**Descubrimiento de una Variante de SectopRAT: Un Nuevo Enfoque en las Amenazas Cibernéticas Ocultas en Software Legítimo**
La reciente identificación de una variante del backdoor SectopRAT, un malware post-compromiso y ladrón de información, ha puesto de manifiesto una preocupación creciente en el ámbito de la ciberseguridad. Este hallazgo, realizado por investigadores de Fortinet, revela cómo los atacantes han logrado ocultar esta amenaza en software legítimo de una empresa italiana dedicada al audio digital. La importancia de este descubrimiento radica en su implicación para organizaciones y usuarios, quienes depositan confianza en aplicaciones ampliamente utilizadas sin cuestionar su seguridad.
Según el informe de Fortinet, los operadores del SectopRAT no comprometieron directamente al proveedor de software, sino que añadieron el troyano de acceso remoto (RAT) una vez que la aplicación legítima fue instalada en los sistemas de los clientes. Este enfoque ilustra cómo los atacantes pueden aprovechar la confianza inherente que las organizaciones depositan en aplicaciones de uso común, permitiéndoles establecer un punto de entrada en sus entornos mientras evitan la vigilancia de seguridad.
Xiaopeng Zhang, investigador de FortiGuard Labs y autor del informe, expone que no hay evidencia de que el actor de amenazas detrás de la nueva campaña de SectopRAT haya dirigido sus ataques específicamente al software de la empresa italiana. Tampoco se ha detectado que el adversario haya explotado alguna vulnerabilidad en la aplicación para ocultar el malware. Zhang sugiere que los atacantes utilizaron la aplicación legítima para hacer que el malware pareciera menos sospechoso, manipulando el archivo FrameworkBase.dll para cargar de manera oculta el payload de SectopRAT. Este malware ya tiene antecedentes de disfrazarse como software legítimo, como se observó en campañas anteriores que involucraban el instalador de Notion y Claude Desktop.
SectopRAT, también conocido como ArechClient2, es un malware basado en .NET que presenta un alto grado de ofuscación. Combina capacidades de control remoto con una amplia funcionalidad para el robo de información, que incluye el robo de credenciales de navegadores, cookies, archivos y otros datos sensibles. Este RAT apareció por primera vez a principios de 2019 y ha llegado a sistemas de víctimas a través de publicidad maliciosa, envenenamiento de motores de búsqueda mediante SEO, estafas ClickFix y instaladores falsos.
Un caso notable se produjo en 2025, cuando Elastic Security Labs documentó una campaña en la que un actor de amenazas utilizó el cargador de malware Ghostpulse para entregar SectopRAT tras un ataque de ingeniería social ClickFix. Elastic observó un aumento significativo en la actividad de SectopRAT durante ese año. En 2024, AhnLab reportó que un actor de amenazas distribuyó SectopRAT a través de un instalador falso de Notion, y más recientemente, Bridewell informó sobre un atacante que entregó SectopRAT mediante una versión Trojanizada de la aplicación EarthTime.
La variante que Fortinet descubrió oculta dentro de una copia manipulada de la aplicación de audio es otro ejemplo de cómo los actores de amenazas utilizan software legítimo para esconder malware. Según Fortinet, el RAT estaba cifrado e incrustado en un archivo de base de datos. Un ejecutable de apariencia legítima y un mecanismo de carga de DLL ayudaron a lanzar el código malicioso.
Una vez que se establece el acceso, el malware se conecta a una infraestructura controlada por los atacantes utilizando tráfico cifrado, lo que permite al operador interactuar de múltiples maneras con el sistema infectado. Fortinet identificó 29 acciones diferentes que el malware puede ejecutar, que incluyen manipular archivos y procesos, visualizar la pantalla de la víctima, ejecutar comandos, reiniciar la máquina y, más adelante, eliminar componentes maliciosos para ocultar signos de su actividad.
SectopRAT también puede funcionar como una herramienta de recolección de datos, buscando en navegadores y otras aplicaciones credenciales, cookies, información de pago guardada y otros datos de cuentas, como información asociada a clientes de correo electrónico, servicios de juegos y billeteras de criptomonedas.
Una de las principales diferencias, además del mecanismo de entrega, entre la versión analizada por Fortinet y variantes anteriores radica en el tráfico de red. Zhang explica que la variante anterior comenzaba con tráfico no cifrado y luego cambiaba a cifrado tras la negociación. En cambio, esta nueva variante utiliza el algoritmo de cifrado AES desde el inicio de la conexión.
La última campaña de SectopRAT subraya la necesidad de que las organizaciones presten atención a cómo se comporta una aplicación, en lugar de confiar en ella de manera implícita solo porque es legítima. Robert Coles, gerente sénior de inteligencia de amenazas en Black Duck, enfatiza que el aspecto más relevante no es el malware en sí, sino el método de entrega. Los usuarios están entrenados para evitar archivos sospechosos, pero son mucho más propensos a confiar en software legítimo.
Coles añade que los equipos de seguridad deben centrarse menos en si una aplicación parece confiable y más en si su comportamiento es consistente con lo que realmente debería hacer. Además, Len Noe, arquitecto de soluciones en BeyondTrust, subraya que no solo importa cuán bien se puede ocultar el malware, sino también qué privilegios tiene al llegar al sistema. "Esconder malware dentro de software confiable funciona porque la confianza otorgada por la reputación es una confianza que un atacante puede aprovechar", señala. "El software en tus puntos finales debe ganarse la confianza a través de lo que hace y lo que se le permite alcanzar, no a través de un nombre que tus herramientas reconozcan."
Este caso de SectopRAT pone de relieve la vulnerabilidad inherente en nuestra confianza ciega hacia el software legítimo y la creciente sofisticación de los ataques cibernéticos. La industria debe adoptar un enfoque más crítico y cuidadoso hacia la seguridad de las aplicaciones que utilizamos en nuestro día a día.
