Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Falso instalador de OpenClaw para robar criptomonedas y contraseñas


Se ha detectado una peligrosa campaña de infostealer que utiliza un instalador falso de OpenClaw (un asistente de IA de código abierto) para infectar sistemas. El malware actúa silenciosamente para robar datos sensibles, enfocándose específicamente en más de 250 extensiones de navegador vinculadas a gestores de contraseñas y billeteras de criptomonedas.



Una nueva y peligrosa campaña de infostealer está atacando algunos de los datos más sensibles que la gente guarda en sus ordenadores. Disfrazado como un instalador legítimo de OpenClaw, un popular asistente personal de IA de código abierto, el malware se apodera silenciosamente de los sistemas y va tras más de 250 extensiones de navegador vinculadas a monederos de criptomonedas y gestores de contraseñas. La campaña ha estado activa al menos desde febrero de 2026.

El ataque comienza en un convincente sitio web falso, openclaw-installer.com, registrado el 9 de marzo de 2026, que dirige a los visitantes a un archivo llamado OpenClaw_x64[.]7z. Ese archivo contiene un ejecutable basado en Rust de 130 MB relleno con documentación falsa para pasar los escaneos de seguridad. El tamaño fue deliberado: supera los umbrales de tamaño de archivo de los antivirus y rompe los límites de subida de los sandboxes automatizados en un solo movimiento.

Investigadores de Netskope Threat Labs descubrieron la campaña y documentaron lo que llaman la ola "Hologram", una segunda iteración de la operación significativamente más avanzada.

El propio manifiesto del dropper no intenta ocultar su propósito, nombrándose abiertamente como "Hologram" con la descripción "Generador de entidades señuelo para distracción táctica".

Una vez que el instalador falso se ejecuta, verifica si se encuentra dentro de una máquina virtual o un sandbox. Busca cadenas de BIOS vinculadas a máquinas virtuales, librerías de software sospechosas y perfiles de hardware que no coincidan con sistemas reales.

Los hackers utilizan un instalador falso de OpenClaw

Si esas comprobaciones se superan, espera a que haya un movimiento real del ratón antes de hacer cualquier otra cosa. Los sandboxes automatizados no mueven el ratón, por lo que el malware se queda quieto y nunca es detectado.

Fake OpenClaw Graphical Installer Page (Source - Netskope)
Página del instalador gráfico falso de OpenClaw (Fuente – Netskope)

Tras confirmar que está en una máquina real, el dropper desactiva Windows Defender, abre puertos del firewall y descarga seis componentes modulares que trabajan juntos. El atacante recibe una confirmación en su canal privado de Telegram una vez que los seis módulos se cargan correctamente.

El componente de robo de credenciales de esta campaña es amplio y organizado. El malware obtiene una lista de objetivos de una organización de Azure DevOps controlada por el atacante, que cubre 250 extensiones de navegador.

Esa lista incluye 201 monederos de criptomonedas como MetaMask, Phantom, Coinbase, OKX, Rabby y Ronin, además de 49 gestores de contraseñas y aplicaciones de autenticación, incluyendo Bitwarden, LastPass, 1Password, NordPass, KeePass y Google Authenticator.

Debido a que la lista reside en un repositorio Git remoto en lugar de estar codificada en cualquier binario, el atacante puede actualizar los objetivos sin reescribir el malware. La lista de aplicaciones atacadas puede crecer silenciosamente sin activar nuevas detecciones. Por separado, el malware también accede a los datos de Ledger Live en el sistema de archivos, dando al atacante dos rutas de robo independientes.

Los seis módulos de la etapa 2 tienen cada uno un rol específico. Uno recopila huellas digitales del hardware para decidir si la víctima merece un ataque completo. Otro abre una conexión persistente al servidor del atacante.

Un tercero carga un ensamblado .NET oculto enteramente en la memoria utilizando un componente de Rust llamado clroxide, una técnica nunca antes documentada en una campaña de crimeware. La persistencia se implementa a través de autorun de registro, un secuestro del inicio de sesión de Windows, una tarea programada y droppers basados en Telegram que sobreviven incluso si se elimina el implante principal.

