Qilin Ransomware: From Encryption to Operational Detection
Investigación técnica y defensiva de Qilin / Agenda: ejecución protegida por contraseña,
inhibición de recuperación, anti-forensics, persistencia, doble extorsión,
infraestructura e hipótesis de hunting orientadas a transformar evidencia de malware
en decisiones de detección.
Qilin representa una operación madura de ransomware-as-a-service.
Su peligrosidad debe evaluarse como una cadena operacional que combina acceso inicial,
abuso de credenciales, movimiento lateral, degradación defensiva, destrucción de
mecanismos de recuperación, exfiltración, cifrado y extorsión mediante publicación.
La evidencia analizada por AVEAS muestra terminación de procesos y servicios,
manipulación de VSS, actividad anti-forensics, persistencia mediante Registry Run Keys
y cifrado con extensiones variables. Esto permite construir detecciones más resistentes
al cambio de hashes y nombres de archivo.
AVEAS ANALYTIC JUDGMENT
Un hash aislado no representa adecuadamente esta amenaza.
El valor defensivo aparece al correlacionar artefactos endpoint, comandos,
claves de registro, comportamiento, infraestructura, vulnerabilidades,
MITRE ATT&CK y evidencia temporal.
1.021
víctimas Qilin contabilizadas por FortiRecon en el Global Threat Landscape Report 2026.
Dato de fuente externa. No corresponde a un contador live de AVEAS.
02
AVEAS THREAT PROFILE
Qilin / Agenda
ModeloRansomware-as-a-ServiceMotivaciónFinancieraExtorsiónEncryption + Data LeakRiesgo AVEASCRITICALSophisticationHIGHActividadACTIVEPlataformasWindows / Linux / ESXiImpactoConfidentiality + Availability
Figura 01. Password-gated execution, validación CLI y detección de entorno VMware.
Analytic caveat: no todas las fases anteriores pertenecen necesariamente
al binario analizado. AVEAS separa comportamiento observado en la muestra de
campaign-level intelligence.
04
ENCRYPTION ARTIFACTS
Extensiones variables y estructura correlacionable
La extensión cifrada observada no es fija. Una regla basada exclusivamente en
*.qilin puede perder variantes. La muestra reutiliza identificadores
variables dentro del flujo de cifrado y de la nota de rescate.
Figura 02. Transformación de archivos durante el proceso de cifrado Qilin.
Random encrypted extension
↓
README-RECOVER-[identifier].txt
↓
Mass file modification
↓
Recovery inhibition
↓
High-confidence behavioral signal
Figura 03. Estructura de archivo cifrado y marcador de bloque observado.
05
RECOVERY INHIBITION
La recuperación es un objetivo del adversario.
AVEAS DETECTION PRIORITY · P1 / CRITICAL
OBSERVED / RELATED COMMAND PATTERN
vssadmin.exe delete shadows /all /quiet
net stop vss
wmic service where name='vss' call ChangeStartMode Disabled
La correlación de eliminación de shadow copies, cambios en VSS, detención de servicios
y modificaciones masivas de archivos debe generar una alerta de ransomware de alta prioridad,
independientemente del hash del ejecutable.
06
ANTI-FORENSICS
Destrucción de evidencia como señal de hunting
AVEAS HUNTING HYPOTHESIS · H-01
Un endpoint que elimina múltiples Event Logs y posteriormente realiza modificaciones
masivas de archivos puede encontrarse en una fase inmediatamente anterior o posterior
al impacto de ransomware.
Figura 05. Registro asociado a la modificación del wallpaper.
08
DOUBLE EXTORTION
Encryption + theft + publication pressure
Figura 06. Nota de rescate que ilustra cifrado, exfiltración y amenaza de publicación.Figura 07. Data Leak Site observado. Víctimas anonimizadas en la evidencia pública.
DEFENSIVE IMPLICATION
El impacto debe evaluarse en confidencialidad y disponibilidad.
La respuesta no puede comenzar recién cuando aparecen archivos cifrados.
Exfiltración, abuso de credenciales y preparación del entorno pueden anteceder al impacto.
External CTI enrichment · Microsoft Security Intelligence
Indicador
Tipo
Contexto
Source
185[.]208[.]156[.]157
IPv4
Associated infrastructure
Microsoft
194[.]165[.]16[.]13
IPv4
Associated infrastructure
Microsoft
184[.]168[.]123[.]0/24
Network
Related infrastructure
Microsoft
185[.]196[.]10[.]19
IPv4
Exfiltration-related infrastructure
Microsoft
gQ_UbazLFd_RECOVER.txt
Filename
Ransom note
Microsoft
README-RECOVER-[company_id].txt
Pattern
Ransom note
Microsoft
Infraestructura y artefactos deben conservar source, first seen, last seen,
confidence y status. AVEAS no interpreta automáticamente un IOC histórico como activo hoy.
10
MITRE ATT&CK
Behavioral mapping defensivo
T1059.001PowerShellEvent log operationsT1059.003Windows Command ShellVSS / system commandsT1547.001Registry Run KeysPersistenceT1135Network Share DiscoveryDiscoveryT1016Network Configuration DiscoveryDiscoveryT1021Remote ServicesCampaign-level lateral movementT1562.001Impair DefensesDefensive degradationT1070.001Clear Windows Event LogsAnti-forensicsT1497Virtualization/Sandbox EvasionVM checksT1490Inhibit System RecoveryVSS / backupsT1489Service StopBackup / database / virtualizationT1486Data Encrypted for ImpactEncryption
La evidencia de la muestra respalda particularmente T1486, T1490, T1489,
T1070.001, T1135 y T1547.001. Otras asociaciones se presentan como contexto
de campaña y no necesariamente como capacidad demostrada por esta muestra.
11
AVEAS HUNTING PACK
De la inteligencia a hipótesis accionables
QILIN-HUNT-001
Execution fingerprint
process command line contains "--password" AND Qilin-related switches
Elevar score cuando aparecen argumentos de propagación, vCenter/ESXi o cifrado selectivo.
QILIN-HUNT-002
Recovery destruction
vssadmin.exe AND command_line contains "delete shadows"
Correlacionar con cambios sobre VSS y actividad masiva de archivos.
QILIN-HUNT-003
Event log destruction
Get-WinEvent -ListLog * → ClearLog()
Priorizar cuando coincide con ejecutables desconocidos y file-write bursts.
Contextualizar con command-line markers y nueva persistencia.
QILIN-HUNT-005 · P1
Encryption precursor correlation
service stop + VSS deletion + mass file writes + mass rename + ransom-note creation
Hipótesis de mayor resiliencia frente a cambios de nombre, hash, extensión y empaquetado.
AVEAS INTELLIGENCE
La investigación no termina en el reporte.
AVEAS Intelligence está diseñada para convertir IOC, ATT&CK, contexto temporal
e hipótesis de hunting en pivotes defensivos y decisiones operacionales.
Microsoft recomienda priorizar parches para vulnerabilidades críticas dentro del
contexto de la actividad Qilin Linux/ESXi documentada. FortiGuard mantiene además
un catálogo más amplio de vulnerabilidades y vectores asociados a la operación.
CVE-2024-21762Prioridad altaCVE-2024-55591Prioridad altaCVE-2023-27532Prioridad alta
Grandoreiro: The Banking Trojan That Survived the Disruption
Grandoreiro continúa evolucionando como una de las amenazas financieras
más relevantes de América Latina. Tras la operación internacional de
disrupción de 2024, nuevas campañas observadas durante 2025 y 2026
demuestran adaptación operacional, phishing regional, geofencing,
infraestructura dinámica y nuevas técnicas de ejecución mediante
DLL sideloading.
Banking TrojanWindowsLATAMMITRE S0531Estado: ActivoActualizado: Septiembre 2026
Grandoreiro es un banking trojan de origen latinoamericano orientado al
robo de credenciales, control remoto y fraude financiero.
01 · EXECUTIVE SUMMARY
Una amenaza financiera que continúa adaptándose
Grandoreiro es un troyano bancario escrito principalmente en Delphi y
observado desde al menos 2016. Su objetivo no se limita al robo de
contraseñas: posee capacidades para monitorear la navegación de la
víctima, registrar pulsaciones de teclado, manipular ventanas, obtener
información del sistema, robar sesiones y credenciales del navegador y
facilitar operaciones fraudulentas.
La operación sufrió una importante disrupción internacional en enero de
2024. Sin embargo, la actividad posterior demuestra que el ecosistema no
desapareció. Durante 2025 se documentaron nuevas campañas contra México,
Costa Rica y Argentina, mientras que investigaciones publicadas en agosto
de 2026 volvieron a observar actividad de Grandoreiro empleando
DLL sideloading y mecanismos reforzados de evasión.
Evaluación AVEAS
Grandoreiro debe considerarse una amenaza financiera activa y en
evolución. La evidencia reciente muestra continuidad operacional,
adaptación técnica y una concentración particularmente relevante de
actividad en América Latina.
