Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vidar Malware cambia su ofuscación en cada versión para evitar la detección


El malware Vidar, un ladrón de información activo desde 2018 que roba contraseñas, cookies y archivos de billeteras digitales, ha actualizado sus tácticas. Sus operadores han modificado el código para reescribir su ofuscación en cada compilación, lo que dificulta que los defensores detecten y reconozcan el malware antes de que se ejecute.



Vidar ha pasado años robando los datos que la gente guarda con más celo: contraseñas guardadas, cookies del navegador, archivos de billeteras y detalles del sistema. Ahora, sus operadores han cambiado una parte menos visible del malware, haciendo que el código sea más difícil de reconocer para los defensores antes de que se ejecute.

Visto por primera vez en 2018, Vidar es un ladrón de información que se ha mantenido activo a través de repetidas reescrituras. Campañas recientes han atraído a las víctimas con software falso, incluyendo instaladores fraudulentos y descargas promocionadas a través de plataformas de vídeo, mientras que otras operaciones han utilizado repositorios maliciosos y ofertas de trucos para juegos.

Lo que está en juego es grave, ya que los datos robados del navegador pueden dar a los criminales acceso a tu correo electrónico, aplicaciones corporativas, servicios financieros y cuentas de criptomonedas.

Zscaler dijo en un informe que incluso un solo dispositivo de trabajo infectado puede exponer contraseñas reutilizables y sesiones activas, creando una ruta hacia sistemas empresariales más amplios. Los investigadores de Zscaler identificaron el cambio tras rastrear a Vidar desde mayo hasta principios de septiembre de 2026.

La empresa descubrió que sus métodos de ocultación de cadenas pasaron de un cifrado XOR básico, pasando por rutinas ChaCha20 alteradas, hasta llegar a una máquina virtual personalizada y un cifrador de flujo que varían en cada compilación.

El malware Vidar reescribe su ofuscación

El nuevo enfoque se centra en las cadenas, las piezas de código legibles que pueden revelar los comandos, la configuración, los mensajes de error y las acciones previstas de una muestra de malware.

Al ocultar esas pistas de forma diferente en cada versión, Vidar hace que las firmas basadas en archivos y el análisis automatizado sean menos fiables. En las versiones 2.x y 3.x, el malware ejecuta una pequeña máquina virtual a través de un intérprete de bytes (bytecode).

Procesa una serie de instrucciones que cambian un valor de trabajo de un solo byte y emiten texto decodificado solo en puntos seleccionados. El diseño es sencillo, pero es deliberadamente inconsistente.

Los investigadores encontraron 14 manejadores de instrucciones en una tabla dispersa de 256 entradas. Realizan operaciones ordinarias como suma, resta, rotación, XOR, multiplicación y sustitución, pero los opcodes, las constantes y las tablas de búsqueda pueden cambiar en cada compilación. Una clave XOR de cuatro bytes también cambia y alimenta el intérprete.

Esto difiere de un empaquetador (packer) estático que tú podrías desempaquetar una vez y reconocer repetidamente. Vidar mantiene la misma función mientras cambia los pequeños detalles que una regla de detección podría esperar, un problema también visible en los informes sobre campañas sigilosas del ladrón Vidar que eluden los controles de seguridad para recolectar credenciales.

La máquina virtual puede revelar directamente una cadena, o recuperar una clave y un nonce utilizados para desbloquear un segundo bloque de datos cifrados. Esa etapa adicional significa que los analistas deben primero reproducir el intérprete cambiante antes de que puedan ver parte del texto significativo del malware.

Los cifradores personalizados elevan el coste del análisis

Vidar combina la máquina virtual con un cifrador de flujo personalizado. Las versiones 2.0 y 2.1 utilizaban un diseño basado en ChaCha modificado, mientras que la versión 2.2 y posteriores pasaron a un método de sumar-rotar-XOR. La interfaz sigue siendo familiar, pero la aritmética interna y las constantes son diferentes entre las muestras.

Ese patrón aumenta el tiempo necesario para examinar un archivo nuevo y puede retrasar las reglas creadas en torno a cadenas visibles. No hace que el malware sea invisible, pero desplaza la atención hacia el comportamiento, la actividad de los procesos, las conexiones de red inusuales y el acceso sospechoso a los datos del navegador, en lugar de a un único patrón de código fijo.

El cambio llega mientras Vidar sigue apareciendo en campañas de ingeniería social. Una campaña de instaladores falsos de Gemini mostró cómo una descarga con aspecto fiable puede conducir al robo de contraseñas del navegador, mientras que descargas de software falso de YouTube también se han utilizado para llegar a los empleados.

Las técnicas por compilación están destinadas a dificultar el análisis estático y automatizado. Su evaluación subraya por qué tú y tu equipo deberíais mantener actualizado el monitoreo de los endpoints, investigar la recolección inusual de datos del navegador y restringir las descargas de software no verificado antes de que los usuarios las ejecuten.

Las organizaciones también deberían restablecer las credenciales expuestas y revocar las sesiones activas tras una sospecha de infección, especialmente donde los perfiles del navegador puedan haber almacenado acceso empresarial o administrativo.

La lección más amplia es que la detección necesita rastrear lo que un programa hace, no solo cómo se ve su código, ya que la actividad de robo de credenciales de Vidar continúa afectando a los usuarios de Windows.


Fuentes:
https://cybersecuritynews.com/vidar-malware/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.