Una amenaza en rápida evolución con infraestructura rotativa

Lo que hace que esta campaña sea tan difícil de detener es cómo el atacante gestiona su infraestructura. La dirección del servidor de comando nunca está codificada en el malware. En su lugar, el implante la lee de la descripción de un canal de Telegram, por lo que si un dominio es bloqueado, obtiene uno nuevo en la siguiente comprobación. Durante el análisis activo, el atacante rotó cada capa antes de que se publicaran los hallazgos.

Screenshot showing the OneDriveSync startup link (Source - Netskope)
Captura de pantalla que muestra el enlace de inicio de OneDriveSync (Fuente – Netskope)

Todos los datos de la víctima, incluidos nombres de usuario, direcciones IP y marcas de tiempo, se enrutan a través de Hookdeck, un servicio legítimo de retransmisión de webhooks. Esto mantiene el token del bot de Telegram del atacante totalmente fuera del tráfico de red, lo que hace muy difícil rastrear el backend de comando real.

Los equipos de seguridad deben vigilar las señales conductuales que sobreviven a la rotación de dominios. Estas incluyen archivos de instalador inusualmente grandes, PowerShell lanzado desde binarios soltados con nombres de comandos fragmentados, tráfico saliente a dominios de retransmisión de webhooks, conexiones de Azure DevOps desde procesos que no son de desarrollo y reglas de firewall abiertas programáticamente en los puertos 56001 al 57002. Bloquear dominios individuales por sí solo no es suficiente. La inspección a nivel de aplicación y la detección conductual son necesarias para capturar lo que esta campaña está haciendo dentro de servicios confiables.

Indicadores de Compromiso (IoCs):-

Hashes de Archivos

TipoIndicadorDescripción
SHA2564014048f8e60d39f724d5b1ae34210ffeac151e1f2d4813dbb51c719d4ad7c3aOpenClaw_x64[.]exe — Hologram dropper v1.7.16 (Rust, 130MB relleno)
SHA256f03736fadffcb7bef122d25d6ace8044378d4fa455f7f48081a3b32c80eb4ed2OpenClaw_x64[.]7z — Archivo contenedor del dropper Hologram
SHA256f554b6f34fd2710929d74af550ddb50633d36eaf0533f2d0cbbde75670676486OpenClaw_x64[.]exe — Pathfinder dropper v3.7.16 (Rust, 118MB relleno)
SHA25640fc240febf2441d58a7e2554e4590e172bfefd289a5d9fa6781de38e266b378svc_service[.]exe — Beacon C2 Stealth Packer / cargador CLR (Hologram)
SHA2564fcfcb83145223cca6db85e7c840876ec8a56d78efba856ab70287b0e5c8a696svc_service[.]exe — Beacon C2 Stealth Packer ola 2, se comunica con 193.202.84.14:56001 (Pathfinder)
SHA256605096b9729bd8eedab460dbd4baf702029fb59842020a27fc0f99fd2ef63040virtnetwork[.]exe — Túnel C2 HTTPS Stealth Packer (Hologram)
SHA2566ae9f9cfa8e638e933ad8b06de7434c395ec68ee9cc4e735069bfb64646bb180onedrive_sync[.]exe — Cargador PE reflectivo vía memexec (Hologram)
SHA2560c4a9d3579485eaf8801e5ac479cd322ee1e7161b54cc24689b891fa82ba0f1eaudioeq[.]exe — Huellador de sistema / reconocimiento (Hologram)
SHA256fd67063ffb0bcde44dca5fea09cc0913150161d7cb13cffc2a001a0894f12690WinHealhCare[.]exe — Dropper de bot de Telegram v2.0 (Hologram)
SHA256d5dffba463beae207aee339f88a18cfcd2ea2cd3e36e98d27297d819a1809846OneSync[.]exe — Dropper de bot de Telegram v1.6 (Hologram)
SHA256787a28aff72f2ecd2f5e75baf284e61bda9ab8dd3905822c6f620cce809952e8vicloud[.]exe — Infostealer Vidar (Pathfinder)
SHA2561478ccc61b69cee462ea98621ba53adf2de0ce28355c5c4eafaed6d779c8acdadbau[.]exe — Rol desconocido (Pathfinder)

