<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Investigadora de Seguridad Informática &#8211; Doble Llave</title>
	<atom:link href="https://doblellave.com/etiqueta/investigadora-de-seguridad-informatica/feed/" rel="self" type="application/rss+xml" />
	<link>https://doblellave.com</link>
	<description>Para estar más seguros</description>
	<lastBuildDate>Tue, 21 Oct 2025 19:11:01 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>

<image>
	<url>https://doblellave.com/wp-content/uploads/2024/12/favicon.png</url>
	<title>Investigadora de Seguridad Informática &#8211; Doble Llave</title>
	<link>https://doblellave.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>DCRat: el malware que se camufla como Adobe para robar información</title>
		<link>https://doblellave.com/dcrat-el-malware-que-se-camufla-como-adobe-para-robar-informacion/</link>
		
		<dc:creator><![CDATA[German Febres]]></dc:creator>
		<pubDate>Tue, 21 Oct 2025 12:00:20 +0000</pubDate>
				<category><![CDATA[Destacadas]]></category>
		<category><![CDATA[Empresas y emprendimiento]]></category>
		<category><![CDATA[Innovación]]></category>
		<category><![CDATA[Opinión experta]]></category>
		<category><![CDATA[Sucesos]]></category>
		<category><![CDATA[advertencia]]></category>
		<category><![CDATA[alerta]]></category>
		<category><![CDATA[AsyncRAT]]></category>
		<category><![CDATA[DCRat]]></category>
		<category><![CDATA[ESET Latinoamérica]]></category>
		<category><![CDATA[ESET Venezuela]]></category>
		<category><![CDATA[Investigadora de Seguridad Informática]]></category>
		<category><![CDATA[laboratorio]]></category>
		<category><![CDATA[Malspam]]></category>
		<category><![CDATA[malware que se camufla como Adobe]]></category>
		<category><![CDATA[malware vía correos]]></category>
		<category><![CDATA[Martina López]]></category>
		<category><![CDATA[riesgo en la región]]></category>
		<category><![CDATA[Robo de información]]></category>
		<guid isPermaLink="false">https://doblellave.com/?p=343536</guid>

					<description><![CDATA[El equipo de investigación de ESET Latinoamérica detectó una campaña que utiliza un loader disfrazado como Adobe para distribuir el troyano DCRat]]></description>
										<content:encoded><![CDATA[<p><strong>DOBLE LLAVE</strong> &#8211; Desde el laboratorio de <strong><a href="https://www.eset.com/latam/" target="_blank" rel="noopener">ESET</a> Latinoamérica</strong>, compañía líder en detección proactiva de amenazas, <strong>se detectó una amenaza que se propaga por la región</strong>, con foco en Colombia y Ecuador. <strong>La amenaza intenta camuflarse de aplicación legítima de Adobe</strong>, manipulando los metadatos del archivo ejecutable para aparentar legitimidad. Sin embargo, el archivo carece de firma digital válida, lo que confirma su <strong>origen fraudulento</strong>.</p>
<p>El objetivo de la campaña es <strong>infectar a las víctimas</strong> con el troyano <a href="https://www.welivesecurity.com/es/investigaciones/asyncrat-navegando-laberinto-forks/" target="_blank" rel="noopener">DCRat, una variante de AsyncRAT,</a> un software usado en <a href="https://www.welivesecurity.com/es/investigaciones/xml-convierte-en-dropper-apunta-colombia/" target="_blank" rel="noopener">varias campañas</a> maliciosas de la región. La cadena de infección inicia con archivos comprimidos que utilizan nombres que aparentan ser comunicaciones judiciales o gubernamentales como, por ejemplo, “Informe Especial Notificado Nro. 113510000548595265844”, lo cual según ESET deja pensar que se trata de una propagación a través de correo electrónico.</p>
<p>Este método de propagación de archivos comprimidos con <strong>malware vía correos</strong> electrónicos &#8211;<strong>malspam</strong>&#8211; coincide con investigaciones previas de ESET en la región, que ha advertido acompañamiento con el uso de temáticas que generan temor o urgencia en la víctima para aumentar la probabilidad de que el destinatario ejecute el archivo malicioso.</p>
