{"id":178351,"date":"2025-10-21T10:37:47","date_gmt":"2025-10-21T13:37:47","guid":{"rendered":"https:\/\/nuevoitsitio1.wpenginepowered.com\/co\/sin-categoria\/dcrat-el-malware-que-se-camufla-como-adobe-para-robar-informacion\/"},"modified":"2025-11-21T21:22:05","modified_gmt":"2025-11-22T00:22:05","slug":"dcrat-el-malware-que-se-camufla-como-adobe-para-robar-informacion","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/co\/seguridad\/dcrat-el-malware-que-se-camufla-como-adobe-para-robar-informacion\/","title":{"rendered":"DCRat: el malware que se camufla como Adobe para robar informaci\u00f3n"},"content":{"rendered":"<p>Desde el laboratorio de <a href=\"https:\/\/www.eset.com\/latam\/\" target=\"_blank\" rel=\"noopener\">ESET<\/a> Latinoam\u00e9rica, compa\u00f1\u00eda l\u00edder en detecci\u00f3n proactiva de amenazas, <strong>se detect\u00f3 una amenaza que se propaga por la regi\u00f3n, con foco en los pa\u00edses de Colombia y Ecuador<\/strong>. La amenaza <strong>intenta camuflarse de aplicaci\u00f3n leg\u00edtima de Adobe<\/strong>, manipulando los metadatos del archivo ejecutable para aparentar legitimidad. Sin embargo, el archivo carece de firma digital v\u00e1lida, lo que confirma su origen fraudulento.<\/p>\n<p>El objetivo de la campa\u00f1a es <strong>infectar a las v\u00edctimas con el troyano\u00a0<\/strong><a href=\"https:\/\/www.welivesecurity.com\/es\/investigaciones\/asyncrat-navegando-laberinto-forks\/\" target=\"_blank\" rel=\"noopener\"><strong>DCRat, una variante de AsyncRAT<\/strong>,<\/a>\u00a0un software usado en\u00a0<a href=\"https:\/\/www.welivesecurity.com\/es\/investigaciones\/xml-convierte-en-dropper-apunta-colombia\/\" target=\"_blank\" rel=\"noopener\">varias campa\u00f1as<\/a>\u00a0de la regi\u00f3n. La cadena de infecci\u00f3n inicia con archivos comprimidos que utilizan nombres que aparentan ser comunicaciones judiciales o gubernamentales como, por ejemplo, <strong>\u201cInforme Especial Notificado Nro. 113510000548595265844\u201d<\/strong>, lo cual seg\u00fan ESET deja pensar que se trata de una propagaci\u00f3n a trav\u00e9s de correo electr\u00f3nico.<\/p>\n<p>Este m\u00e9todo de propagaci\u00f3n de archivos comprimidos con malware v\u00eda correos electr\u00f3nicos de malspam coincide con investigaciones previas de ESET en la regi\u00f3n, acompa\u00f1ado del uso de tem\u00e1ticas que generan temor o urgencia en la v\u00edctima para aumentar la probabilidad de que el destinatario ejecute el archivo malicioso.<\/p>\n<figure id=\"attachment_178352\" aria-describedby=\"caption-attachment-178352\" style=\"width: 968px\" class=\"wp-caption alignnone\"><img fetchpriority=\"high\" decoding=\"async\" class=\"size-full wp-image-178352\" src=\"https:\/\/nuevoitsitio1.wpenginepowered.com\/co\/wp-content\/uploads\/sites\/4\/2025\/10\/Metadatos-del-binario-analizado-la-amenaza-presenta-sus-campos-de-metadatos-configurados-para-aparentar-ser-una-aplicacion-de-Adobe.webp\" alt=\"Metadatos del binario analizado, la amenaza presenta sus campos de metadatos configurados para aparentar ser una aplicaci\u00f3n de Adobe.\" width=\"968\" height=\"235\" srcset=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/10\/Metadatos-del-binario-analizado-la-amenaza-presenta-sus-campos-de-metadatos-configurados-para-aparentar-ser-una-aplicacion-de-Adobe.webp 968w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/10\/Metadatos-del-binario-analizado-la-amenaza-presenta-sus-campos-de-metadatos-configurados-para-aparentar-ser-una-aplicacion-de-Adobe-300x73.webp 300w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/10\/Metadatos-del-binario-analizado-la-amenaza-presenta-sus-campos-de-metadatos-configurados-para-aparentar-ser-una-aplicacion-de-Adobe-768x186.webp 768w\" sizes=\"(max-width: 968px) 100vw, 968px\" \/><figcaption id=\"caption-attachment-178352\" class=\"wp-caption-text\">Metadatos del binario analizado, la amenaza presenta sus campos de metadatos configurados para aparentar ser una aplicaci\u00f3n de Adobe.