Los piratas informáticos suelen utilizar la estrategia de ocultar un malware en un archivo o programa que parece legítimo. Pueden llegar a lograr engañar a las víctimas para que instalen una aplicación para llevar a cabo algo habitual. En este caso, es justo lo que ha ocurrido: han disfrazado a un malware de editor PDF para llegar a secuestrar el navegador y robar credenciales.
Vamos a explicarte en qué consiste esta campaña maliciosa, cómo puede afectarte y qué debes hacer para estar protegido. Te daremos algunas recomendaciones útiles para no caer en la trampa de este malware en concreto, así como de otros muchos similares que podrían comprometer tu privacidad y seguridad.
Editor de PDF falso
Esta campaña de malware se denomina TamperedChef. Lo que han hecho los cibercriminales es simular que se trata de un editor de archivos PDF, pero en realidad es un fraude. Ha sido detectada por parte del Grupo de Inteligencia e Investigación de Amenazas Estratégicas, de WithSecure, una empresa especializada en ciberseguridad, como puedes ver en el informe técnico publicado el pasado 3 de octubre.
Han indicado que es una campaña sofisticada, que afecta a organizaciones europeas en diferentes países y que todo comienza cuando la víctima hace una búsqueda para instalar una aplicación para editar archivos PDF. Esa es la clave de todo: este malware se disfraza de un software para editar PDF de forma gratuita.
Funciona al distribuir la carga útil maliciosa mediante un instalador de Microsoft o MSI. Esto muestra un cuadro de diálogo para el acuerdo de licencia, algo que parece legítimo, y tiene la capacidad de saltarse las medidas de seguridad. Se puede instalar incluso sin tener privilegios administrativos.
El informe técnico de WithSecure, muestra que este malware tiene la capacidad de asegurar que se ejecuta cada vez que se inicia el sistema, de forma automática. Esta persistencia permite a los atacantes recopilar información con el paso del tiempo. Puede robar datos sensibles del navegador, como pueden ser contraseñas almacenadas, cookies de sesión o datos de autocompletado. Afecta a navegadores populares, como Google Chrome o Mozilla Firefox.
Algo que hace que esta amenaza sea aún más peligrosa, es que el programa funciona como la víctima podría esperar. Es decir, va a actuar como un editor PDF, con capacidades propias de un software de este tipo. Esto hace que la víctima no sospeche que está ante un ataque informático y el malware podría estar mucho tiempo en el sistema, robando credenciales e información personal.
En muchos casos, este tipo de amenazas no actúa de inmediato. Lo que hace es permanecer en el sistema sin dar muestras de alerta y, en un futuro, tener un impacto real al robar información o contraseñas. Puede permanecer incluso meses sin actuar.
| Característica | Descripción | Impacto para el Usuario |
|---|---|---|
| Vector de Infección | Instaladores de Microsoft (.MSI) que suplantan a editores de PDF gratuitos. | El usuario se infecta al intentar instalar un programa aparentemente útil desde fuentes no oficiales. |
| Táctica de Evasión | El software malicioso es funcional como editor de PDF, evitando sospechas. | La víctima no percibe el ataque, permitiendo que el malware opere durante largos periodos. |
| Objetivo Principal | Robo de credenciales, cookies y datos de sesión almacenados en navegadores. | Pérdida de acceso y control sobre cuentas bancarias, redes sociales y correo electrónico. |
| Persistencia | Se configura para ejecutarse automáticamente en cada inicio del sistema. | El robo de información es continuo y recurrente sin necesidad de nuevas acciones del usuario. |
Protégete
Para evitar este tipo de estafas, es muy importante el sentido común. En este caso, el malware llega a través de una aplicación que simula ser un editor PDF. Incluso puede llegar a actuar como tal. Ahora bien, normalmente este tipo de software malicioso está presente en sitios de terceros, en páginas para descargar software pirateado. Cuidado con los ataques Phishing. INCIBE, el Instituto Nacional de Ciberseguridad de España, considera el Phishing uno de los problemas más graves.
Es muy importante que siempre instales aplicaciones desde fuentes oficiales. Asegúrate de ir a la web oficial de ese programa en concreto o bien utilizar tiendas de aplicaciones fiables, como puede ser Google Play, ya que pasan un filtro previo. Nunca instales desde sitios de terceros, pues podría ser todo una estafa. Nuestra recomendación es que hagas uso de VirusTotal para comprobar si un determinado sitio es legítimo o no, en este servicio completamente gratis podrás realizar una segunda comprobación, aunque no es infalible.
También te recomendamos que mantengas una protección adecuada de tu dispositivo. Asegúrate de tenerlo correctamente actualizado. Es muy importante corregir cualquier vulnerabilidad que pueda haber, ya que eso es lo que van a aprovechar los piratas informáticos. En sistemas operativos Windows es fundamental estar actualizado siempre, y lo mismo ocurre en los navegadores web, siempre es necesario que apliques las actualizaciones cuanto antes para evitar problemas. Además, disponer de un buen antivirus, puede ayudarte a detectar y eliminar malware. Programas como Microsoft Defender, Avast o Bitdefender, son una buena solución. En el caso de Windows, creemos que usando Microsoft Defender es más que suficiente para los usuarios, porque es gratuito, la integración con el sistema es perfecta, y dispone de un sistema para mitigar el ransomware.
Como medida adicional, te recomendamos no almacenar contraseñas en el navegador. Estás expuesto a ataques como este, en el que pueden usar un malware con la capacidad de acceder a credenciales guardadas. En este caso, es mucho mejor que uses un gestor de contraseñas como Bitwarden, también hay otros como KeePass que son muy recomendables. Una vez que utilices el gestor de claves, lo que debes hacer es borrar todas las credenciales del navegador web, para estar protegido frente a posibles ataques de infostealers.