<div id="attachment_343562" style="width: 1034px" class="wp-caption aligncenter"><img fetchpriority="high" decoding="async" aria-describedby="caption-attachment-343562" class="size-large wp-image-343562" src="https://doblellave.com/wp-content/uploads/2025/10/Para-acompanar-texto-1-1024x248.jpg" alt="" width="1024" height="248" /><p id="caption-attachment-343562" class="wp-caption-text">Metadatos del binario analizado: la amenaza presenta sus campos de metadatos configurados para aparentar ser una aplicación de Adobe</p></div>
<p><em>“Al analizar lo metadatos, se observa que los mismos buscan aparentar ser de la aplicación Adobe pero no cuentan con una firma digital válida ni certificado asociado, lo cual confirma que no se trata de un binario legítimo emitido por la compañía”</em>, comenta <strong>Martina López</strong>, Investigadora de <strong>Seguridad informática</strong> de ESET Latinoamérica.</p>
<p>DCRat, es uno de los <a href="https://www.welivesecurity.com/es/investigaciones/asyncrat-navegando-laberinto-forks/" target="_blank" rel="noopener">tantos forks existentes de AsyncRAT y uno de los más propagados mundialmente</a>. DCRat incluye las funcionalidades típicas de un troyano de acceso remoto, entre las que se destacan:</p>
<ul>
<li>Captura de pantalla y webcam</li>
<li>Registro de teclas (keylogger)</li>
<li>Administración de archivos y procesos</li>
<li>Ejecución remota de comandos (CMD/PowerShell)</li>
<li>Carga y descarga de archivos</li>
<li>Acceso a credenciales almacenadas (browsers, sistemas)</li>
<li>Persistencia mediante modificaciones en el registro o carpetas de inicio</li>
<li>Autoactualización del binario</li>
<li>Plugins adicionales descargables desde el servidor de Comando y Control</li>
</ul>
<p>Inicialmente, el código malicioso envía información básica del sistema al servidor C&amp;C, que funciona tanto para identificar a la víctima como para la toma de decisiones por parte de los atacantes sobre ejecución de otras amenazas en el sistema.</p>
<div id="attachment_343565" style="width: 1034px" class="wp-caption aligncenter"><img decoding="async" aria-describedby="caption-attachment-343565" class="size-large wp-image-343565" src="https://doblellave.com/wp-content/uploads/2025/10/Para-acompanar-texto-2-1024x163.jpg" alt="" width="1024" height="163" /><p id="caption-attachment-343565" class="wp-caption-text">Función del payload que recopila la información identificadora de la víctima. Así es como DCRat envía la información básica de la víctima hacia el servidor C&amp;C</p></div>
<p><em>“Más allá de modificaciones estructurales, entre las ´mejoras´ -por así decirlo- más destacables que presenta DCRat con respecto a AsyncRAT es el <strong>robustecimiento de las capacidades anti-análisis</strong>. Esto se refleja en, por ejemplo, la inclusión de una función que aborta la ejecución de la amenaza si encuentra procesos relacionados con análisis dinámico de malware o de monitoreo del sistema. DCRat <strong>también implementa otras técnicas de evasión</strong> como la desactivación de componentes </em><a href="https://learn.microsoft.com/es-es/windows/win32/amsi/antimalware-scan-interface-portal" target="_blank" rel="noopener"><em>AMSI</em></a><em> así como </em><a href="https://jonny-johnson.medium.com/understanding-etw-patching-9f5af87f9d7b" target="_blank" rel="noopener"><em>ETW patching</em></a><em>, que funcionan desactivando las funciones de seguridad que detectan y registran comportamientos maliciosos”, </em>complementa López de ESET.</p>
<p>ESET invita a conocer más sobre seguridad informática visitando: <a href="https://www.welivesecurity.com/es/" target="_blank" rel="noreferrer noopener">https://www.welivesecurity.com/es/</a></p>