<\/figcaption><\/figure>\n<p><em>\u201cAl analizar lo metadatos, se observa que los mismos buscan aparentar ser de la aplicaci\u00f3n Adobe pero no cuentan con una firma digital v\u00e1lida ni certificado asociado, lo cual confirma que no se trata de un binario leg\u00edtimo emitido por la compa\u00f1\u00eda\u201d, <\/em>comenta <strong>Martina L\u00f3pez, Investigadora de Seguridad inform\u00e1tica de ESET Latinoam\u00e9rica<\/strong>.<\/p>\n<p>DCRat, es uno de los\u00a0<a href=\"https:\/\/www.welivesecurity.com\/es\/investigaciones\/asyncrat-navegando-laberinto-forks\/\" target=\"_blank\" rel=\"noopener\">tantos forks existentes de AsyncRAT y uno de los m\u00e1s propagados mundialmente.<\/a> DCRat incluye las funcionalidades t\u00edpicas de un troyano de acceso remoto, entre las que se destacan:<\/p>\n<ul>\n<li>Captura de pantalla y webcam<\/li>\n<li>Registro de teclas (keylogger)<\/li>\n<li>Administraci\u00f3n de archivos y procesos<\/li>\n<li>Ejecuci\u00f3n remota de comandos (CMD\/PowerShell)<\/li>\n<li>Carga y descarga de archivos<\/li>\n<li>Acceso a credenciales almacenadas (browsers, sistemas)<\/li>\n<li>Persistencia mediante modificaciones en el registro o carpetas de inicio<\/li>\n<li>Autoactualizaci\u00f3n del binario<\/li>\n<li>Plugins adicionales descargables desde el servidor de Comando y Control<\/li>\n<\/ul>\n<h2><span style=\"color: #333399;\">\u00bfC\u00f3mo funciona DCRat?<\/span><\/h2>\n<p>Inicialmente, el c\u00f3digo malicioso env\u00eda informaci\u00f3n b\u00e1sica del sistema al servidor C&amp;C, que funciona tanto para identificar a la v\u00edctima como para la toma de decisiones por parte de los atacantes sobre ejecuci\u00f3n de otras amenazas en el sistema.<\/p>\n<figure id=\"attachment_178353\" aria-describedby=\"caption-attachment-178353\" style=\"width: 1097px\" class=\"wp-caption alignnone\"><img decoding=\"async\" class=\"size-full wp-image-178353\" src=\"https:\/\/nuevoitsitio1.wpenginepowered.com\/co\/wp-content\/uploads\/sites\/4\/2025\/10\/Funcion-del-payload-que-recopila-la-informacion-identificadora-de-la-victima.-Asi-es-como-DCRat-envia-la-informacion-basica-de-la-victima-hacia-el-servidor-CC.webp\" alt=\"Funci\u00f3n del payload que recopila la informaci\u00f3n identificadora de la v\u00edctima. As\u00ed es como DCRat envia la informaci\u00f3n b\u00e1sica de la v\u00edctima hacia el servidor C&amp;C.\" width=\"1097\" height=\"174\" srcset=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/10\/Funcion-del-payload-que-recopila-la-informacion-identificadora-de-la-victima.-Asi-es-como-DCRat-envia-la-informacion-basica-de-la-victima-hacia-el-servidor-CC.webp 1097w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/10\/Funcion-del-payload-que-recopila-la-informacion-identificadora-de-la-victima.-Asi-es-como-DCRat-envia-la-informacion-basica-de-la-victima-hacia-el-servidor-CC-300x48.webp 300w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/10\/Funcion-del-payload-que-recopila-la-informacion-identificadora-de-la-victima.-Asi-es-como-DCRat-envia-la-informacion-basica-de-la-victima-hacia-el-servidor-CC-1024x162.webp 1024w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/10\/Funcion-del-payload-que-recopila-la-informacion-identificadora-de-la-victima.