Categoría: MALWARE RESEARCH

  • Qilin Ransomware: From Encryption to Operational Detection

    Qilin Ransomware: From Encryption to Operational Detection

    AVEAS CYBER THREAT LAB / RANSOMWARE RESEARCH / THREAT INTELLIGENCE
    CRITICAL RANSOMWARE-AS-A-SERVICE ACTIVE HIGH CONFIDENCE

    Qilin Ransomware: From Encryption to Operational Detection

    Investigación técnica y defensiva de Qilin / Agenda: ejecución protegida por contraseña, inhibición de recuperación, anti-forensics, persistencia, doble extorsión, infraestructura e hipótesis de hunting orientadas a transformar evidencia de malware en decisiones de detección.

    TLP:CLEAR Windows · Linux · VMware ESXi Última revisión: 13 SEP 2026 AVEAS Assessment: CRITICAL
    Wallpaper de extorsión observado durante análisis de Qilin ransomware
    EVIDENCE 06 · Victim notification / extortion wallpaper
    01
    EXECUTIVE INTELLIGENCE ASSESSMENT

    El riesgo de Qilin no termina en el encryptor.

    Qilin representa una operación madura de ransomware-as-a-service. Su peligrosidad debe evaluarse como una cadena operacional que combina acceso inicial, abuso de credenciales, movimiento lateral, degradación defensiva, destrucción de mecanismos de recuperación, exfiltración, cifrado y extorsión mediante publicación.

    La evidencia analizada por AVEAS muestra terminación de procesos y servicios, manipulación de VSS, actividad anti-forensics, persistencia mediante Registry Run Keys y cifrado con extensiones variables. Esto permite construir detecciones más resistentes al cambio de hashes y nombres de archivo.

    AVEAS ANALYTIC JUDGMENT

    Un hash aislado no representa adecuadamente esta amenaza.

    El valor defensivo aparece al correlacionar artefactos endpoint, comandos, claves de registro, comportamiento, infraestructura, vulnerabilidades, MITRE ATT&CK y evidencia temporal.

    1.021
    víctimas Qilin contabilizadas por FortiRecon en el Global Threat Landscape Report 2026. Dato de fuente externa. No corresponde a un contador live de AVEAS.
    02
    AVEAS THREAT PROFILE

    Qilin / Agenda

    ModeloRansomware-as-a-Service
    MotivaciónFinanciera
    ExtorsiónEncryption + Data Leak
    Riesgo AVEASCRITICAL
    SophisticationHIGH
    ActividadACTIVE
    PlataformasWindows / Linux / ESXi
    ImpactoConfidentiality + Availability
    Ejecución Qilin protegida por password y detección de entorno VMware
    Figura 01. Password-gated execution, validación CLI y detección de entorno VMware.
    HIGH-FIDELITY EXECUTION SIGNAL unknown executable + --password + Qilin-specific switches

    La combinación del ejecutable con sus argumentos puede ofrecer una señal más fuerte que el nombre del archivo por sí solo.

    03
    OPERATIONAL MODEL

    Kill Chain observada y contextualizada

    INITIAL ACCESS→CREDENTIAL ACCESS→ DISCOVERY→LATERAL MOVEMENT→ DEFENSE EVASION→RECOVERY INHIBITION→ EXFILTRATION→ENCRYPTION→EXTORTION
    ENDPOINT OBSERVED Qilin.exe → password validation → VM detection → configuration → process/service termination → VSS manipulation → storage/network enumeration → encryption → random extension → ransom note → wallpaper → anti-forensics

    Analytic caveat: no todas las fases anteriores pertenecen necesariamente al binario analizado. AVEAS separa comportamiento observado en la muestra de campaign-level intelligence.

    04
    ENCRYPTION ARTIFACTS

    Extensiones variables y estructura correlacionable

    La extensión cifrada observada no es fija. Una regla basada exclusivamente en *.qilin puede perder variantes. La muestra reutiliza identificadores variables dentro del flujo de cifrado y de la nota de rescate.

