundColor Green