Dominios

TipoIndicadorDescripción
Dominioopenclaw-installer.comTodas las olas — Sitio de entrega / typosquatting
Dominiohkdk.eventsTodas las olas — Relé C2 Hookdeck
Dominiodev.azure.comTodas las olas — Almacenamiento de carga útil (org: sagonbretzpr)
Dominioapi.telegram.orgTodas las olas — C2 / telemetría de la víctima
Dominiofrr.rubensbruno.adv.brHologram — C2 primario (dominio secuestrado de bufete de abogados brasileño)
Dominiomikolirentryifosttry.infoHologram — C2 secundario
Dominiotranscloud.ccHologram — C2 para svc_service[.]exe
Dominiosteamhostserver.ccHologram — Rotación de C2
Dominioserverconect.ccHologram — Rotación de C2 y almacenamiento del cargador
Dominiojollymccalister.lolHologram — C2 inactivo
Dominiot.me/b8bz11Hologram — Dead-drop de Telegram
Dominiosnippet.hostHologram — Dead-drop
Dominioloclx.ioHologram — Túnel C2
Dominiohwd.hidayahnetwork.comPathfinder — C2 primario
Dominiozkevopenanu.cfdPathfinder — C2 secundario
DominioRr3Ueff.pwPathfinder — Candidato C2 / dead-drop (no confirmado)
Dominiot.me/hgo9txPathfinder — Dead-drop de Telegram
Dominiopastebin.comPathfinder — Dead-drop

Direcciones IP

TipoIndicadorDescripción
IP188.114.97.3Hologram — Proxy para el C2 primario frr.rubensbruno.adv.br
IP45.55.35.48Hologram — Beacon C2 svc_service[.]exe (puerto 57001); steamhostserver[.]cc / serverconect[.]cc
IP193.202.84.14Pathfinder — Beacon C2 ola-2 svc_service[.]exe (puerto 56001)
IP185.196.9.98Hologram — Resolución de transcloud[.]cc (svc_service[.]exe)
IP91.92.242.30Hologram — Infraestructura
IP147.45.197.92Hologram — Beacon cifrado de carga útil anidada
IP94.228.161.88Hologram — Beacon cifrado de carga útil anidada
IP86.54.42.72Hologram — Resolución histórica de jollymccalister.lol; C2 inactivo

URLs de Dead-drop y Staging

TipoIndicadorDescripción
URLhttps://snippet.host/efguhk/rawHologram
URLhttps://snippet.host/iqqmib/rawHologram
URLhttps://snippet.host/wtbtew/rawHologram
URLhttps://snippet.host/uikosx/rawHologram y Pathfinder
URLhttps://pastebin.com/raw/M6KthA5ZHologram
URLhttps://pastebin.com/raw/csi5UqpEwHologram
URLhttps://pastebin.com/raw/fTxiyhbLHologram
URLhttps://pastebin.com/raw/mcwWi1UeHologram
URLhttps://pastebin.com/raw/w6BVFFWQPathfinder
URLhttps://dev.azure.com/sagonbretzpr/Todas las olas

Mutexes

TipoIndicadorDescripción
MutexGlobal\StealthPackerMutex_9A8B7Csvc_service[.]exe, virtnetwork[.]exe
MutexGlobal{CoreTask1461}_onedrive_sync[.]exe
String–johnpidarCadena de desarrollador en svc_service[.]exe

Claves de Registro

TipoIndicadorDescripción
RegistroHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserinitSecuestro de Userinit de WinLogon vía svc_service[.]exe
RegistroHKCU\Software\Microsoft\Windows\CurrentVersion\Run{NetworkManager}Persistencia de autorun vía onedrive_sync[.]exe
RegistroHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\WindowsDefenderHelperPersistencia de autorun vía svc_service[.]exe

Archivos y Rutas

TipoIndicadorDescripción
RutaC:\Users\Public\Ubicación de descarga del binario de Etapa-2
RutaC:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\OneDriveSync[.]lnkLNK de persistencia en el inicio
Ruta%APPDATA%\Roaming\Data\Config\manager[.]exeEjecutable secundario soltado vía onedrive_sync[.]exe
Ruta%APPDATA%\Ledger LiveObjetivo de robo de monedero de hardware Ledger

Nota: Las direcciones IP y los dominios han sido desactivados intencionadamente (p. ej., [.]) para evitar la resolución accidental o el enlace automático. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/hackers-use-fake-openclaw-installer/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.