TYPEBanking Trojan
PLATFORMWindows
MITRES0531
REGIONLATAM / Global
MOTIVATIONFinancial
STATUSActive
02 · THREAT EVOLUTION
2024 → 2026: disrupción, recuperación y adaptación
2024
Law-enforcement disruption
La Policía Federal de Brasil, con apoyo internacional y colaboración
del sector privado, ejecutó una operación contra infraestructura y
operadores vinculados a Grandoreiro. ESET proporcionó análisis
técnico, información de victimología e infraestructura C2 conocida.
2025
Regional campaigns
IBM X-Force documentó campañas de Hive0148 contra México y Costa Rica,
utilizando phishing, suplantación de organismos públicos, geofencing,
archivos ZIP y loaders VBS. Argentina también registró campañas con
señuelos fiscales.
2026
Technical adaptation
Nuevas campañas mostraron una evolución hacia DLL sideloading,
ejecución mediante software legítimo, chequeos anti-analysis,
resolución mediante DNS-over-HTTPS y nueva infraestructura de
comando y control.
03 · LATAM THREAT LANDSCAPE
Grandoreiro mantiene un fuerte componente regional
Aunque las variantes modernas contienen referencias a más de mil
aplicaciones y servicios financieros distribuidos globalmente,
América Latina continúa siendo una región central para su actividad.
México destaca especialmente en las campañas recientes, mientras Brasil
representa su núcleo histórico.
Panorama regional de actividad asociada a Grandoreiro entre 2024 y
2026. Los niveles representan una síntesis analítica de evidencia
pública y no deben interpretarse como métricas absolutas de infección.
México
Principal foco reciente observado. Campañas de 2025 utilizaron
señuelos relacionados con autoridades fiscales, CFE y comunicaciones
administrativas. Telemetría publicada en 2026 continúa mostrando una
concentración significativa en el país.
Brasil
Origen histórico y uno de los principales centros operacionales de
Grandoreiro. El ecosistema brasileño de banking trojans ha sido clave
en su desarrollo y expansión.
Argentina
Campañas recientes han utilizado falsas comunicaciones fiscales,
incluyendo supuestas multas atribuidas a AFIP/ARCA, para inducir la
descarga de archivos ZIP y scripts VBS.
Costa Rica
Actividad confirmada en campañas Hive0148 de 2025, compartiendo
infraestructura y técnicas de distribución observadas contra México.
Perú
País presente en victimología histórica y targeting regional
documentado, aunque con menor volumen público que México o Brasil.
Chile
Existen antecedentes públicos de campañas asociadas a Grandoreiro y
alertas técnicas nacionales. Sin embargo, AVEAS no observa evidencia
pública suficiente para clasificar a Chile como principal foco de la
actividad 2026.
04 · INITIAL ACCESS
Phishing regional y abuso de confianza
Grandoreiro continúa dependiendo fuertemente de ingeniería social.
Facturas, impuestos, multas, documentos administrativos, servicios
públicos y notificaciones legales son utilizados como señuelos para
conducir a la víctima hacia archivos comprimidos, scripts o loaders.
La personalización regional es una característica importante. Las
campañas buscan utilizar organismos y temáticas familiares para las
víctimas del país objetivo, aumentando la probabilidad de interacción.
Ejemplo de señuelo de phishing que suplanta una comunicación de CFE
mediante un supuesto aviso de factura. La temática busca inducir a la
víctima a acceder al documento proporcionado por el atacante.
Suplantación de plataformas corporativas
Las cadenas de distribución también pueden presentar al usuario una
interfaz que aparenta pertenecer a servicios corporativos conocidos. El
objetivo es reducir la sospecha y conseguir que la víctima descargue el
archivo malicioso.
Ejemplo de señuelo que imita una descarga corporativa de
SharePoint/Microsoft 365 y presenta un archivo ZIP a la víctima.
Validación del dispositivo y reducción de exposición
Algunas infraestructuras de distribución incorporan controles para
determinar si la víctima cumple determinadas condiciones antes de
entregar contenido. Esto puede incluir geolocalización, características
del dispositivo o validaciones diseñadas para reducir la exposición de
la infraestructura frente a investigadores y sistemas automatizados.
Ejemplo de restricción basada en las características del dispositivo.
La captura demuestra validación del entorno; por sí sola no demuestra
geofencing geográfico.
05 · THREAT ACTOR CLUSTER
Hive0148 y las campañas contra México y Costa Rica
IBM X-Force rastrea a Hive0148 como un grupo sudamericano de cibercrimen
orientado al robo financiero. Entre febrero y marzo de 2025, el actor
distribuyó Grandoreiro en campañas dirigidas a usuarios de México y
Costa Rica.
Los correos observados suplantaban organismos gubernamentales y
utilizaban enlaces que terminaban entregando archivos ZIP. Antes de la
descarga, la infraestructura podía verificar la ubicación geográfica del
visitante y limitar la cadena a los países objetivo.
01Phishing
Gobierno / impuestos / factura
→
02Link
Redirección controlada
→
03Geofencing
México / Costa Rica
→
04ZIP
Archivo malicioso
→
05VBS
Loader ofuscado
→
06Grandoreiro
Fraude financiero
06 · TECHNICAL EVOLUTION 2026
DLL sideloading: una nueva capa de evasión
Una campaña analizada por Acronis Threat Research Unit en 2026 abusó de
la aplicación legítima Duplicate Files Finder para cargar código
malicioso mediante DLL sideloading.
El principio operativo consiste en colocar una DLL controlada por el
atacante junto a un ejecutable legítimo que intenta cargar una
dependencia con ese nombre. Cuando el usuario ejecuta el software
legítimo, Windows resuelve la DLL desde el directorio controlado y termina
ejecutando código malicioso dentro de un contexto aparentemente
confiable.
Variantes recientes incorporan múltiples chequeos destinados a identificar
entornos de análisis, incluyendo información del sistema, procesos,
hostnames, software instalado y artefactos asociados a máquinas virtuales
o sandboxes.
Para operaciones defensivas, esto refuerza la necesidad de detectar el
comportamiento completo y no depender únicamente del hash de una muestra.
07 · COMMAND & CONTROL
DGA, Dynamic DNS y DNS-over-HTTPS
Grandoreiro mantiene históricamente una infraestructura de comando y
control altamente dinámica. El malware ha utilizado algoritmos de
generación de dominios —DGA— y servicios de DNS dinámico para dificultar
el bloqueo basado únicamente en direcciones IP estáticas.
Variantes recientes también han utilizado consultas DNS-over-HTTPS
mediante Google DNS para resolver infraestructura C2. Esta combinación
introduce una oportunidad de hunting especialmente interesante:
suspicious process
→ dns.google/resolve?name=<unusual-domain>
→ dynamic DNS / generated domain
→ outbound TCP connection
→ Grandoreiro C2
Detection note
dns.google, proveedores cloud y servicios Dynamic DNS son servicios
legítimos. No deben tratarse automáticamente como indicadores
maliciosos. La detección debe considerar proceso origen, dominio
consultado, contexto, temporalidad y conexiones posteriores.
08 · CAPABILITIES
Del acceso inicial al fraude bancario
Grandoreiro combina capacidades de backdoor con funciones especializadas
para fraude financiero. Dependiendo de la variante, puede observar la
actividad del usuario y reaccionar cuando detecta acceso a servicios
bancarios determinados.
Credential Theft
Robo de credenciales almacenadas y datos ingresados por la víctima.
Keylogging
Registro de pulsaciones de teclado para capturar información sensible.
Browser Data
Acceso a cookies, sesiones e información asociada al navegador.
Remote Control
Manipulación remota del endpoint y de la interacción del usuario.
Bank Monitoring
Detección de aplicaciones o sitios financieros específicos.
Financial Fraud
Uso de la información obtenida para operaciones fraudulentas.
Representación conceptual del ecosistema de fraude financiero asociado
a Grandoreiro: robo de credenciales, interacción con servicios
bancarios, control remoto y targeting regional.
09 · MITRE ATT&CK
Comportamientos relevantes para detección
Táctica
Técnica
MITRE ATT&CK
Contexto
Initial Access
Spearphishing Link
T1566.002
Links maliciosos distribuidos por correo.
Execution
User Execution: Malicious Link
T1204.001
Interacción de la víctima con el señuelo.
Execution
User Execution: Malicious File
T1204.002
Ejecución de archivos descargados.
Persistence
Registry Run Keys / Startup Folder
T1547.001
Persistencia mediante mecanismos de inicio.
Defense Evasion
Obfuscated Files or Information
T1027
Ofuscación y codificación de componentes.
Defense Evasion
DLL Side-Loading
T1574.002
Observado en campañas recientes de 2026.
Defense Evasion
Virtualization / Sandbox Evasion
T1497.001
Chequeos para detectar entornos de análisis.
Discovery
Process Discovery
T1057
Enumeración de procesos y herramientas.
Discovery
System Information Discovery
T1082
Recolección de información del endpoint.
Discovery
Security Software Discovery
T1518.001
Identificación de productos de seguridad.
Credential Access
Input Capture: Keylogging
T1056.001
Captura de pulsaciones de teclado.
Credential Access
Credentials from Web Browsers
T1555.003
Acceso a credenciales almacenadas en navegadores.
Credential Access
Steal Web Session Cookie
T1539
Robo de cookies y sesiones web.
Command & Control
Web Protocols
T1071.001
Uso de protocolos web para C2.