<p>Para obtener otros útiles datos preventivos está igualmente disponible en Venezuela: <a href="https://www.eset.com/ve/" target="_blank" rel="noreferrer noopener">https://www.eset.com/ve/</a>, y sus redes sociales @eset_ve. También <em>Instagram</em> (<a href="https://www.instagram.com/esetla/" target="_blank" rel="noreferrer noopener">@esetla</a>) y <em>Facebook</em> (<a href="https://www.facebook.com/ESETLA" target="_blank" rel="noreferrer noopener">ESET</a>).</p>
<p>DOBLE LLAVE</p>
<p>Con información e imagen referencial suministradas por ESET y Comstat Rowland</p>
<p><em>Visita nuestro canal de noticias en </em><a href="https://news.google.com/publications/CAAqBwgKMPvuxAswnorcAw?hl=es-419&amp;amp;gl=VE&amp;amp;ceid=VE:es-419&amp;gl=US&amp;ceid=US:es-419" target="_blank" rel="noopener"><strong><em>Google News</em></strong></a><em> y síguenos para obtener información precisa, interesante y estar al día con todo. También en </em><a href="https://twitter.com/doblellave" target="_blank" rel="noopener"><strong><em>X/Twitter</em></strong></a><em> e </em><a href="https://www.instagram.com/doblellave/?hl=es" target="_blank" rel="noopener"><strong><em>Instagram</em></strong></a><em> puedes conocer diariamente nuestros contenidos</em></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Examen de ESET: Estos son los 6 infostealers que más han afectado a Latinoamérica en 2025</title>
		<link>https://doblellave.com/examen-de-eset-estos-son-los-6-infostealers-que-mas-han-afectado-a-latinoamerica-en-2025/</link>
		
		<dc:creator><![CDATA[German Febres]]></dc:creator>
		<pubDate>Sat, 12 Jul 2025 14:00:10 +0000</pubDate>
				<category><![CDATA[Destacadas]]></category>
		<category><![CDATA[Empresas y emprendimiento]]></category>
		<category><![CDATA[Innovación]]></category>
		<category><![CDATA[Opinión experta]]></category>
		<category><![CDATA[Prevención]]></category>
		<category><![CDATA[Reportajes]]></category>
		<category><![CDATA[Amadey]]></category>
		<category><![CDATA[análisis]]></category>
		<category><![CDATA[argentina]]></category>
		<category><![CDATA[Brasil]]></category>
		<category><![CDATA[ciberataques]]></category>
		<category><![CDATA[cibercrimen]]></category>
		<category><![CDATA[ESET Latinoamérica]]></category>
		<category><![CDATA[estudio]]></category>
		<category><![CDATA[Formbook]]></category>
		<category><![CDATA[Guildma]]></category>
		<category><![CDATA[infostealers]]></category>
		<category><![CDATA[Investigadora de Seguridad Informática]]></category>
		<category><![CDATA[LummaStealer]]></category>
		<category><![CDATA[Martina López]]></category>
		<category><![CDATA[mayor número de ataques]]></category>
		<category><![CDATA[méxico]]></category>
		<category><![CDATA[Robo de información sensible]]></category>
		<category><![CDATA[Rozena]]></category>
		<category><![CDATA[Xloader]]></category>
		<guid isPermaLink="false">https://doblellave.com/?p=338318</guid>

					<description><![CDATA[ESET analiza cuáles son los ataques de infostealers más detectados en Latinoamérica durante la primera mitad de 2025]]></description>
										<content:encoded><![CDATA[<p><strong>DOBLE LLAVE</strong> &#8211; En los últimos años, los <strong>infostealers</strong>, malware especializado en el <strong>robo de información sensible como credenciales y datos financieros</strong>, se han consolidado como una de las amenazas más persistentes y lucrativas. Este malware tuvo un <a href="https://www.welivesecurity.com/es/malware/infostealers-alza-amenaza-prestarle-atencion-2025/" target="_blank" rel="noopener">aumento significativo en su actividad</a>, especialmente en países como <strong>Brasil</strong>, <strong>México</strong> y <strong>Argentina</strong>. <a href="https://www.eset.com/latam/" target="_blank" rel="noopener"><strong>ESET</strong></a>, compañía líder en detección proactiva de amenazas, analiza la situación en Latinoamérica, repasa las familias de <em>infostealers</em> más detectadas durante la <strong>primera mitad de 2025 </strong>y comparte este material con suficientes y útiles detalles para comprender los riegos.</p>