-Asi-es-como-DCRat-envia-la-informacion-basica-de-la-victima-hacia-el-servidor-CC-768x122.webp 768w\" sizes=\"(max-width: 1097px) 100vw, 1097px\" \/><figcaption id=\"caption-attachment-178353\" class=\"wp-caption-text\">Funci\u00f3n del payload que recopila la informaci\u00f3n identificadora de la v\u00edctima. As\u00ed es como DCRat envia la informaci\u00f3n b\u00e1sica de la v\u00edctima hacia el servidor C&amp;C.<\/figcaption><\/figure>\n<p><em>\u201cM\u00e1s all\u00e1 de modificaciones estructurales, entre las \u201cmejoras\u201d m\u00e1s destacables que ofrece DCRat con respecto a AsyncRAT es el robustecimiento de las capacidades anti-an\u00e1lisis. Esto se refleja en, por ejemplo, la inclusi\u00f3n de una funci\u00f3n que aborta la ejecuci\u00f3n de la amenaza si encuentra procesos relacionados con an\u00e1lisis din\u00e1mico de malware o de monitoreo del sistema. DCRat tambi\u00e9n implementa otras t\u00e9cnicas de evasi\u00f3n como la desactivaci\u00f3n de componentes\u00a0<\/em><a href=\"https:\/\/learn.microsoft.com\/es-es\/windows\/win32\/amsi\/antimalware-scan-interface-portal\" target=\"_blank\" rel=\"noopener\"><em>AMSI<\/em><\/a><em>\u00a0as\u00ed como\u00a0<\/em><a href=\"https:\/\/jonny-johnson.medium.com\/understanding-etw-patching-9f5af87f9d7b\" target=\"_blank\" rel=\"noopener\"><em>ETW patching<\/em><\/a><em>, que funcionan desactivando las funciones de seguridad que detectan y registran comportamientos maliciosos\u201d, <\/em>complementa L\u00f3pez de ESET.<\/p>\n<h3><span style=\"color: #333399;\">Leer m\u00e1s<\/span><\/h3>\n<ul>\n<li><strong><a href=\"https:\/\/www.itsitio.com\/co\/seguridad\/eset-advierte-por-pdfs-maliciosos-que-circulan-en-latinoamerica\/\">Advierte por PDFs maliciosos que circulan en Latinoam\u00e9rica<\/a><\/strong><\/li>\n<li><strong><a href=\"https:\/\/www.itsitio.com\/co\/seguridad\/trend-micro-advierte-sobre-la-urgencia-de-adoptar-un-enfoque-colaborativo-en-ciberseguridad-en-america-latina\/\">Trend Micro advierte sobre la urgencia de adoptar un enfoque colaborativo en ciberseguridad en Am\u00e9rica Latina<\/a><\/strong><\/li>\n<li><strong><a href=\"https:\/\/www.itsitio.com\/co\/seguridad\/con-mas-de-180-mil-nuevos-virus-para-android-en-2025-google-endurecera-el-control-contra-aplicaciones-maliciosas\/\">Con m\u00e1s de 180 mil nuevos virus para Android en 2025, Google endurecer\u00e1 el control contra aplicaciones maliciosas<\/a><\/strong><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Desde el laboratorio de ESET Latinoam&eacute;rica, compa&ntilde;&iacute;a l&iacute;der en detecci&oacute;n proactiva de amenazas, se detect&oacute; una amenaza que se propaga por la regi&oacute;n, con foco en los pa&iacute;ses de Colombia y Ecuador. La amenaza intenta camuflarse de aplicaci&oacute;n leg&iacute;tima de Adobe, manipulando los metadatos del archivo ejecutable para aparentar legitimidad. Sin embargo, el archivo carece de firma digital v&aacute;lida, lo que confirma su origen fraudulento. El objetivo de la campa&ntilde;a es infectar a las v&iacute;ctimas con el troyano&nbsp;DCRat, una variante de AsyncRAT,&nbsp;un software usado en&nbsp;varias campa&ntilde;as&nbsp;de la regi&oacute;n. La cadena de infecci&oacute;n inicia con archivos comprimidos que utilizan nombres que aparentan ser comunicaciones judiciales o gubernamentales como, por ejemplo, &ldquo;Informe Especial Notificado Nro. 113510000548595265844&rdquo;, lo cual seg&uacute;n ESET deja pensar que se trata de una propagaci&oacute;n a trav&eacute;s de correo electr&oacute;nico. Este m&eacute;todo de