Command & Control
Domain Generation Algorithms
T1568.002
Resolución dinámica de infraestructura C2.
Command & Control
Ingress Tool Transfer
T1105
Descarga de componentes adicionales.
Exfiltration
Exfiltration Over C2 Channel
T1041
Transferencia de información hacia infraestructura C2.
10 · THREAT HUNTING
Detection opportunities
Los IOC de Grandoreiro pueden rotar rápidamente. Para SOC y Threat
Hunting, AVEAS recomienda priorizar relaciones conductuales sobre
bloqueos estáticos aislados.
Email
invoice / factura
tax / impuesto / multa
legal notification
ZIP attachment
shared document
Endpoint
wscript.exe → .vbs
script → random executable
legitimate executable + unexpected DLL
anti-VM / system checks
Network
dns.google/resolve
unusual dynamic DNS
rapid C2 rotation
suspicious process → DoH → TCP
Investigar procesos recién descargados o ejecutados desde directorios
temporales que consulten servicios DoH, resuelvan dominios Dynamic DNS
poco comunes y establezcan conexiones de red inmediatamente después de
realizar chequeos del entorno.
11 · INDICATORS OF COMPROMISE
IOC recientes y referencias históricas
Los indicadores se presentan separados por temporalidad. Un IOC
históricamente asociado a Grandoreiro no debe interpretarse
automáticamente como infraestructura activa en septiembre de 2026.
No se recomienda bloquear proveedores completos como AWS, Azure,
Contabo, Google DNS o servicios Dynamic DNS únicamente porque hayan
sido abusados por una campaña. La detección debe dirigirse al indicador
específico y, preferentemente, correlacionarse con comportamiento,
proceso origen y contexto temporal.
12 · DEFENSIVE PRIORITIES
Mitigaciones prioritarias
Riesgo
Control recomendado
Prioridad
Phishing fiscal / gubernamental
Secure Email Gateway, sandboxing y capacitación contextual
Critical
ZIP / scripts
Análisis de adjuntos y restricciones de ejecución
High
VBS / Windows Script Host
Restringir WSH donde no exista necesidad operacional
Critical
DLL sideloading
Application Control, WDAC y monitoreo de cargas DLL
Critical
Credential theft
MFA resistente a phishing y controles de riesgo de sesión
Critical
DGA / Dynamic DNS
DNS analytics y detección de dominios anómalos
High
DoH abuse
Monitorear resolvers permitidos y proceso origen
High
Remote banking fraud
Device binding y risk-based authentication
Critical
13 · AVEAS ASSESSMENT
Grandoreiro no desapareció: evolucionó
La disrupción de 2024 representó un golpe significativo contra una parte
de su infraestructura y operación, pero no eliminó el ecosistema.
Campañas posteriores demuestran que Grandoreiro continúa siendo una
herramienta viable para actores de cibercrimen financiero.
Su especialización regional continúa siendo una ventaja operacional:
lenguaje, instituciones, impuestos, servicios públicos y procesos
administrativos locales pueden convertirse rápidamente en señuelos
convincentes.
La evolución observada durante 2026 refuerza además un patrón frecuente
en malware maduro: abandonar progresivamente indicadores fácilmente
bloqueables y aumentar el uso de software legítimo, resolución dinámica,
evasión de análisis y técnicas que obligan a los defensores a correlacionar
múltiples señales.
Este reporte consolida inteligencia técnica y victimología publicada por
múltiples organizaciones. AVEAS diferencia entre actividad reciente,
campañas históricas, indicadores observados y atribuciones que continúan
sujetas a evaluación.
Acronis Threat Research Unit —
Grandoreiro goes north: From Brazil to Mexico with a new DLL
sideloading campaign. Agosto 2026.
IBM X-Force —
Hive0148 observed targeting Mexico and Costa Rica. 2025.
ESET Research / WeLiveSecurity —
Global operation to disrupt the Grandoreiro banking trojan. 2024.
ESET Latinoamérica —
Campaña de phishing AFIP/ARCA asociada a Grandoreiro. 2025.
MITRE ATT&CK —
Grandoreiro, Software S0531.
CSIRT Gobierno de Chile —
Antecedentes e indicadores históricos asociados a campañas de
Grandoreiro.
AVEAS CYBER THREAT LAB / MALWARE RESEARCH / THREAT INTELLIGENCE
VIDAR Stealer: Anatomy of a Modern Infostealer Ecosystem
Investigación del ecosistema VIDAR y VIDAR 2.0, sus distribuidores,
vectores de infección, comportamiento adversario y oportunidades
defensivas, con foco en la exposición observada en Chile y Latinoamérica.
LATAM / CHILE2024–2026Fecha de corte: 6 septiembre 2026Threat Level: High
01
EXECUTIVE ASSESSMENT
VIDAR remains a high-activity infostealer ecosystem.
VIDAR continúa activamente desplegado en 2026 y la evidencia contemporánea
no respalda describirlo principalmente como malware perteneciente a un APT
o a un único grupo criminal. Su operación encaja mejor con un modelo
Malware-as-a-Service (MaaS) compuesto por desarrolladores,
afiliados, distribuidores, proveedores de servicios criminales y operadores
que posteriormente monetizan los datos obtenidos.
Para Latinoamérica, su relevancia es especialmente significativa.
La investigación incorporada en este informe sitúa a VIDAR entre los
infostealers más prominentes observados durante 2025 en organizaciones de
sectores como finanzas, gobierno y salud, junto con un aumento considerable
de actividad durante la segunda mitad del año.
MALWAREVIDAR / VIDAR 2.0
MODELMalware-as-a-Service
MOTIVATIONFinancial
LATAM THREATHIGH
ACTIVITYConfirmed 2026
ATTRIBUTIONMultiple operators
02
THREAT ECOSYSTEM
A distributed criminal supply chain.
El ecosistema contemporáneo de VIDAR funciona como una cadena de suministro
criminal distribuida. El malware puede ser adquirido o desplegado por
múltiples afiliados y distribuidores, mientras otros actores proporcionan
infraestructura, firma de malware, acceso inicial o servicios posteriores
de monetización.
01VIDAR MaaS
Development / Access
→
02Affiliates
Distributors / IAB
→
03Victims
Consumers / Organizations
→
04Stolen Logs
Credentials / Sessions
→
05Monetization
Fraud / Access / Resale
Actor and distribution landscape
Actor / cluster
Relación con VIDAR
Período
Evaluación actual
Confianza
Operación VIDAR / Loadbaks
Desarrollo y comercialización del MaaS
2018–2026
Activo
Alta
Storm-3075
Distribución de VIDAR / initial-access brokerage
2026
Activo
Alta
Afiliados VIDAR no identificados
Compradores y distribuidores del MaaS
Actual
Activos
Alta
Fox Tempest
Servicio criminal de firma utilizado por múltiples familias,
incluida VIDAR
2025–2026
Disrumpido en mayo de 2026
Alta
DEV-0569
Distribuyó VIDAR mediante BATLOADER
2022
Histórico
Alta
FIN11
Asociación histórica con VIDAR
Principalmente histórica
Uso reciente no confirmado
Baja–Media
TA505
Ecosistema crimeware históricamente relacionado
Histórica
Uso actual de VIDAR no demostrado
Baja
TA577
Evidencia pública insuficiente
—
No confirmado
Baja
Blind Eagle / APT-C-36
Evidencia pública insuficiente de uso de VIDAR
—
No confirmado
Baja
FIN7
Coincidencias de ecosistema no equivalen a uso demostrado
—
No confirmado
Baja
Evil Corp
Relaciones indirectas con otros ecosistemas crimeware
—
Uso actual no demostrado
Baja
03
CONTEMPORARY DISTRIBUTION
Storm-3075: malware distribution at scale.
Storm-3075 representa uno de los clusters contemporáneos más relevantes
identificados dentro del ecosistema de distribución. La actividad publicada
durante 2026 incluye malvertising, ingeniería social basada en marcas
tecnológicas y operaciones orientadas a entregar múltiples payloads.
OBSERVED CHAIN
Malvertising → fake AI product → user interaction →
Python downloader → shellcode → VIDAR
VIDAR 2.0 apareció públicamente durante octubre de 2025. La nueva
generación fue descrita como una reescritura importante del malware,
incorporando mejoras de arquitectura, antianálisis y mecanismos más
avanzados para obtener información desde aplicaciones y navegadores modernos.
01Browsers
Credenciales, cookies, autofill y datos asociados a perfiles.
02Session Tokens
Material de sesión y tokens reutilizables por actores posteriores.
03Cryptocurrency
Wallets, extensiones y otros artefactos relacionados.
04Cloud Services
Credenciales y tokens asociados a servicios cloud.
05Messaging
Telegram, Discord y aplicaciones relacionadas.
06Local Files
Archivos, documentos y artefactos seleccionados del sistema.
05
INITIAL ACCESS
Distribution follows the user.
Una característica crítica del ecosistema VIDAR es la diversidad de
vectores empleados para llegar al usuario final. Las campañas
contemporáneas combinan ingeniería social, software falso, contenido
pirateado, repositorios fraudulentos, malvertising y técnicas ClickFix.