<p>Los infostealers son tipos de malware diseñados para robar información sensible <strong>de manera sigilosa, sin dejar rastro</strong>. Una vez que se infiltran en un sistema o red corporativa, capturan cualquier pieza de información que pueda ser útil para comprometer cuentas, escalar privilegios, facilitar otro ciberataque o comerciarla en mercados clandestinos. El mismo infostealer empaqueta la información robada y la envía a los servidores de los ciberatacantes, o a cuentas de mensajería instantánea con gran poder de anonimato como <em>Discord</em> o<em> Telegram</em>.</p>
<p><em>“La actividad de infostealers en América Latina no solo creció en volumen, sino también en diversidad. Algunas familias tienen años de presencia sostenida, otras surgieron recientemente y ganaron protagonismo por su velocidad de evolución o por su integración con otros componentes maliciosos.</em> <em>Desde troyanos bancarios, como Amavaldo o Guildma -con gran actividad en Brasil- hasta RATs avanzados utilizados en ciberataques de gran calibre como Agent Tesla, se destacan por operar de manera sigilosa, facilitando la monetización rápida de la información robada”, </em>señala <strong>Martina López</strong>, Investigadora de <strong>Seguridad Informática</strong> de <strong>ESET Latinoamérica</strong>.</p>
<div id="attachment_338347" style="width: 1034px" class="wp-caption alignnone"><img decoding="async" aria-describedby="caption-attachment-338347" class="wp-image-338347 size-large" src="https://doblellave.com/wp-content/uploads/2025/07/kevin-horvat-Pyjp2zmxuLk-unsplash-1024x683.jpg" alt="" width="1024" height="683" /><p id="caption-attachment-338347" class="wp-caption-text">Se vuelve cada vez más evidente la necesidad de detección proactiva, inteligencia de amenazas y respuesta coordinada frente al robo de información sensible (Fuente de esta imagen referencial: Kevin Horvat en Unsplash)</p></div>
<p>ESET repasa las familias más detectadas en Latinoamérica durante la primera mitad de 2025 y destaca las 6 principales: <strong>LummaStealer</strong>,<strong> Amadey</strong>, <strong>Rozena</strong>, <strong>Guildma</strong>, <strong>Formbook</strong> y <strong>Xloader</strong>.</p>
<h2>Infostealers: A continuación sus perfiles</h2>
<h4>LummaStealer</h4>
<p>Es una amenaza surgida alrededor del 2022 que evolucionó rápidamente bajo el modelo <em>Malware-As-A-Service</em>. Además de ser <strong>el infostealer más detectado por los sistemas de ESET -con más de 4000 identificaciones únicas solamente en 2025 en la región-, es de los stealers más vendidos en los mercados clandestinos</strong>.</p>
<p>Al ser vendido como un “producto” que distintos atacantes pueden comprar, los posibles métodos de acceso inicial son altamente diversos. Su distribución suele ser a través de falsos instaladores de aplicaciones descargadas de sitios fraudulentos, <em>malvertising</em>, redes sociales y correos electrónicos infectados. Aunque, en campañas más complejas también se utilizó como payload final en equipos corporativos mediante loaders personalizados.</p>
<p>En la región, este código malicioso ha tenido alta actividad en México, Brasil y Argentina, participando en campañas contra empresas de todo tamaño y capacidad. Durante mayo de 2025, ESET participó en la <a href="https://www.welivesecurity.com/es/investigaciones/eset-operacion-global-disrupcion-lumma-stealer/" target="_blank" rel="noopener">operación global de disrupción</a> de este malware, procesando una gran cantidad de muestras para extraer elementos como los servidores.</p>
<p>Lo que lo hace atractivo para los cibercriminales es su arquitectura modular, con un estilo plug-and-play, contiene un núcleo “base” con funciones esenciales, como la persistencia o comunicación con el servidor C&amp;C, y luego módulos adicionales que se pueden agregar o quitar según la necesidad del <strong>actor malicioso</strong>. Entre los módulos más utilizados encontramos el keylogger, la exfiltración vía FTP, la ejecución de comandos remotos y más. Estos módulos pueden descargarse dinámicamente, activarse bajo ciertas condiciones o incluso cambiarse sin tener que recompilar toda la amenaza.</p>