    Workflow de cifrado Qilin con extensión aleatoria y bytes agregados al archivo
    Figura 02. Transformación de archivos durante el proceso de cifrado Qilin.
    Random encrypted extension
    ↓
    README-RECOVER-[identifier].txt
    ↓
    Mass file modification
    ↓
    Recovery inhibition
    ↓
    High-confidence behavioral signal
    Estructura hexadecimal de archivo cifrado por Qilin
    Figura 03. Estructura de archivo cifrado y marcador de bloque observado.
    05
    RECOVERY INHIBITION

    La recuperación es un objetivo del adversario.

    AVEAS DETECTION PRIORITY · P1 / CRITICAL
    OBSERVED / RELATED COMMAND PATTERN
    vssadmin.exe delete shadows /all /quiet
    net stop vss
    wmic service where name='vss' call ChangeStartMode Disabled

    La correlación de eliminación de shadow copies, cambios en VSS, detención de servicios y modificaciones masivas de archivos debe generar una alerta de ransomware de alta prioridad, independientemente del hash del ejecutable.

    06
    ANTI-FORENSICS

    Destrucción de evidencia como señal de hunting

    AVEAS HUNTING HYPOTHESIS · H-01
    Un endpoint que elimina múltiples Event Logs y posteriormente realiza modificaciones masivas de archivos puede encontrarse en una fase inmediatamente anterior o posterior al impacto de ransomware.
    PowerShell→Get-WinEvent -ListLog *→ ClearLog()→Mass file activity
    07
    PERSISTENCE & USER IMPACT

    Registry Run Keys y modificación del wallpaper

    PERSISTENCE
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    Value: *zgngnt
    Persistencia Qilin mediante Registry Run key
    Figura 04. Artefacto de persistencia en Registry Run.
    WALLPAPER MODIFICATION
    HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Wallpapers
    BackgroundHistoryPath0
    Modificación de wallpaper observada en el registro de Windows
    Figura 05. Registro asociado a la modificación del wallpaper.
    08
    DOUBLE EXTORTION

    Encryption + theft + publication pressure

    Nota de rescate Qilin con amenaza de publicación de datos
    Figura 06. Nota de rescate que ilustra cifrado, exfiltración y amenaza de publicación.
    Data Leak Site asociado a Qilin con víctimas anonimizadas
    Figura 07. Data Leak Site observado. Víctimas anonimizadas en la evidencia pública.
    DEFENSIVE IMPLICATION

    El impacto debe evaluarse en confidencialidad y disponibilidad.

    La respuesta no puede comenzar recién cuando aparecen archivos cifrados. Exfiltración, abuso de credenciales y preparación del entorno pueden anteceder al impacto.

    09
    IOC INTELLIGENCE

    Evidencia de muestra y enriquecimiento externo

    Observed in AVEAS malware analysis

    TipoIndicadorContextoConfidence
    SHA-2568d608d85e4785592857988c0cd749881a5e888e49e30b80ea90d214792547135Qilin ransomware sampleHigh
    SHA-256f910b2a6d84d0677cda9aefabfa4a45863ba51a8831588e3b527e8e1d3a9927cQilin ransomware sampleHigh
    SHA-256650a03c40c45eef3590058c37de8ea2e978c9c69f289390b2ab89be3910549fbQilin ransomware sampleHigh
    Mutexc4eed3e3a7e1114c2864980024a9c68f88e647866a180835afafd5ef80da1afeExecution lifecycleHigh
    Directory%TEMP%\QLOG\Local artifactHigh
    LogThreadId(1).LOGLocal loggingHigh
    RegistryHKLM\...\CurrentVersion\RunPersistenceHigh
    Execution marker--passwordCLI fingerprintHigh