Vector
Evidencia VIDAR
Período
Riesgo usuarios finales
Software crackeado / pirata
Confirmada
2024–2026
Muy alto
Activadores Windows / Office
Confirmada
2025–2026
Muy alto
TikTok
Confirmada
2025
Alto
ClickFix / CAPTCHA falso
Confirmada
2024–2026
Muy alto
WordPress comprometido
Confirmada
2026
Muy alto
GitHub falso
Confirmada
2024–2026
Muy alto
Game cheats
Confirmada
2026
Alto
Reddit / Discord como funnel hacia cheats
Confirmada
2026
Alto
Malvertising
Confirmada
2024–2026
Muy alto
SEO poisoning
Ecosistema observado
Actual
Alto
Streaming gratuito / pirata
Confirmada
2026
Alto
Instaladores falsos
Confirmada
Actual
Muy alto
Sitios falsos de soporte técnico
Confirmada
2024
Alto
Phishing / malspam
Histórica y contemporánea en el ecosistema
Actual
Alto
TikTok → PowerShell → VIDAR
Durante 2025 fueron documentadas campañas en las que videos presentados
como tutoriales para activar Windows, Microsoft Office, Spotify Premium
u otras aplicaciones inducían al usuario a ejecutar manualmente comandos
de PowerShell. Este modelo transforma a la propia víctima en parte de la
cadena de ejecución.
Cracked software and fake activators
Cracks, activadores y falsos instaladores constituyen una superficie
especialmente relevante para VIDAR. Para usuarios finales y equipos
personales, esta combinación incrementa el riesgo de que credenciales
corporativas almacenadas en navegadores sean expuestas desde dispositivos
fuera del perímetro empresarial.
ClickFix / Fake CAPTCHA
Las operaciones ClickFix explotan la confianza del usuario en
verificaciones visuales conocidas. Sitios comprometidos pueden mostrar
falsos CAPTCHA o instrucciones que conducen a copiar y ejecutar comandos
mediante Win+R, PowerShell u otros intérpretes.
USER EXPOSURE
Cracks, activadores, cheats, falsos instaladores y tutoriales que
solicitan ejecutar PowerShell constituyen una superficie crítica de
exposición a infostealers.
06
OBSERVED INFECTION CHAIN
Reconstructing the execution flow.
El análisis permitió reconstruir una cadena compuesta por múltiples stages:
un binario inicial, un artefacto VBScript, ejecución mediante
wscript.exe y PowerShell, descarga de componentes posteriores,
carga de una DLL, ejecución mediante procesos legítimos de Windows y
comunicaciones con infraestructura externa.
Figura 1. Vista consolidada de la cadena de infección reconstruida a
partir del análisis, mostrando las principales etapas de ejecución,
descarga, carga de componentes, ejecución en memoria y comunicaciones
de red observadas.
07
AVEAS MALWARE ANALYSIS
Static, dynamic and network evidence.
STATIC ANALYSIS
Primary sample identification
El análisis estático inicial mediante Detect It Easy identificó una
muestra en formato PE64 para arquitectura AMD64. La herramienta reconoció
el componente como un ejecutable compilado en Go.
Campo
Evidencia observada
Formato
PE64
Arquitectura
AMD64 / 64-bit
Tamaño
1.56 MiB
Compilador
Go 1.25.7
Lenguaje
Go
Secciones
9
La caracterización inicial permitió confirmar la naturaleza PE64 de la
muestra, su arquitectura AMD64 y la presencia de un binario compilado en
Go. Estos datos proporcionan el punto de partida para correlacionar los
stages posteriores observados durante la ejecución dinámica.
Figura 2. Caracterización estática de una muestra analizada mediante
Detect It Easy, identificada como ejecutable PE64 para arquitectura
AMD64 compilado en Go.
STAGE ARTIFACT
VBS staging artifact
Durante la reconstrucción de la cadena se identificó un archivo VBScript
de aproximadamente 25 KB. El artefacto aparece antes de la ejecución de
PowerShell y constituye uno de los stages utilizados en la secuencia
observada.
Figura 3. Artefacto VBScript identificado durante la cadena de
ejecución, con un tamaño aproximado de 25 KB.
DYNAMIC ANALYSIS
Observed process chain
El análisis dinámico permitió observar una secuencia de procesos que
incluye wscript.exe, powershell.exe,
conhost.exe y posteriores instancias de
RegAsm.exe.
wscript.exe→powershell.exe→conhost.exe→RegAsm.exe
Proceso
Relevancia analítica
wscript.exe
Ejecución del stage VBScript
powershell.exe
Stage de ejecución mediante PowerShell
conhost.exe
Proceso asociado a la sesión de consola observada
RegAsm.exe
Binario legítimo .NET observado en stages posteriores
Figura 4. Cadena de procesos observada durante el análisis dinámico,
mostrando la ejecución de wscript.exe y PowerShell seguida por
instancias de RegAsm.exe.
EXECUTION
Encoded PowerShell execution
El análisis registró la ejecución de powershell.exe con
contenido codificado suministrado mediante su línea de comandos.
El comportamiento constituye una señal relevante para hunting y
Detection Engineering.
Figura 5. Ejecución de PowerShell observada durante el análisis
dinámico, con una cadena codificada suministrada mediante la línea
de comandos.
CODE ANALYSIS
.NET loader analysis
El análisis del componente testpowershell.dll mediante
dnSpy permitió inspeccionar lógica relacionada con ejecución mediante
PowerShell, parámetros de persistencia, descarga remota y procesamiento
posterior de contenido.
Figura 6. Código descompilado del componente testpowershell.dll,
mostrando parámetros relacionados con ejecución, persistencia y
lógica PowerShell.
Figura 7. Vista con mayor legibilidad del componente .NET,
revelando lógica de descarga, transformación de cadenas,
decodificación Base64 y parámetros utilizados por etapas posteriores.
Code-level observations
Elemento observado
Evidencia
Assessment
SpecialFolder.Startup
Referencia explícita en código
Relacionado con lógica potencial de persistencia
enablestartup
Parámetro visible
Control condicional asociado al startup
persistence
Parámetro visible
Lógica condicionada por configuración
RunPS
Función visible
Ejecución de comandos mediante PowerShell
WebClient
Objeto visible
Capacidad de comunicación / descarga
DownloadString
Llamada visible
Obtención de contenido remoto
FromBase64String
Llamada visible
Decodificación de contenido
injection
Parámetro visible
Requiere correlación con ejecución posterior
STATIC ANALYSIS
Secondary PE payload
Una segunda muestra examinada fue identificada como PE64 para arquitectura
AMD64 y compilada con Microsoft Visual C/C++. Detect It Easy presentó
además una detección heurística de protección
Generic [No IAT].
Campo
Evidencia observada
Formato
PE64
Tamaño
651.50 KiB
Arquitectura
AMD64 / 64-bit
Linker
Microsoft Linker
Compiler
Microsoft Visual C/C++ 19.29.30151
Language
C++
Protection heuristic
Generic [No IAT]
Figura 8. Caracterización estática de un payload observado durante
el análisis, identificado como PE64 AMD64 de 651.50 KiB y compilado
con Microsoft Visual C/C++.
DEFENSE EVASION
Debugging and anti-analysis indicators
Durante la inspección de bajo nivel se observaron referencias a
IsDebuggerPresent, API de Windows utilizada para determinar
si un proceso se encuentra bajo depuración.
La muestra contenía además una cadena textual que hacía referencia a la
utilización de un packer o crypter antes de la distribución para evitar
detección. Esta cadena se registra como artefacto observado y no como
demostración independiente de que el binario haya sido efectivamente
empaquetado.
Figura 9. Inspección del payload durante el análisis dinámico de bajo
nivel, donde se observan referencias a IsDebuggerPresent y
bifurcaciones condicionales relevantes para el estudio de posibles
mecanismos anti-analysis.
NETWORK EVIDENCE
TLS infrastructure observed during execution
La captura de tráfico permitió identificar conexiones TLS originadas
desde el entorno de análisis hacia infraestructura externa. En una de
las conexiones, el Client Hello expuso el SNI
pre[.]sequareeus[.]online.
Campo
Evidencia observada
IP remota observada
104.21.19.141
Puerto
443/TCP
Protocolo
TLS
SNI
pre[.]sequareeus[.]online
Evidence
TLS Client Hello / Application Data
Figura 10. Tráfico TLS observado durante el análisis dinámico,
donde el Client Hello expone el SNI pre.sequareeus.online en una
conexión HTTPS asociada a la actividad investigada.
NETWORK EVIDENCE
Telegram network activity
El análisis registró una conexión TLS adicional cuyo Client Hello
exponía telegram.me como SNI. La comunicación fue observada
dentro de la misma sesión de análisis y posteriormente correlacionada
con un recurso accesible mediante Telegram.
Campo
Evidencia observada
IP remota observada
149.154.167.99
Puerto
443/TCP
Protocolo
TLS
SNI
telegram[.]me
Evidence
TLS Client Hello
Figura 11. Tráfico TLS observado durante el análisis dinámico,
donde un Client Hello expone telegram.me como SNI.