<h4>Amadey</h4>
<p>Una amenaza activa desde al menos 2018 que sigue siendo relevante en 2025 por su capacidad de cumplir un doble rol, funciona tanto como <em>infostealer</em> básico como también <em>loader</em> de otras amenazas más destructivas. Con <strong>casi 2500 detecciones únicas en la región</strong> es muy importante en el ecosistema del malware.</p>
<p>Funciona como eslabón clave en cadenas de infección multi-etapa ya que su punto fuerte está en su utilidad como paso intermedio en cadenas de infección complejas. Durante 2025 actuó con frecuencia como “puerta de entrada” en campañas donde luego se descargan familias de ransomware o troyanos bancarios, aprovechando su ligereza y bajo nivel de detección para abrir el camino sin levantar sospechas.</p>
<p>Su distribución suele estar vinculada al <em>malspam</em>: correos electrónicos que intentan engañar al usuario con señuelos de tipo factura, multa o aviso bancario, para inducirlo a descargar un adjunto malicioso o cliquear en enlaces a documentos infectados. También aparece como payload secundario, descargado por otros troyanos que comprometen inicialmente al sistema y luego lo utilizan como puente para nuevos ataques.</p>
<h4>Rozena</h4>
<p>Una amenaza activa desde al menos 2015, que combina funciones de <em>infostealer</em> y <em>backdoor</em>. Se destaca por su versatilidad y por su uso en campañas localizadas con objetivos específicos. Su distribución se da principalmente a través de archivos “benignos” descargables vía phishing en formato de documentos maliciosos de Office (habitualmente con macros o exploits) o ejecutables falsos.</p>
<p>Entre sus capacidades se incluye el <strong>robo de información sensible, como credenciales y datos del sistema</strong>, además de la posibilidad de establecer shells inversas utilizando PowerShell, lo que le permite al atacante <strong>tomar control remoto del sistema comprometido</strong>.</p>
<p>Uno de los aspectos más relevantes en la actividad reciente de Rozena es su comportamiento file-less, lo que implica que el código malicioso no necesariamente se guarda como archivo en el disco, sino que puede ejecutarse directamente en memoria, ya sea a través de macros, scripts o shellcode inyectado. Este enfoque reduce la huella en el sistema, lo que lo convierte en una opción atractiva para campañas que priorizan el sigilo y la persistencia.</p>
<h4>Guildma</h4>
<p>Forma parte del ecosistema de troyanos bancarios originados en Brasil y ha estado activo durante varios años, con una evolución constante tanto en capacidades como en técnicas de distribución. <strong>Es una de las amenazas más representativas del malware financiero</strong> en América Latina, si bien Brasil es su territorio principal, en los últimos años se han observado campañas dirigidas a usuarios en casi todos los países latinoamericanos.</p>
<p>A nivel funcional, Guildma <strong>captura credenciales, monitoriza el teclado, toma capturas de pantalla y es capaz de interferir con sesiones bancarias en tiempo real</strong>. Su objetivo es robar información financiera y credenciales que permitan el acceso a cuentas bancarias de los usuarios afectados. Simula clics, manipulando formularios y adaptándose a las interfaces de entidades bancarias locales.</p>
<p>Su distribución es a través de campañas masivas por correo electrónico, donde utilizan señuelos variados: multas o facturas, hasta excusas que buscan generar curiosidad en la víctima. Los mensajes suelen incluir archivos adjuntos maliciosos o enlaces que conducen a la descarga de la amenaza.</p>
<h4>Formbook y XLoader</h4>