    External CTI enrichment · Microsoft Security Intelligence

    IndicadorTipoContextoSource
    185[.]208[.]156[.]157IPv4Associated infrastructureMicrosoft
    194[.]165[.]16[.]13IPv4Associated infrastructureMicrosoft
    184[.]168[.]123[.]0/24NetworkRelated infrastructureMicrosoft
    185[.]196[.]10[.]19IPv4Exfiltration-related infrastructureMicrosoft
    gQ_UbazLFd_RECOVER.txtFilenameRansom noteMicrosoft
    README-RECOVER-[company_id].txtPatternRansom noteMicrosoft

    Infraestructura y artefactos deben conservar source, first seen, last seen, confidence y status. AVEAS no interpreta automáticamente un IOC histórico como activo hoy.

    10
    MITRE ATT&CK

    Behavioral mapping defensivo

    T1059.001PowerShellEvent log operations
    T1059.003Windows Command ShellVSS / system commands
    T1547.001Registry Run KeysPersistence
    T1135Network Share DiscoveryDiscovery
    T1016Network Configuration DiscoveryDiscovery
    T1021Remote ServicesCampaign-level lateral movement
    T1562.001Impair DefensesDefensive degradation
    T1070.001Clear Windows Event LogsAnti-forensics
    T1497Virtualization/Sandbox EvasionVM checks
    T1490Inhibit System RecoveryVSS / backups
    T1489Service StopBackup / database / virtualization
    T1486Data Encrypted for ImpactEncryption

    La evidencia de la muestra respalda particularmente T1486, T1490, T1489, T1070.001, T1135 y T1547.001. Otras asociaciones se presentan como contexto de campaña y no necesariamente como capacidad demostrada por esta muestra.

    11
    AVEAS HUNTING PACK

    De la inteligencia a hipótesis accionables

    QILIN-HUNT-001

    Execution fingerprint

    process command line contains "--password" AND Qilin-related switches

    Elevar score cuando aparecen argumentos de propagación, vCenter/ESXi o cifrado selectivo.

    QILIN-HUNT-002

    Recovery destruction

    vssadmin.exe AND command_line contains "delete shadows"

    Correlacionar con cambios sobre VSS y actividad masiva de archivos.

    QILIN-HUNT-003

    Event log destruction

    Get-WinEvent -ListLog * → ClearLog()

    Priorizar cuando coincide con ejecutables desconocidos y file-write bursts.

    QILIN-HUNT-004

    Registry persistence

    HKLM\Software\Microsoft\Windows\CurrentVersion\Run

    Contextualizar con command-line markers y nueva persistencia.

    AVEAS INTELLIGENCE

    La investigación no termina en el reporte.

    AVEAS Intelligence está diseñada para convertir IOC, ATT&CK, contexto temporal e hipótesis de hunting en pivotes defensivos y decisiones operacionales.

    Explorar Threat Hunting ↗
    12
    VULNERABILITY INTELLIGENCE

    Qilin → CVE → asset → detection

    Microsoft recomienda priorizar parches para vulnerabilidades críticas dentro del contexto de la actividad Qilin Linux/ESXi documentada. FortiGuard mantiene además un catálogo más amplio de vulnerabilidades y vectores asociados a la operación.

    CVE-2024-21762Prioridad alta
    CVE-2024-55591Prioridad alta
    CVE-2023-27532Prioridad alta
    PRODUCT STRATEGY

    Qilin → CVE → vulnerable asset → IOC → ATT&CK → Detection

    Esta relación permite responder una pregunta operacional: “¿Tengo activos expuestos a vectores utilizados por esta amenaza?”