INFRASTRUCTURE CORRELATION
Telegram as infrastructure discovery
La investigación identificó un recurso de Telegram denominado
nwwfh8. El contenido visible del recurso contenía una
referencia al dominio
pre[.]sequareeus[.]online, previamente observado como SNI
en el tráfico TLS de la muestra.
Figura 12. Recurso de Telegram identificado durante la investigación,
donde nwwfh8 presenta una referencia al dominio
pre.sequareeus.online previamente observado en el tráfico TLS.
AVEAS observed behavior summary
Stage
Proceso / artefacto
Acción observada
ATT&CK candidate
Evidence level
Initial Stage
Go PE64
Ejecutable inicial observado
Context dependent
Observed
Staging
VBScript
Script utilizado como etapa previa de ejecución
T1059.005
Observed
Execution
wscript.exe
Ejecución del artefacto VBS
T1059.005
Observed
Execution
powershell.exe
Ejecución de contenido codificado
T1059.001 / T1027
Observed
Loader
testpowershell.dll
Lógica de PowerShell, descarga, Base64 y parámetros de persistencia
T1105 candidate
Observed / Assessed
Execution / Loading
RegAsm.exe
Proceso legítimo presente en stages posteriores
Requires contextual validation
Observed
Payload
PE64 / C++
Payload secundario identificado
Context dependent
Observed
Defense Evasion
IsDebuggerPresent
Referencia asociada a debugging / anti-analysis
T1622
Observed / Assessed
Command & Control
TLS
Comunicación cifrada con infraestructura externa
T1071.001 / T1573
Observed
C2 Discovery
Telegram
Comunicación y recurso correlacionados con infraestructura observada
T1102.001 candidate
Observed / Assessed
08
REGIONAL THREAT INTELLIGENCE
VIDAR in Chile and Latin America.
La presencia regional de VIDAR debe evaluarse separando claramente
malware, técnica de distribución y atribución. Existe evidencia pública de
VIDAR en Chile y evidencia independiente de operaciones ClickFix en el país,
pero estas observaciones no deben fusionarse automáticamente.
CONFIRMED
VIDAR observado en Chile.
CONFIRMED
ClickFix observado en Chile.
NOT CONFIRMED
Que todo incidente ClickFix observado en Chile distribuya VIDAR.
UNDETERMINED
Actor específico detrás de infecciones VIDAR recientes en Chile.
LATAM threat level
LATAM THREAT ASSESSMENTHIGH
El riesgo regional no depende de la existencia de un único
“grupo VIDAR LATAM”, sino de la capacidad de múltiples afiliados y
distribuidores para operar simultáneamente.
09
POST-COMPROMISE ECOSYSTEM
Stolen credentials become criminal infrastructure.
Los datos robados por un infostealer pueden convertirse en un insumo para
otras operaciones criminales. Credenciales, cookies y tokens de sesión
permiten extender una infección individual hacia account takeover, fraude,
robo de criptomonedas, venta de logs o acceso inicial.
A diferencia de la cadena observada en laboratorio, esta secuencia resume
un modelo representativo del ecosistema VIDAR 2025–2026 basado en campañas
y comportamientos documentados públicamente.
Dada la naturaleza cambiante de la infraestructura y las capacidades de
evasión de VIDAR, AVEAS prioriza hunting conductual sobre detecciones
basadas exclusivamente en hashes o dominios estáticos.
HUNT-01
Browser → powershell.exe / cmd.exe / mshta.exe
HUNT-02
explorer.exe → PowerShell con comandos codificados u ofuscados
HUNT-03
PowerShell iniciado inmediatamente después de Win+R o actividad de clipboard
HUNT-04
Navegador → descarga → ejecución desde AppData o Temp
HUNT-05
Ejecución de falsos activadores Windows / Office
HUNT-06
Procesos originados desde repositorios de software, cracks o cheats
HUNT-07
Acceso masivo a perfiles de navegador, cookies y credential stores
HUNT-08
Acceso a múltiples wallets o extensiones de criptomonedas
HUNT-09
Procesos anómalos consultando Telegram o Steam seguidos por nuevas conexiones C2
HUNT-10
PowerShell → descarga → loader → inyección
HUNT-11
Ejecutable → conexión saliente → eliminación del archivo
HIGH-VALUE HUNTING CHAIN
Telegram / Steam → new infrastructure → HTTP/S activity →
payload or data transfer → executable deletion
13
DEFENSIVE ENGINEERING
Priorities for SOC and enterprise defense.
Riesgo
Control
Prioridad
Cracks / activadores
Application Control + bloqueo de software no autorizado
Crítica
Robo de credenciales del navegador
Password manager + reducción de credenciales almacenadas en browser
Crítica
Robo de sesión
Revocación de tokens después de una infección
Crítica
ClickFix
Capacitación específica sobre Win+R y PowerShell
Crítica
PowerShell
Script Block Logging + AMSI + EDR
Alta
Malvertising
DNS / web filtering + browser protection
Alta
VIDAR en equipo personal con credenciales corporativas
Conditional Access / device compliance
Crítica
Credential reuse
Passwords únicos
Crítica
MFA
MFA resistente a phishing cuando sea posible
Crítica
Dead-drop resolvers
Monitoreo de Steam / Telegram desde procesos anómalos
Alta
Software pirata
Políticas de ejecución + concientización
Alta
GitHub fake tools
Reputación + Application Control
Alta
Game cheats
Segregación de equipos personales y corporativos
Alta
14
ANALYTIC ASSESSMENT
Separating evidence from attribution.
Afirmación / hipótesis
Problema
Evidencia actual
Corrección
Confianza
Los principales usuarios de VIDAR son grupos APT conocidos
VIDAR funciona como MaaS
Múltiples distribuidores y afiliados
Analizar el ecosistema, no un único propietario
Alta
FIN11 es operador actual principal
Evidencia principalmente histórica
Asociaciones previas con confianza limitada
Clasificar como asociación histórica
Alta
TA505 = FIN11
Taxonomías parcialmente superpuestas
No existe equivalencia absoluta
Mantener separados
Alta
TA577 usa VIDAR actualmente
Evidencia insuficiente
No se encontró respaldo sólido
No confirmado
Alta
Blind Eagle usa VIDAR
Evidencia insuficiente
No se encontró respaldo suficiente
No confirmado
Alta
FIN7 usa VIDAR
Coincidencia de ecosistema ≠ atribución
Evidencia insuficiente
No confirmado
Alta
Telegram recibe necesariamente los datos robados
Simplificación técnica
Telegram también puede actuar como dead-drop resolver
Separar discovery C2 de exfiltración
Alta
VIDAR es fundamentalmente una amenaza empresarial
Gran exposición de usuarios finales
Campañas orientadas a consumidores
Considerar endpoints personales como superficie crítica
Alta
VIDAR es una amenaza antigua en declive
Evaluación incorrecta
VIDAR 2.0 + actividad 2025–2026
Amenaza activa y de alta relevancia
Alta
15
CONCLUSION
VIDAR is not one actor. It is an ecosystem.
El panorama contemporáneo de VIDAR está definido por un modelo distribuido:
desarrolladores, afiliados, distribuidores, infraestructura criminal y
actores posteriores que monetizan las credenciales obtenidas.
La investigación demuestra además que el usuario final continúa siendo una
superficie crítica. Cracks, activadores, ClickFix, falsos instaladores,
cheats, repositorios fraudulentos y malvertising ofrecen múltiples caminos
hacia el mismo resultado: ejecución del infostealer y extracción de
credenciales, sesiones, wallets y otros datos sensibles.
El análisis técnico de AVEAS complementa esta evaluación mediante evidencia
de una cadena multistage que incluye binarios PE64, scripting VBS,
PowerShell codificado, componentes .NET, procesos legítimos de Windows,
indicios de anti-analysis y comunicaciones TLS correlacionadas con
infraestructura externa y Telegram.
Para Chile existe evidencia de presencia de VIDAR, pero la atribución de
infecciones recientes a un actor específico continúa sin estar determinada
con suficiente respaldo público. Para Latinoamérica, en cambio, la
actividad contemporánea del malware y el riesgo asociado a los infostealers
justifican una prioridad defensiva alta.
16
IOC & INFRASTRUCTURE
Indicators require context.
Los indicadores siguientes combinan evidencia observada durante el análisis
de AVEAS con inteligencia externa asociada a VIDAR. Se mantienen separados
según origen, función y temporalidad para evitar tratar todos los artefactos
como equivalentes.
FamilyVIDAR / VIDAR 2.0
TypeInfostealer / MaaS
PlatformWindows
StatusActive
Updated8 Sep 2026
AVEAS-observed infrastructure
Estos artefactos fueron observados o correlacionados directamente durante
el análisis técnico documentado en este informe.
IOC / Artifact
Type
Context
Evidence
Confidence
pre[.]sequareeus[.]online
Domain / SNI
Infraestructura observada durante ejecución
TLS Client Hello + Telegram correlation
High
104[.]21[.]19[.]141
IPv4
IP remota observada durante tráfico TLS
Packet capture
High
telegram[.]me/nwwfh8
URL / DDR artifact
Recurso Telegram correlacionado con infraestructura
Network + resource correlation
High
Recent VIDAR-associated IPv4 — 2026
Las siguientes IPv4 fueron reportadas recientemente como asociadas a
actividad o telemetría VIDAR. Su presencia en esta tabla no implica que
continúen siendo maliciosas en el momento de consulta.