<p>En el contexto regional, tanto Formbook como XLoader han sido detectados en campañas <strong>contra usuarios particulares y organizaciones</strong> por igual, muchas veces mediante campañas de <em>malspam</em> con archivos adjuntos ofuscados o enlaces a descargas directas. Su bajo perfil y facilidad de uso hacen que siga siendo una herramienta vigente para atacantes menos sofisticados, pero igualmente efectivos.</p>
<p>Formbook es una familia de malware con fines comerciales que circula desde 2016 con fuerte presencia global, incluyendo campañas activas en América Latina. Originalmente distribuido como malware-as-a-service en foros clandestinos, se caracterizó desde el inicio por ser liviano, accesible y eficaz, atractivo para atacantes que participan en la compraventa de amenazas. Su modo de distribución depende de sus compradores aunque <a href="https://www.welivesecurity.com/es/investigaciones/autoit-distribuye-infostealer-formbook-empresas-latinoamerica/" target="_blank" rel="noopener">las campañas de correos con adjuntos son las más vistas</a>.</p>
<p>Su enfoque principal es el <strong>robo de información, particularmente credenciales a través de formularios web, capturas de teclado, y exfiltración de datos desde navegadores y clientes de correo electrónico</strong>. También tiene capacidades para realizar capturas de pantalla y recolectar detalles del sistema comprometido.</p>
<p>Destaca de esta amenaza su evolución directa en la forma de XLoader, una versión actualizada que amplía sus funcionalidades y cambia la estrategia de distribución. A diferencia de Formbook, que se dirigía sistemas Windows, XLoader sumó <strong>variantes capaces de atacar sistemas macOS</strong>, ampliando el espectro de objetivos. Además, XLoader añade mejoras en persistencia y técnicas anti-defensas. XLoader se ha comercializado como un sucesor más robusto, con mayor foco en campañas distribuidas a través de correos maliciosos, documentos infectados y sitios fraudulentos.</p>
<p><em><strong>“</strong>La evolución y proliferación de los infostealers reflejan el panorama global de amenazas, cada vez más sofisticado y con alta capacidad de adaptación. Su operación bajo modelos como Malware-as-a-Service (MaaS) los convierte en un<strong> riesgo constante para usuarios y empresas</strong>, el cual se amplifica cuando son utilizados como vectores iniciales en ataques más complejos -como ransomware o espionaje corporativo-. <strong>Ante este escenario, se vuelve cada vez más evidente la necesidad de detección proactiva, inteligencia de amenazas y respuesta coordinada”</strong>, </em>concluye Martina López, de ESET Latinoamérica.</p>
<p>ESET invita a conocer más sobre seguridad informática visitando: <a href="https://www.welivesecurity.com/es/" target="_blank" rel="noreferrer noopener">https://www.welivesecurity.com/es/</a></p>
<p>Para obtener más datos preventivos y protegerse se encuentra disponible en Venezuela: <a href="https://www.eset.com/ve/" target="_blank" rel="noreferrer noopener">https://www.eset.com/ve/</a> y en sus redes sociales @eset_ve. También <em>Instagram</em> (<a href="https://www.instagram.com/esetla/" target="_blank" rel="noreferrer noopener">@esetla</a>) y <em>Facebook</em> (<a href="https://www.facebook.com/ESETLA" target="_blank" rel="noreferrer noopener">ESET</a>).</p>
<p>DOBLE LLAVE</p>
<p>Con información e imagen referencial suministrada por ESET y Comstat Rowland</p>
<p><em>Visita nuestro canal de noticias en </em><a href="https://news.google.com/publications/CAAqBwgKMPvuxAswnorcAw?hl=es-419&amp;amp;gl=VE&amp;amp;ceid=VE:es-419&amp;gl=US&amp;ceid=US:es-419" target="_blank" rel="noopener"><strong><em>Google News</em></strong></a><em> y síguenos para obtener información precisa, interesante y estar al día con todo. También en </em><a href="https://twitter.com/doblellave" target="_blank" rel="noopener"><strong><em>Twitter</em></strong></a><em> e </em><a href="https://www.instagram.com/doblellave/?hl=es" target="_blank" rel="noopener"><strong><em>Instagram</em></strong></a><em> puedes conocer</em></p>


]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
