Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo malware 2CLoader evade seguridad para desplegar Vidar y Remus


Se ha identificado 2CLoader, un nuevo cargador de malware diseñado para instalar programas de robo de credenciales en equipos Windows. Detectado por primera vez en agosto de 2026, se ha utilizado principalmente para distribuir Vidar, Remus y el RAT XWorm, los cuales pueden extraer contraseñas guardadas, datos del navegador e información de sesión para comprometer aún más el sistema.





2CLoader es un cargador de malware recientemente identificado que ayuda a los atacantes a colocar programas de robo de credenciales en computadoras con Windows.

El cargador se vio por primera vez en agosto de 2026 y ha distribuido principalmente los ladrones de información Vidar y Remus, junto con el RAT XWorm.

Estas amenazas pueden recopilar contraseñas guardadas, datos del navegador, información de sesión y otro material que puede facilitar un compromiso mayor. Los investigadores de Zscaler identificaron la actividad mientras examinaban muestras y patrones de entrega.

Zscaler indicó en un informe que 2CLoader combina varias comprobaciones y opciones de ejecución, lo que permite a los operadores adaptar su comportamiento en el dispositivo de la víctima.

La campaña demuestra por qué un cargador puede ser tan trascendental como el ladrón que lanza. Al ocultar la carga útil hasta el final de la ejecución y cambiar el comportamiento cuando detecta un análisis, 2CLoader aumenta la probabilidad de que las herramientas de robo lleguen a usuarios reales sin ser detectadas.

El nuevo malware 2CLoader evade las herramientas de seguridad

2CLoader cifra las cadenas y almacena su configuración y carga útil dentro de un recurso ejecutable de Windows. Utiliza descifrado XOR rotativo y AES-GCM, vinculando la clave final al propio código del cargador. Eso hace que la inspección estática sea más difícil.

El malware también utiliza llamadas al sistema indirectas para funciones de Windows que suelen ser vigiladas por el software de seguridad. Obtiene la información de la llamada de una copia limpia de ntdll.dll y utiliza la técnica Hell’s Gate, un enfoque relacionado con la investigación de evasión de llamadas al sistema indirectas, para reducir la visibilidad de los hooks en modo usuario.

Pseudocode of the 2CLoader execution method based on fl (Source - Zscaler)
Pseudocódigo del método de ejecución de 2CLoader basado en fl (Fuente – Zscaler)

Sus comprobaciones anti-análisis buscan pistas de máquinas virtuales, depuradores, inactividad del usuario, pocos recursos, nombres de usuario inusuales y configuraciones similares a sandboxes. Se cierra antes de descifrar la carga útil si se activa una comprobación de fallo crítico o si la puntuación de su entorno es demasiado baja.

En algunas versiones, 2CLoader instala hooks de trampolín en línea en las API de Windows después de descifrar la carga útil. Estos pueden alterar nombres de usuario, nombres de computadora, valores del registro, variables de entorno, números de serie de volumen y partes de direcciones IPv4 en los datos de red recibidos.

El objetivo parece ser proporcionar a las comprobaciones posteriores información del sistema engañosa pero correctamente formateada. El cargador puede persistir a través de claves de registro Run o RunOnce, la carpeta de Inicio, una tarea programada, la configuración de carga de Windows o un script de inicio de sesión.

También puede ejecutar una carga útil en memoria, mapearla manualmente en el proceso actual o reemplazar la imagen de un proceso suspendido. Esta flexibilidad recuerda a las grandes campañas de entrega de cargadores que mantienen el ladrón final alejado de la inspección de archivos.

Riesgo de entrega de Vidar y Remus

Las muestras observadas entregaron principalmente Vidar y Remus, ladrones centrados en credenciales. Los investigadores también encontraron el RAT XWorm, extendiendo el riesgo desde el robo hasta el control remoto de una máquina infectada.

Una campaña de XWorm con recibos falsos muestra cómo la entrega por capas puede convertir un archivo de apariencia rutinaria en un punto de entrada para el robo de cuentas. 2CLoader se comunica con la infraestructura de comando y control a través de HTTP.

Distribution of malware families (Source - Zscaler)
Distribución de familias de malware (Fuente – Zscaler)

Envía mensajes de estado y registro JSON cifrados con XOR que contienen la versión del sistema operativo, el ID del proceso, el nivel de privilegios, el número de procesadores, la memoria, la configuración regional y la ruta del malware. Esto proporciona a los operadores un registro de los dispositivos infectados.

Su configuración admite cargas útiles opcionales y un cuadro de mensaje señuelo. Una ruta puede suplantar a explorer.exe como el padre de un nuevo proceso y habilitar privilegios de depuración elevados; otra se dirige a dllhost.exe por defecto y luego redirige ese proceso suspendido a la carga útil maliciosa.

Estas opciones permiten que el cargador se adapte a diferentes campañas y formatos de carga útil. Las organizaciones deberían utilizar un monitoreo de red y de endpoints por capas.

Tú y tu equipo deberíais investigar solicitudes HTTP POST inusuales, ejecuciones desde ubicaciones temporales, tareas programadas sospechosas y relaciones de procesos inesperadas que involucren a dllhost.exe o explorer.exe.

Mantener las defensas actualizadas y limitar la ejecución de software no confiable puede reducir la exposición. La respuesta urgente es bloquear y buscar los indicadores conocidos a continuación, y luego revisar los sistemas en busca de robo de credenciales del navegador y sesiones no autorizadas.

Dado que las credenciales robadas pueden permitir el abuso posterior de la cuenta, los usuarios afectados deben restablecer sus contraseñas, invalidar las sesiones donde sea posible y habilitar la autenticación de múltiples factores después del triaje del incidente.


Fuentes:
https://cybersecuritynews.com/new-2cloader-malware/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.