IOC
Type
Observed
Confidence
Context
91[.]202[.]233[.]214
IPv4
2026-09-03
High
VIDAR-associated
46[.]151[.]182[.]205
IPv4
2026-09-03
High
VIDAR-associated
67[.]219[.]102[.]244
IPv4
2026-09-03
High
VIDAR-associated
221[.]207[.]101[.]175
IPv4
2026-09-03
High
VIDAR-associated
77[.]83[.]36[.]163
IPv4
2026-09-03
High
VIDAR-associated
101[.]200[.]193[.]211
IPv4
2026-09-03
High
VIDAR-associated
162[.]248[.]225[.]165
IPv4
2026-09-03
High
VIDAR-associated
109[.]73[.]193[.]242
IPv4
2026-09-03
High
VIDAR-associated
15[.]204[.]95[.]228
IPv4
2026-09-03
High
VIDAR-associated
88[.]119[.]167[.]143
IPv4
2026-08-17
High
VIDAR-associated
167[.]86[.]72[.]220
IPv4
2026-07-18
High
VIDAR-associated
107[.]175[.]148[.]68
IPv4
2026-07-09
High
VIDAR-associated
5[.]101[.]86[.]105
IPv4
2026-07-06
High
VIDAR-associated
5[.]101[.]86[.]98
IPv4
2026-07-04
High
VIDAR-associated
178[.]16[.]54[.]248
IPv4
2026-06-23
High
VIDAR-associated
115[.]231[.]236[.]150
IPv4
2026-06-21
High
VIDAR-associated
84[.]21[.]189[.]225
IPv4
2026-06-20
High
VIDAR-associated
83[.]98[.]39[.]54
IPv4
2026-06-09
High
VIDAR-associated
129[.]150[.]46[.]86
IPv4
2026-06-06
High
VIDAR-associated
172[.]245[.]195[.]206
IPv4
2026-06-06
High
VIDAR-associated
206[.]188[.]196[.]221
IPv4
2026-06-04
High
VIDAR-associated
Technically documented VIDAR C2
Estos endpoints corresponden a infraestructura documentada técnicamente
como C2 de VIDAR. Se conservan como referencia, aunque su antigüedad debe
considerarse al utilizar estos indicadores operacionalmente.
IOC
Port
Role
Confidence
Status
65[.]108[.]55[.]55
9000
VIDAR C2
High
Historical reference
91[.]107[.]221[.]88
9000
VIDAR C2
High
Historical reference
Recent VIDAR-associated domains
IOC
Type
First Seen
Confidence
Classification
auth-id-browser[.]info
Domain
2026-07-18
100%
VIDAR-associated
sei[.]ambiltogel[.]net
Domain
2026-07-17
100%
VIDAR-associated
okx[.]kliksm188[.]top
Domain
2026-07-17
100%
VIDAR-associated
okx[.]ambiltogel[.]net
Domain
2026-07-17
100%
VIDAR-associated
d11[.]kliksm188[.]top
Domain
2026-07-17
100%
VIDAR-associated
d11[.]ambiltogel[.]net
Domain
2026-07-17
100%
VIDAR-associated
bfg[.]kliksm188[.]top
Domain
2026-07-17
100%
VIDAR-associated
bfg[.]ambiltogel[.]net
Domain
2026-07-17
100%
VIDAR-associated
ffz[.]kliksm188[.]top
Domain
2026-07-16
75%
VIDAR-associated
ffz[.]ambiltogel[.]net
Domain
2026-07-16
100%
VIDAR-associated
cra[.]kliksm188[.]top
Domain
2026-07-16
75%
VIDAR-associated
kayhector[.]com
URL / Domain
2026-07-19
75%
VIDAR-associated
targe[.]in
URL / Domain
2026-07-18
75%
VIDAR-associated
pressurewashingsacramento[.]net
URL / Domain
2026-07-18
75%
VIDAR-associated
battagliadipavia1525[.]it
URL / Domain
2026-07-17
75%
VIDAR-associated
ClickFix / distribution / Dead-Drop Resolver infrastructure
IOC
Type
Role
Campaign
cdnwoopress[.]com
Domain
Fake CAPTCHA infrastructure
ClickFix
woopresscdn[.]com
Domain
Fake CAPTCHA infrastructure
ClickFix
walwood[.]be
Domain
Fake CAPTCHA / compromised infrastructure
ClickFix
telegram[.]me/dikkh0k
URL
Dead-Drop Resolver
ClickFix / VIDAR
telegram[.]me/pr55ii
URL
Dead-Drop Resolver
ClickFix / VIDAR
steamcommunity[.]com/profiles/76561198742377525
URL
Dead-Drop Resolver
ClickFix / VIDAR
steamcommunity[.]com/profiles/76561198735736086
URL
Dead-Drop Resolver
ClickFix / VIDAR
Recent VIDAR SHA-256
Para identificación de muestras, SHA-256 se utiliza como identificador
principal en esta publicación.
IOC OPERATIONAL WARNING
Los IOC son artefactos temporales, no veredictos permanentes.
Verifique reputación actual, contexto, ownership, telemetría local y
potencial infraestructura compartida antes de implementar bloqueos.
AVEAS CYBER THREAT LAB / THREAT ACTOR INTELLIGENCE
Actores de Amenaza
en Latinoamérica 2026
Evaluación de actores, clusters, ecosistemas criminales
y operaciones adversarias con evidencia relevante para
Latinoamérica, priorizando actividad reciente,
targeting regional y calidad de atribución.
LATAM no puede analizarse únicamente
importando rankings globales.
CONFIDENCE
HIGH
El panorama regional combina espionaje persistente,
cibercrimen financiero nativo, ransomware operado
mediante afiliados y mercados de acceso inicial.
La relevancia LATAM debe medirse por evidencia regional,
no por notoriedad global.
KEY ASSESSMENT
El ecosistema brasileño de malware financiero,
Blind Eagle / APT-C-36 y las operaciones RaaS
activas constituyen tres capas distintas de amenaza
que requieren modelos analíticos separados.
01
Regional Cybercrime
Brasil mantiene un ecosistema financiero propio
con familias, operadores y campañas adaptadas
a plataformas regionales.
02
Persistent Espionage
Blind Eagle mantiene evidencia reciente
y consistente de operaciones dirigidas contra
organizaciones colombianas.
03
RaaS
Qilin, LockBit y RansomHub deben analizarse
como ecosistemas de afiliados, no como actores
técnicos homogéneos.
04
Historical ≠ Current
LAPSUS$, FIN11 y TA505 conservan importancia
histórica, pero no deben elevarse a prioridad
actual sin evidencia contemporánea.
02 / THREAT ACTOR REGISTRY
Registro maestro de actores y ecosistemas.
La clasificación diferencia actor, cluster,
ecosistema criminal, malware y plataforma RaaS.
Actor / Ecosistema
Tipo
Motivación
Foco regional
Estado
Prioridad
Grandoreiro operators
Banking malware
Financiera
Brasil / México / LATAM
ACTIVO
MUY ALTA
Blind Eagle / APT-C-36
APT / espionaje
Espionaje / financiera
Colombia
ACTIVO
MUY ALTA
Brazilian banking ecosystem
Cybercrime ecosystem
Financiera
Brasil / LATAM
ACTIVO
MUY ALTA
Qilin / affiliates
RaaS
Extorsión
LATAM
ACTIVO
ALTA
Coyote operators
Banking malware
Financiera
Brasil
ACTIVO
ALTA
Mekotio / Melcoz operators
Banking malware
Financiera
Brasil / Chile / LATAM
ACTIVO
ALTA
Maverick operators
Banking malware
Financiera
Brasil
EMERGENTE
ALTA
RansomHub / affiliates
RaaS
Extorsión
LATAM
DISRUPTED
HISTÓRICA RECIENTE
GoPix operators
Financial malware
Fraude financiero
Brasil
ACTIVO
MEDIA-ALTA
LockBit ecosystem
RaaS
Extorsión
LATAM
ACTIVO / FRAGMENTADO
ALTA
03 / PRIORITY ACTORS
Ranking preliminar LATAM.
01Grandoreiro operators
Banking malware / LATAM
VERY HIGH
02Blind Eagle / APT-C-36
APT / Colombia
VERY HIGH
03Brazilian banking ecosystem
Cybercrime ecosystem
VERY HIGH
El ecosistema brasileño combina familias de malware,
operadores, campañas localizadas y sistemas financieros
regionales. Modelarlo únicamente como una lista de
“grupos” reduce precisión analítica.
VERY HIGH
Grandoreiro
Ecosistema de banking malware activo después
de acciones policiales y con targeting extendido
hacia instituciones financieras regionales.
HIGH
Coyote
Banker brasileño dirigido a múltiples aplicaciones
financieras y con fuerte evidencia regional.
EMERGING
Maverick
Amenaza emergente observada en campañas brasileñas
distribuidas mediante WhatsApp y archivos LNK.
HIGH
Mekotio / Melcoz
Ecosistema financiero con antecedentes y campañas
regionales relevantes para Brasil, Chile y LATAM.
