SectopRAT regresa ocultándose dentro de una aplicación legítima
Investigadores han detectado una variante del troyano de acceso remoto (RAT) y extractor de información SectopRAT oculto en un software de audio italiano. El ataque aprovecha la confianza en aplicaciones legítimas para evadir las medidas de seguridad y establecer una presencia persistente.

Investigadores han descubierto una variante del troyano de acceso remoto (RAT) y extractor de información de post-compromiso SectopRAT, oculto dentro de un software legítimo de una empresa italiana de audio digital.
Estrategia de ocultamiento y confianza
Los operadores parecen haber añadido el RAT después de que la aplicación legítima fuera instalada en los sistemas de los clientes, en lugar de comprometer al proveedor de software en sí, informó Fortinet en un informe publicado esta semana basado en su análisis de la amenaza. La campaña demuestra cómo los atacantes pueden explotar la confianza que las organizaciones depositan en aplicaciones ampliamente utilizadas para obtener una posición en sus entornos, evitando al mismo tiempo el escrutinio de seguridad en el proceso.
El investigador de FortiGuard Labs, Xiaopeng Zhang, quien redactó el informe, comentó a Dark Reading que no hay pruebas de que el actor de amenazas detrás de la nueva campaña de SectopRAT haya dirigido específicamente el software de la empresa italiana, ni evidencia de que el adversario haya explotado una vulnerabilidad en él para ocultar el malware.
«Creemos que utilizaron la aplicación legítima para que el malware pareciera menos sospechoso. Manipularon el archivo FrameworkBase.dll para cargar secretamente la carga útil de SectopRAT. SectopRAT tiene un historial de disfrazarse como software legítimo, como el instalador de Notion y Claude Desktop», afirma Zhang, señalando campañas anteriores que involucraron a este malware.
Capacidades y evolución del malware
SectopRAT, también conocido como ArechClient2, es un malware basado en .NET con un alto nivel de ofuscación que combina capacidades de control remoto con funciones extensas de robo de información, incluyendo el robo de credenciales de navegador, cookies, archivos y otros datos sensibles. El RAT apareció por primera vez a principios de 2019 y ha llegado a los sistemas de las víctimas a través de publicidad maliciosa, envenenamiento de optimización de motores de búsqueda (SEO), estafas de ClickFix e instaladores falsos.\n Por ejemplo, en 2025, Elastic Security Labs documentó una campaña en la que un actor de amenazas utilizó el cargador de malware Ghostpulse para distribuir SectopRAT tras un ataque de ingeniería social de ClickFix. Elastic informó de un aumento significativo en la actividad de SectopRAT durante 2025. En 2024, AhnLab informó de la distribución de SectopRAT a través de un instalador falso de Notion y, más recientemente, Bridewell afirmó haber observado a un atacante entregando SectopRAT a través de una versión infectada con un troyano de la aplicación EarthTime.\n La variante que Fortinet descubrió oculta en una copia manipulada de la aplicación de audio es otro ejemplo de un actor de amenazas utilizando software legítimo para ocultar el malware. El RAT en sí, según Fortinet, estaba cifrado y embebido en un archivo de base de datos. Un ejecutable de apariencia legítima y un mecanismo de carga de DLL ayudaron a ejecutar el código malicioso.
Acciones del atacante y detección
Tras establecer una posición, el malware se conecta a una infraestructura controlada por el atacante mediante tráfico cifrado y ofrece al operador múltiples formas de interactuar con el sistema infectado, según el proveedor de seguridad. Fortinet identificó 29 acciones distintas que el malware puede ejecutar, incluyendo la manipulación de archivos y procesos, la visualización de la pantalla de la víctima, la ejecución de comandos, el reinicio de la máquina y, posteriormente, la eliminación de componentes maliciosos para ocultar signos de su actividad.\n SectopRAT también puede funcionar como una herramienta de recopilación de datos y puede buscar en navegadores y otras aplicaciones credenciales, cookies, información de pago guardada y otros datos de cuenta, como información asociada con clientes de correo electrónico, servicios de juegos y monederos de criptomonedas, según Fortinet.\n La principal diferencia —además del mecanismo de entrega— entre la versión que Fortinet analizó y las variantes anteriores reside en el tráfico de red, afirma Zhang. «La variante anterior que examinamos comenzaba con tráfico sin cifrar y luego pasaba al cifrado tras la negociación. Con esta nueva variante, el tráfico está cifrado utilizando el algoritmo AES».
Lecciones para la seguridad corporativa
La última campaña de SectopRAT destaca por qué las organizaciones deben prestar atención a cómo se comporta una aplicación en lugar de confiar en ella implícitamente por el hecho de que sea legítima, según Robert Coles, gerente sénior de inteligencia de amenazas en Black Duck. «La conclusión no es el malware; es el método de entrega», afirma Coles. Los usuarios están capacitados para evitar archivos sospechosos, pero son mucho más propensos a confiar en software legítimo.\n «Los equipos de seguridad deberían centrarse menos en si una aplicación parece confiable y más en si su comportamiento es coherente con lo que esa aplicación debería estar haciendo realmente», añade.
Además, no es solo qué tan bien puede ocultarse el malware, sino qué privilegios tiene disponibles al llegar, señala Len Noe, arquitecto de soluciones en BeyondTrust. «Ocultar malware dentro de software de confianza funciona porque la confianza otorgada por la reputación es una confianza que un atacante puede tomar prestada», señala. «El software en sus endpoints debe ganarse la confianza por lo que hace y a lo que se le permite acceder, no a través de un nombre que sus herramientas reconocen».
Este caso subraya la importancia de implementar controles de comportamiento y segmentación de red para mitigar el impacto de herramientas que aprovechan la reputación de aplicaciones legítimas para evadir las defensas tradicionales.
Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.
Comentarios
Publicar un comentario