SOC Prime Bias: High

15 Apr 2026 14:41 UTC

El ransomware JanaWare apunta a Turquía a través de Adwind RAT

Author Photo
SOC Prime Team linkedin icon Seguir
El ransomware JanaWare apunta a Turquía a través de Adwind RAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Un grupo de amenazas está utilizando una variante personalizada del RAT basado en Java conocido como Adwind para desplegar un payload de ransomware llamado JanaWare. La actividad está principalmente dirigida a usuarios en Turquía, con el malware realizando comprobaciones basadas en la ubicación y la IP antes de continuar la ejecución. Los investigadores han rastreado muestras relacionadas desde 2020, mientras que la actividad de comando y control más reciente indica que la campaña permaneció activa en 2025.

Investigación

El equipo de Acronis TRU examinó archivos JAR maliciosos distribuidos a través de correos electrónicos de phishing que se lanzaron a través de Outlook y Chrome. Una vez ejecutados, la cadena de infección se movió a javaw.exe, que cargó la cepa de Adwind RAT adaptada y luego desplegó el componente de ransomware JanaWare. El análisis también mostró el uso de archivos JAR polimórficos, infraestructura de comando y control basada en Tor, y una nota de rescate escrita en turco.

Mitigación

Los defensores deben bloquear el dominio malicioso elementsplugin.duckdns.org y cualquier puerto asociado, mientras restringen la ejecución de archivos JAR de Java no firmados en todo el entorno. Los equipos de seguridad también deben observar líneas de comando sospechosas de chrome.exe relacionadas con descargas desde Google Drive y fortalecer las protecciones de correo electrónico contra la entrega de phishing. Las defensas de endpoint deben ajustarse para identificar el comportamiento de Adwind RAT, así como actividades de cifrado de archivos sospechosas vinculadas a la ejecución de ransomware.

Respuesta

Si se sospecha de una infección, aísle los sistemas afectados inmediatamente, termine javaw.exe y cualquier proceso malicioso relacionado, y capture evidencia volátil antes de apagar o limpiar. Los esfuerzos de recuperación deben priorizar la restauración de archivos desde copias de seguridad limpias verificadas. Los equipos de respuesta a incidentes también deben recopilar la telemetría de comando y control disponible y evaluar si la notificación a las fuerzas del orden es apropiada en casos que involucren demandas de rescate o extorsión.

Flujo del Ataque

Ejecución de la Simulación

Prerrequisito: La Verificación del Telemetry & Baseline Pre-flight debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección.

  • Narrativa & Comandos del Ataque:
    Un atacante que ha obtenido acceso de usuario de bajo privilegio desea deshabilitar Windows Defender para allanar el camino para el despliegue del ransomware. Utilizando la powershell.exe binario firmado (T1218.001), el atacante ejecuta un comando de una línea que desactiva la supervisión en tiempo real y desactiva la protección basada en la nube, debilitando así la postura defensiva del endpoint.

    # Deshabilitar la supervisión en tiempo real y la protección en la nube
    Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting Disable

    La línea de comandos contiene la palabra clave Set-MpPreference , que coincide con la selección criterios de la regla de detección.

  • Guión de Prueba de Regresión: El siguiente script autónomo de PowerShell reproduce el ataque y asegura que la telemetría sea generada.

    # ==============================
    # Simulación: Deshabilitar Microsoft Defender
    # ==============================
    try {
        Write-Host "[*] Deshabilitando la supervisión en tiempo real..."
        Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting Disable
        Write-Host "[+] Defender deshabilitado."
    } catch {
        Write-Error "Error al modificar las preferencias de Defender: $_"
    }
  • Comandos de Limpieza: Restaura la configuración original de Defender para evitar dejar el endpoint expuesto.

    # Rehabilitar supervisión en tiempo real y protección en la nube
    Set-MpPreference -DisableRealtimeMonitoring $false -MAPSReporting Advanced
    Write-Host "[*] Defender restaurado al estado por defecto."