MEDIUM-HIGH
GoPix
Malware financiero adaptado a mecanismos de pago
regionales y fraude dirigido al ecosistema brasileño.
ECOSYSTEM
Guildma / Javali
Familias que forman parte de un conjunto más amplio
de banking malware desarrollado y distribuido
desde Brasil.
06 / RANSOMWARE ECOSYSTEM
RaaS no equivale a un único actor.
ACTIVE
Qilin
Ecosistema RaaS activo y creciente.
Debe analizarse como plataforma más afiliados,
evitando asumir una única cadena técnica para
todas las víctimas.
DISRUPTED
RansomHub
Muy activo durante 2024 y Q1 2025.
Su infraestructura dejó de funcionar alrededor
de abril de 2025, con posible migración de afiliados.
FRAGMENTED
LockBit
Ecosistema ransomware con actividad regional,
pero donde la atribución técnica debe realizarse
a nivel de afiliado o campaña cuando sea posible.
ATTRIBUTION NOTE
Una marca RaaS puede representar infraestructura,
afiliados, herramientas y operadores distintos.
La aparición de un nombre en una víctima no demuestra
una identidad técnica homogénea.
07 / REGIONAL EXPOSURE
La región no es homogénea.
BRASIL
Financial Cybercrime Hub
Banking malware, fraude financiero, Pix,
Telegram, WhatsApp y distribución criminal
regional forman un ecosistema propio.
MÉXICO
Access + Finance + Ransomware
Banking malware, brokers de acceso,
phishing, ransomware y robo de credenciales
convergen como prioridades.
COLOMBIA
Persistent Espionage
Blind Eagle proporciona una de las señales
más claras de actividad dirigida y persistente
dentro de la región.
CHILE
Regional Exposure
Chile debe evaluarse diferenciando targeting
explícito, presencia regional y relevancia
estratégica de técnicas observadas en otros países.
08 / HISTORICAL & WATCHLIST
Importancia histórica no implica actividad actual.
Actor
Relación LATAM
Estado de evidencia
Clasificación
LAPSUS$ / DEV-0537
Origen y campañas históricas Sudamérica
Evidencia principal 2021–2022
HISTÓRICO
FIN11
LATAM histórico confirmado
Actividad 2024–26 no validada
REVIEW
TA505
Actividad histórica global / regional
Evidencia contemporánea insuficiente
REVIEW
TA2726
Distribución global
Targeting LATAM no demostrado
UNCONFIRMED LATAM
NoName057(16)
Actividad global significativa
Foco principal europeo
LATAM NOT CONFIRMED
09 / ANALYTIC CORRECTIONS
Hipótesis, evidencia y corrección.
Afirmación / hipótesis
Problema
Evidencia actual
Corrección
Confianza
TA505 como prioridad LATAM actual
Evidencia contemporánea insuficiente
Principal material localizado es histórico
Mantener como histórico / candidato
MEDIA-ALTA
FIN11 como actor prioritario actual
LATAM histórico no demuestra actualidad
Evidencia regional histórica
Separar actividad histórica de reciente
ALTA
LAPSUS$ como amenaza actual
Evidencia fuerte concentrada en 2021–22
Origen regional histórico confirmado
Clasificar como histórico salvo nueva campaña
ALTA
TA2726 como actor LATAM
Actividad global ≠ targeting LATAM
TDS geográfico sin foco LATAM demostrado
No confirmar todavía
ALTA
RansomHub simplemente “activo”
Estado operacional cambió en 2025
Infraestructura caída desde abril de 2025
Marcar posible cese / migración de afiliados
ALTA
Malware = actor
Riesgo metodológico
Grandoreiro posee múltiples operadores
Separar malware, operador y campaña
ALTA
Coyote = Maverick
Overlap de código no prueba identidad
Existen solapamientos técnicos
Mantener como clusters distintos
ALTA
NoName057(16) como prioridad LATAM
Volumen global genera sesgo geográfico
Targeting observado principalmente europeo
Exigir campañas LATAM concretas
ALTA
Priorizar actores globales sobre bankers regionales
Produce sesgo regional
Brasil mantiene fuerte ecosistema financiero
Elevar banking malware regional
ALTA
10 / ADVERSARY TRENDS
Cuatro capas que definen el panorama.
01
Regional Financial Malware
Ecosistemas nativos adaptados a bancos,
plataformas de pago y canales locales.
02
Ransomware + Affiliates
Plataformas globales RaaS operan mediante
afiliados con cadenas técnicas variables.
03
Persistent Espionage
Actores como Blind Eagle mantienen targeting
regional específico y continuidad operacional.
04
Access Economy
Credenciales, phishing, brokers de acceso
y canales regionales alimentan operaciones posteriores.
11 / DEFENSIVE PRIORITIES
Del comportamiento adversario a la defensa.
01
Identity
Credenciales comprometidas, MFA abuse,
password spraying y accesos remotos anómalos.
02
Phishing
Señuelos localizados, adjuntos, enlaces,
LNK, ZIP, SVG y campañas regionales.
03
Tooling
RATs commodity, loaders, malware bancario
y herramientas legítimas reutilizadas.
04
ATT&CK
Mapear técnicas y procedimientos aporta
contexto más durable que los IOC aislados.
05
Threat Hunting
Convertir inteligencia de actor en hipótesis
observables dentro de endpoint, red e identidad.
06
Detection Engineering
Traducir TTPs en reglas, correlaciones
y detecciones validadas.
12 / METHODOLOGY
Atribución conservadora.
RULE 01ACTOR ≠ MALWARE
Una familia de malware puede ser utilizada
por múltiples operadores o campañas.
RULE 02GLOBAL ≠ LATAM TARGETING
Actividad internacional no demuestra
orientación deliberada hacia la región.
RULE 03HISTORICAL ≠ CURRENT
Reputación histórica no se utiliza como
sustituto de evidencia contemporánea.
RULE 04RaaS ≠ SINGLE OPERATOR
La atribución debe separar plataforma,
afiliados, tooling y campaña.
EVIDENCE STANDARD
Antes de elevar un actor se valida existencia,
aliases, actividad reciente, evidencia LATAM,
targeting regional, malware, tooling, TTPs,
MITRE ATT&CK, fechas y calidad de las fuentes.
Conocer al actor importa.
Entender su comportamiento importa más.
La atribución proporciona contexto, pero la defensa
obtiene mayor valor cuando ese contexto se transforma
en TTPs, telemetría, hipótesis de hunting y detecciones
capaces de sobrevivir al cambio de infraestructura,
malware o identidad criminal.
Evaluación de inteligencia sobre ransomware, robo de
credenciales, malware financiero, amenazas móviles y
actividad adversaria relevante para Latinoamérica,
con foco reforzado en Chile.
La evidencia disponible en septiembre de 2026 no respalda
una lectura del panorama latinoamericano dominada simplemente
por los banking trojans históricos. Ransomware, robo de
credenciales, malware financiero y acceso remoto malicioso
conforman hoy cuatro ejes centrales de riesgo regional.
ASSESSMENT
El ecosistema
infostealer → credenciales → acceso corporativo →
intrusión → exfiltración/extorsión
debe considerarse prácticamente con la misma prioridad
defensiva que el ransomware.
01
Ransomware
Qilin, The Gentlemen y Akira constituyen el núcleo
prioritario observado durante 2026.
02
Chile
Qilin presenta la evidencia ransomware reciente más fuerte
encontrada para el país durante H1 2026.
03
Credenciales
Lumma, Formbook, SnakeStealer y otros stealers continúan
siendo estratégicos como facilitadores de acceso posterior.
04
Finanzas
BREEZE COMET representa una evolución hacia el compromiso
directo de infraestructura transaccional empresarial.
02 / PRIORITY INTELLIGENCE
Top amenazas LATAM.
Priorización basada en actualidad, alcance regional, impacto,
persistencia, capacidad técnica y calidad de la evidencia
disponible.
Durante H1 2026, Qilin, The Gentlemen y Akira se
consolidaron entre las operaciones ransomware de mayor
actividad y relevancia para Latinoamérica.
4.699ataques de ransomware registrados globalmente durante H1 2026
+16,5%frente al primer semestre de 2025
The Gentlemen mostró una aceleración especialmente
significativa durante el período, mientras Qilin mantuvo
un ecosistema RaaS maduro y Akira continuó presentando
actividad extensa en múltiples países latinoamericanos.
01CRITICAL
Qilin
Actividad LATAM muy alta y evidencia confirmada en Chile.
RaaSExtortionChile
02CRITICAL
The Gentlemen
Fuerte expansión regional y evidencia directa de una
reclamación contra una organización chilena.
RaaSEDR EvasionLATAM
03VERY HIGH
Akira
Operación activa con presencia documentada en un amplio
conjunto de países latinoamericanos, incluido Chile.
RansomwareEnterpriseLATAM
04 / CREDENTIAL ECOSYSTEM
El acceso comienza antes del ransomware.
El robo de credenciales constituye una capa estratégica del
ecosistema criminal. Infostealers, mercados de acceso e Initial
Access Brokers pueden convertir una infección aparentemente
aislada en el punto de entrada hacia una intrusión corporativa.
