🛡 MALWARE 🛡

SectopRAT regresa, ocultándose dentro de una aplicación legítima.

🛡CyberObservatorio
SectopRAT regresa, ocultándose dentro de una aplicación legítima.
Idioma

SectopRAT regresa, ocultándose dentro de una aplicación legítima.

Fuente: Dark Reading

**Descubrimiento de una Variante de SectopRAT: Un Nuevo Enfoque en las Amenazas Cibernéticas Ocultas en Software Legítimo**

La reciente identificación de una variante del backdoor SectopRAT, un malware post-compromiso y ladrón de información, ha puesto de manifiesto una preocupación creciente en el ámbito de la ciberseguridad. Este hallazgo, realizado por investigadores de Fortinet, revela cómo los atacantes han logrado ocultar esta amenaza en software legítimo de una empresa italiana dedicada al audio digital. La importancia de este descubrimiento radica en su implicación para organizaciones y usuarios, quienes depositan confianza en aplicaciones ampliamente utilizadas sin cuestionar su seguridad.

Según el informe de Fortinet, los operadores del SectopRAT no comprometieron directamente al proveedor de software, sino que añadieron el troyano de acceso remoto (RAT) una vez que la aplicación legítima fue instalada en los sistemas de los clientes. Este enfoque ilustra cómo los atacantes pueden aprovechar la confianza inherente que las organizaciones depositan en aplicaciones de uso común, permitiéndoles establecer un punto de entrada en sus entornos mientras evitan la vigilancia de seguridad.

Xiaopeng Zhang, investigador de FortiGuard Labs y autor del informe, expone que no hay evidencia de que el actor de amenazas detrás de la nueva campaña de SectopRAT haya dirigido sus ataques específicamente al software de la empresa italiana. Tampoco se ha detectado que el adversario haya explotado alguna vulnerabilidad en la aplicación para ocultar el malware. Zhang sugiere que los atacantes utilizaron la aplicación legítima para hacer que el malware pareciera menos sospechoso, manipulando el archivo FrameworkBase.dll para cargar de manera oculta el payload de SectopRAT. Este malware ya tiene antecedentes de disfrazarse como software legítimo, como se observó en campañas anteriores que involucraban el instalador de Notion y Claude Desktop.

SectopRAT, también conocido como ArechClient2, es un malware basado en .NET que presenta un alto grado de ofuscación. Combina capacidades de control remoto con una amplia funcionalidad para el robo de información, que incluye el robo de credenciales de navegadores, cookies, archivos y otros datos sensibles. Este RAT apareció por primera vez a principios de 2019 y ha llegado a sistemas de víctimas a través de publicidad maliciosa, envenenamiento de motores de búsqueda mediante SEO, estafas ClickFix y instaladores falsos.

Un caso notable se produjo en 2025, cuando Elastic Security Labs documentó una campaña en la que un actor de amenazas utilizó el cargador de malware Ghostpulse para entregar SectopRAT tras un ataque de ingeniería social ClickFix. Elastic observó un aumento significativo en la actividad de SectopRAT durante ese año. En 2024, AhnLab reportó que un actor de amenazas distribuyó SectopRAT a través de un instalador falso de Notion, y más recientemente, Bridewell informó sobre un atacante que entregó SectopRAT mediante una versión Trojanizada de la aplicación EarthTime.

La variante que Fortinet descubrió oculta dentro de una copia manipulada de la aplicación de audio es otro ejemplo de cómo los actores de amenazas utilizan software legítimo para esconder malware. Según Fortinet, el RAT estaba cifrado e incrustado en un archivo de base de datos. Un ejecutable de apariencia legítima y un mecanismo de carga de DLL ayudaron a lanzar el código malicioso.

Una vez que se establece el acceso, el malware se conecta a una infraestructura controlada por los atacantes utilizando tráfico cifrado, lo que permite al operador interactuar de múltiples maneras con el sistema infectado. Fortinet identificó 29 acciones diferentes que el malware puede ejecutar, que incluyen manipular archivos y procesos, visualizar la pantalla de la víctima, ejecutar comandos, reiniciar la máquina y, más adelante, eliminar componentes maliciosos para ocultar signos de su actividad.

SectopRAT también puede funcionar como una herramienta de recolección de datos, buscando en navegadores y otras aplicaciones credenciales, cookies, información de pago guardada y otros datos de cuentas, como información asociada a clientes de correo electrónico, servicios de juegos y billeteras de criptomonedas.

Una de las principales diferencias, además del mecanismo de entrega, entre la versión analizada por Fortinet y variantes anteriores radica en el tráfico de red. Zhang explica que la variante anterior comenzaba con tráfico no cifrado y luego cambiaba a cifrado tras la negociación. En cambio, esta nueva variante utiliza el algoritmo de cifrado AES desde el inicio de la conexión.

La última campaña de SectopRAT subraya la necesidad de que las organizaciones presten atención a cómo se comporta una aplicación, en lugar de confiar en ella de manera implícita solo porque es legítima. Robert Coles, gerente sénior de inteligencia de amenazas en Black Duck, enfatiza que el aspecto más relevante no es el malware en sí, sino el método de entrega. Los usuarios están entrenados para evitar archivos sospechosos, pero son mucho más propensos a confiar en software legítimo.