propagaci&oacute;n de archivos comprimidos con malware v&iacute;a correos electr&oacute;nicos de malspam coincide con investigaciones previas de ESET en la regi&oacute;n, acompa&ntilde;ado del uso de tem&aacute;ticas que generan temor o urgencia en la v&iacute;ctima para aumentar la probabilidad de que el destinatario ejecute el archivo malicioso. &ldquo;Al analizar lo metadatos, se observa que los mismos buscan aparentar ser de la aplicaci&oacute;n Adobe pero no cuentan con una firma digital v&aacute;lida ni certificado asociado, lo cual confirma que no se trata de un binario leg&iacute;timo emitido por la compa&ntilde;&iacute;a&rdquo;, comenta Martina L&oacute;pez, Investigadora de Seguridad inform&aacute;tica de ESET Latinoam&eacute;rica. DCRat, es uno de los&nbsp;tantos forks existentes de AsyncRAT y uno de los m&aacute;s propagados mundialmente. DCRat incluye las funcionalidades t&iacute;picas de un troyano de acceso remoto, entre las que se destacan: Captura de pantalla y webcam Registro de teclas (keylogger) Administraci&oacute;n de archivos y procesos Ejecuci&oacute;n remota de comandos (CMD\/PowerShell) Carga y descarga de archivos Acceso a credenciales almacenadas (browsers, sistemas) Persistencia mediante modificaciones en el registro o carpetas de inicio Autoactualizaci&oacute;n del binario Plugins adicionales descargables desde el servidor de Comando y Control &iquest;C&oacute;mo funciona DCRat? Inicialmente, el c&oacute;digo malicioso env&iacute;a informaci&oacute;n b&aacute;sica del sistema al servidor C&amp;C, que funciona tanto para identificar a la v&iacute;ctima como para la toma de decisiones por parte de los atacantes sobre ejecuci&oacute;n de otras amenazas en el sistema. &ldquo;M&aacute;s all&aacute; de modificaciones estructurales, entre las &ldquo;mejoras&rdquo; m&aacute;s destacables que ofrece DCRat con respecto a AsyncRAT es el robustecimiento de las capacidades anti-an&aacute;lisis. Esto se refleja en, por ejemplo, la inclusi&oacute;n de una funci&oacute;n que aborta la ejecuci&oacute;n de la amenaza si encuentra procesos relacionados con an&aacute;lisis din&aacute;mico de malware o de monitoreo del sistema. DCRat tambi&eacute;n implementa otras t&eacute;cnicas de evasi&oacute;n como la desactivaci&oacute;n de componentes&nbsp;AMSI&nbsp;as&iacute; como&nbsp;ETW patching, que funcionan desactivando las funciones de seguridad que detectan y registran comportamientos maliciosos&rdquo;, complementa L&oacute;pez de ESET. Leer m&aacute;s Advierte por PDFs maliciosos que circulan en Latinoam&eacute;rica Trend Micro advierte sobre la urgencia de adoptar un enfoque colaborativo en ciberseguridad en Am&eacute;rica Latina Con m&aacute;s de 180 mil nuevos virus para Android en 2025, Google endurecer&aacute; el control contra aplicaciones maliciosas<\/p>\n","protected":false},"author":229,"featured_media":178355,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[20],"tags":[21],"class_list":["post-178351","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-eset"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts\/178351","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/comments?post=178351"}],"version-history":[{"count":0,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts\/178351\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/media\/178355"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/media?parent=178351"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/categories?post=178351"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/tags?post=178351"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}