01INFOSTEALER
→
02CREDENTIALS
→
03ACCESS
→
04INTRUSION
→
05EXTORTION
#01
Lumma Stealer
Fuerte señal regional. México concentró aproximadamente
70 % de las detecciones globales observadas por ESET
durante una campaña masiva el 8 de julio de 2025.
#02
SnakeStealer
Presencia regional significativa y relevancia dentro del
ecosistema de robo de información y credenciales.
#03
Formbook / XLoader
Posee evidencia específica en Chile dentro de una campaña
empresarial latinoamericana.
05 / FINANCIAL THREATS
Del usuario a la infraestructura financiera.
La evolución más significativa observada no consiste únicamente
en nuevos troyanos bancarios. Brasil muestra operaciones capaces
de comprometer infraestructura empresarial y sistemas
transaccionales.
CRITICAL / BRAZIL
BREEZE COMET
Operaciones documentadas contra bancos, procesadores de
pagos, retailers, exchanges, fintech y proveedores de
software bancario.
RSFN
Credenciales mTLS
Pix / STR / Boleto
Active Directory
Cloud / CI/CD
APIs financieras
No se extrapola automáticamente esta actividad brasileña
a Chile sin evidencia pública específica.
VERY HIGH / LATAM
JanelaRAT
RAT financiero orientado a obtener información bancaria y
de criptomonedas asociada a instituciones latinoamericanas.
HIGH / WATCH
Guildma
Mantiene relevancia estructural, pero requiere validación
adicional de continuidad antes de elevar su actividad 2026.
HISTORICAL / VALIDATE
Grandoreiro
Amenaza histórica fundamental para LATAM. Su posición exacta
durante 2026, especialmente en Chile, requiere investigación
dedicada.
06 / MOBILE THREATS
Android entra en la cadena de fraude.
BTMOB
RAT Android propagado mediante ingeniería social, sitios
falsos, imitaciones de plataformas conocidas y tiendas
fraudulentas.
KeyloggingScreenshotsFile TransferSession HijackingScreen StreamingRemote Control
NGate / NFC Relay
El abuso de NFC constituye otra señal financiera relevante.
Chile aparece entre los países donde se observó presencia
de NGate, mientras Brasil representa un caso importante de
fraude NFC.
07 / CHILE THREAT LANDSCAPE
Chile: evidencia, no extrapolación.
01
Qilin
CONFIRMADA / CRÍTICA
Mayor señal ransomware reciente encontrada para Chile.
Durante H1 2026 alcanzó un máximo de 19 detecciones en enero.
02
The Gentlemen
CONFIRMADA / MUY ALTA
Expansión regional y reclamación de una organización
chilena durante marzo de 2026.
03
Akira
CONFIRMADA / MUY ALTA
Chile se encuentra entre los países latinoamericanos
documentados dentro de su actividad regional.
04
Formbook
CONFIRMADA / ALTA
Evidencia chilena explícita dentro de una campaña
empresarial regional.
05
NGate
CONFIRMADA / ALTA
Señal móvil/financiera con presencia observada en Chile.
AVEAS ANALYTIC ASSESSMENT
El riesgo chileno converge en una cadena de acceso.
La evidencia sugiere que el mayor retorno defensivo no está
en perseguir una única familia nacional, sino en observar
comportamientos que conectan robo de credenciales, acceso
remoto, intrusión corporativa y extorsión.
Evaluación analítica: esta secuencia no implica que todos los
incidentes observados sigan exactamente la misma cadena.
08 / AVEAS THREAT SCORE
Priorizar con contexto regional.
25%Actividad reciente
20%LATAM
20%Chile
15%Impacto
10%Sector crítico
10%Capacidad técnica
QILIN
99
THE GENTLEMEN
99
AKIRA
95
BREEZE COMET
77
FORMBOOK
77
DRAGONFORCE
77
JANELARAT
75
LUMMA
73
BTMOB
72
SNAKESTEALER
66
LIMITACIÓN METODOLÓGICA
El AVEAS Threat Score no representa una probabilidad
matemática de compromiso. Es una herramienta ordinal de
priorización CTI. La dimensión Chile reduce deliberadamente
la puntuación de amenazas para las que no existe evidencia
chilena suficiente.
09 / ADVERSARY TRENDS
Seis tendencias que cambian la defensa.
01
Industrialización del acceso inicial
Credenciales robadas, IAB y exposición de RDP, VPN y RDWeb
alimentan un mercado de acceso corporativo reutilizable.
02
Profesionalización del RaaS
Ecosistemas de afiliados y plataformas criminales reducen
las barreras operativas para ejecutar extorsión a escala.
03
EDR disruption
La evasión y neutralización de controles endpoint adquiere
un papel cada vez más explícito en operaciones ransomware.
04
Infraestructura financiera
El fraude evoluciona desde el usuario final hacia APIs,
sistemas de pago, identidad empresarial y software bancario.
05
Living off the land
PowerShell, herramientas remotas, túneles y credenciales
válidas dificultan separar actividad legítima de intrusión.
06
IA dentro del workflow adversario
Se observan usos operacionales de modelos generativos como
apoyo a actividades adversarias, sin que ello implique
malware autónomo generalizado.
10 / DEFENSIVE PRIORITIES
De inteligencia a capacidad defensiva.
01
Identity & Access
Vigilar autenticaciones anómalas, accesos VPN/RDP,
credenciales válidas comprometidas y abuso de cuentas
privilegiadas.
02
Remote Tooling
Detectar RMM no autorizado, túneles, proxies y herramientas
legítimas utilizadas fuera de su patrón operacional normal.
03
AD & Infrastructure
Buscar reconocimiento de Active Directory, acceso a
hipervisores, backups, infraestructura crítica y sistemas
administrativos.
04
Exfiltration
Correlacionar staging, compresión, transferencias atípicas,
almacenamiento cloud y grandes volúmenes de salida.
05
Defense Evasion
Priorizar eventos asociados a manipulación de EDR,
inhibición de defensas y cambios anómalos de controles.
06
Behavior over IOC
Diseñar hunting y detecciones alrededor de TTP y cadenas de
comportamiento, no únicamente hashes, IP o dominios.
INTELLIGENCE DISCIPLINE
Targeting no es lo mismo que presencia.
QILIN
Existe evidencia fuerte de actividad en Chile, pero una
detección no demuestra por sí sola una campaña diseñada
específicamente contra organizaciones chilenas.
THE GENTLEMEN
Existe evidencia de una reclamación chilena, pero su
victimología es internacional. No se clasifica aquí como
actor específicamente orientado a Chile.
BTMOB
Presenta expansión LATAM, pero no se atribuye una campaña
chilena reciente sin evidencia pública suficiente.
BREEZE COMET
La actividad analizada está confirmada en Brasil. Su
relevancia estratégica para Chile no equivale a evidencia
de operaciones confirmadas en Chile.
WATCHLIST / VALIDATION REQUIRED
La historia no sustituye evidencia reciente.
Familias históricamente importantes para Latinoamérica no son
elevadas automáticamente a “amenazas activas 2026” sin
validación reciente suficiente.
Con prioridad adicional a marzo–septiembre y
junio–septiembre de 2026.
COBERTURALATINOAMÉRICA
Con foco reforzado y evaluación separada para Chile.
FUENTES30+
Investigaciones, documentos y boletines públicos de
organizaciones de seguridad y fuentes regionales.
CONFIANZA GENERALMEDIA–ALTA
Alta para varios hallazgos prioritarios y menor cuando la
evidencia 2026 requiere validación adicional.
REGLA DE EVIDENCIA
Una detección no equivale automáticamente a una víctima
confirmada. Del mismo modo, la aparición de una organización
en un data leak site no demuestra por sí sola cifrado,
exfiltración ni el alcance del compromiso.
12 / SOURCES
Fuentes principales.
La evaluación se construyó a partir de más de 30 documentos,
investigaciones y boletines públicos. Entre las fuentes de
mayor peso:
01ESET Research / WeLiveSecurity
Ransomware H1 2026, LATAM, Akira, The Gentlemen, GentleKiller, BTMOB e infostealers.
02Google Threat Intelligence / Mandiant
BREEZE COMET y operaciones financieras dirigidas contra Brasil.
03Kaspersky GReAT / Securelist
JanelaRAT, ransomware 2026 y evolución del acceso inicial.
04Palo Alto Networks Unit 42
Campañas de intrusión y exfiltración activas contra organizaciones LATAM.
05Check Point Research
Estado y evolución del ecosistema ransomware durante Q2 2026.
06Dragos
Actividad ransomware contra entornos industriales durante Q2 2026.
07Microsoft Threat Intelligence
Telemetría y evolución de amenazas relevantes para validación adicional.
08ANCI / CSIRT Chile + fuentes regionales
Contexto nacional, incidentes y señales relevantes para la evaluación Chile.
INTELLIGENCE CONCLUSION
Detectar comportamiento. No perseguir solamente indicadores.
Credenciales comprometidas, VPN y acceso remoto, phishing,
herramientas legítimas, living-off-the-land y evasión de EDR
ofrecen señales defensivas más duraderas que una estrategia
basada exclusivamente en IOC estáticos.