Coles añade que los equipos de seguridad deben centrarse menos en si una aplicación parece confiable y más en si su comportamiento es consistente con lo que realmente debería hacer. Además, Len Noe, arquitecto de soluciones en BeyondTrust, subraya que no solo importa cuán bien se puede ocultar el malware, sino también qué privilegios tiene al llegar al sistema. "Esconder malware dentro de software confiable funciona porque la confianza otorgada por la reputación es una confianza que un atacante puede aprovechar", señala. "El software en tus puntos finales debe ganarse la confianza a través de lo que hace y lo que se le permite alcanzar, no a través de un nombre que tus herramientas reconozcan."

Este caso de SectopRAT pone de relieve la vulnerabilidad inherente en nuestra confianza ciega hacia el software legítimo y la creciente sofisticación de los ataques cibernéticos. La industria debe adoptar un enfoque más crítico y cuidadoso hacia la seguridad de las aplicaciones que utilizamos en nuestro día a día.

SectopRAT Returns, Hiding Inside a Legitimate Application

Source: Dark Reading

Researchers discovered a variant of the SectopRAT post-compromise backdoor and infostealer hidden inside legitimate software from an Italian digital-audio company. The operators appear to have added theremote access Trojan(RAT) after the legitimate application was installed on customer systems rather than by compromising the software vendor itself, Fortinet said in areport this weekbased on its analysis of the threat. The campaign shows how attackers can exploit the trust that organizations place in widely used applications to gain a foothold in their environments, while sidestepping security scrutiny in the process. FortiGuard Labs researcher Xiaopeng Zhang, who authored the report, tells Dark Reading there's no evidence the threat actor behind the new SectopRAT campaign specifically targeted the Italian company's software, nor evidence that the adversary exploited a vulnerability in it to hide the malware. "We believe they used the legitimate application to make the malware look less suspicious. They tampered with the FrameworkBase.dll file to secretly load the SectopRAT payload. SectopRAT has a history of disguising itself as legitimate software, such as the Notion installer and Claude Desktop," Zhang says, pointing to previous campaigns involving the malware. SectopRAT, also known as ArechClient2, is a heavily obfuscated .NET-based malware that combines remote-control capabilities with extensive information-stealing functionality, including the theft of browser credentials, cookies, files, and other sensitive data. The RATfirst surfaced in early 2019and has arrived on victim systems via malicious advertising,search engine optimization (SEO) poisoning, ClickFix scams, and fake installers. For example, in 2025,Elastic SecurityLabs documented a campaign in which a threat actor used the Ghostpulse malware loader to deliver SectopRAT following aClickFixsocial-engineering attack. Elastic reported observing a significant increase in SectopRAT activity during 2025. In 2024,AhnLabreported seeing a threat actor distribute SectopRAT through a fake Notion installer, and more recentlyBridewellsaid it observed an attacker delivering SectopRAT through a Trojanized version of the EarthTime application. The variant that Fortinet discoveredhidden insidea tampered copy of the audio application is another example of a threat actor using legitimate software to hide the malware. The RAT itself, according to Fortinet, was encrypted and embedded in a database file. A legitimate-looking executable and DLL-loading mechanism helped launch the malicious code. After gaining a foothold, the malware connects to attacker-controlled infrastructure using encrypted traffic and gives the operator multiple ways to interact with the infected system, according to the security vendor. Fortinet identified 29 separate actions that the malware can execute, including manipulating files and processes, viewing the victim's screen, running commands, restarting the machine, and later, deleting malicious components to conceal signs of its activity. SectopRAT can also function as a data-collection tool and can search browsers and other applications for credentials, cookies, saved payment information, and other account data, such as information associated with email clients, gaming services, and cryptocurrency wallets, according to Fortinet. The main difference — besides the delivery mechanism — between the version that Fortinet analyzed and prior variants is in the network traffic, Zhang says. "The previous variant we looked at started with unencrypted traffic and then switched to encryption after the negotiation. With this new variant, the traffic is encrypted using the AES algorithm." The latest SectopRAT campaign highlights why organizations need to pay attention to how an application behaves rather than just trusting it implicitly because it is legitimate, according to Robert Coles, senior manager of threat intelligence at Black Duck. "The takeaway isn't the malware; it's the delivery method," Coles says. Users are trained to avoid suspicious files but are far more likely to trustlegitimate software. "Security teams should focus less on whether an application looks trustworthy and more on whether its behavior is consistent with what that application should actually be doing," he says. In addition, it's not just how well malware may be hidden, but what privileges are available to it upon arrival, says Len Noe, solutions architect at BeyondTrust. "Hiding malware inside trusted software works because trust granted by reputation is trust an attacker can borrow," he points out. "The software on your endpoints must earn trust through what it does and what it is allowed to reach, not through a name your tools recognize."

SectopRAT regresa, ocultándose dentro de una aplicación legítima. | Ciberseguridad - NarcoObservatorio