Vuelve SectopRAT, oculto dentro de una aplicación legítima
Especialistas han detectado una nueva variante del troyano de acceso remoto y roba-información conocido como SectopRAT, el cual se oculta dentro de un programa legítimo perteneciente a una compañía italiana de audio digital. Los análisis indican que los atacantes introdujeron la amenaza después de que el software ya había sido instalado en los equipos de los usuarios, en lugar de haber vulnerado directamente al fabricante original de la aplicación. Esta estrategia busca aprovechar la confianza que las empresas depositan en herramientas habituales para infiltrarse en sus redes y eludir los controles de seguridad.
Los investigadores señalaron que no existen indicios de que los operadores hayan seleccionado específicamente a la empresa de audio ni de que hayan aprovechado una vulnerabilidad en su plataforma. En su lugar, modificaron un archivo de la aplicación para cargar de forma encubierta el código malicioso y disminuir las sospechas. SectopRAT, desarrollado en .NET y conocido también bajo otro nombre técnico, es un programa altamente ofuscado que opera como herramienta de control remoto y extracción masiva de datos sensibles.
Una vez que logra establecerse en el sistema, el troyano establece comunicación cifrada con la infraestructura controlada por los atacantes y es capaz de realizar múltiples acciones, como administrar archivos, ejecutar comandos, observar la pantalla del usuario y borrar sus propios rastros al finalizar. Asimismo, recopila información personal de navegadores, clientes de correo, servicios de videojuegos y carteras de criptomonedas. La principal diferencia técnica de esta versión frente a variantes anteriores radica en que sus comunicaciones de red emplean cifrado desde el inicio.