    13
    SOURCES & PROVENANCE

    Separar evidencia observada de enriquecimiento externo

    • AVEAS malware analysis. Evidencia y screenshots suministrados para este informe.
    • FortiGuard Labs. Qilin Ransomware Threat Actor profile.
    • Fortinet 2026 Global Threat Landscape Report. Datos FortiRecon sobre escala de ransomware.
    • Microsoft Security Intelligence. Ransom:Linux/Qilin!rfn y actividad Linux/ESXi.
    Analytic note

    Este reporte diferencia observaciones de la muestra, hipótesis AVEAS y enriquecimiento de fuentes externas. La presencia histórica de un IOC o técnica no implica actividad actual ni confirma compromiso sin evidencia adicional.

  • Grandoreiro: The Banking Trojan That Survived the Disruption

    Grandoreiro: The Banking Trojan That Survived the Disruption

    AVEAS CYBER THREAT LAB · MALWARE RESEARCH · LATAM

    Grandoreiro: The Banking Trojan That Survived the Disruption

    Grandoreiro continúa evolucionando como una de las amenazas financieras más relevantes de América Latina. Tras la operación internacional de disrupción de 2024, nuevas campañas observadas durante 2025 y 2026 demuestran adaptación operacional, phishing regional, geofencing, infraestructura dinámica y nuevas técnicas de ejecución mediante DLL sideloading.

    Banking Trojan Windows LATAM MITRE S0531 Estado: Activo Actualizado: Septiembre 2026
    Grandoreiro banking trojan y fraude financiero en América Latina — AVEAS Cyber Threat Lab.
    Grandoreiro es un banking trojan de origen latinoamericano orientado al robo de credenciales, control remoto y fraude financiero.

    Una amenaza financiera que continúa adaptándose

    Grandoreiro es un troyano bancario escrito principalmente en Delphi y observado desde al menos 2016. Su objetivo no se limita al robo de contraseñas: posee capacidades para monitorear la navegación de la víctima, registrar pulsaciones de teclado, manipular ventanas, obtener información del sistema, robar sesiones y credenciales del navegador y facilitar operaciones fraudulentas.

    La operación sufrió una importante disrupción internacional en enero de 2024. Sin embargo, la actividad posterior demuestra que el ecosistema no desapareció. Durante 2025 se documentaron nuevas campañas contra México, Costa Rica y Argentina, mientras que investigaciones publicadas en agosto de 2026 volvieron a observar actividad de Grandoreiro empleando DLL sideloading y mecanismos reforzados de evasión.

    Evaluación AVEAS

    Grandoreiro debe considerarse una amenaza financiera activa y en evolución. La evidencia reciente muestra continuidad operacional, adaptación técnica y una concentración particularmente relevante de actividad en América Latina.

    TYPE Banking Trojan
    PLATFORM Windows
    MITRE S0531
    REGION LATAM / Global
    MOTIVATION Financial
    STATUS Active

    2024 → 2026: disrupción, recuperación y adaptación

    2024

    Law-enforcement disruption

    La Policía Federal de Brasil, con apoyo internacional y colaboración del sector privado, ejecutó una operación contra infraestructura y operadores vinculados a Grandoreiro. ESET proporcionó análisis técnico, información de victimología e infraestructura C2 conocida.

    2025

    Regional campaigns

    IBM X-Force documentó campañas de Hive0148 contra México y Costa Rica, utilizando phishing, suplantación de organismos públicos, geofencing, archivos ZIP y loaders VBS. Argentina también registró campañas con señuelos fiscales.

    2026

    Technical adaptation

    Nuevas campañas mostraron una evolución hacia DLL sideloading, ejecución mediante software legítimo, chequeos anti-analysis, resolución mediante DNS-over-HTTPS y nueva infraestructura de comando y control.

    Grandoreiro mantiene un fuerte componente regional

    Aunque las variantes modernas contienen referencias a más de mil aplicaciones y servicios financieros distribuidos globalmente, América Latina continúa siendo una región central para su actividad. México destaca especialmente en las campañas recientes, mientras Brasil representa su núcleo histórico.

    Mapa de inteligencia de amenazas sobre la actividad de Grandoreiro en América Latina entre 2024 y 2026, con foco en México, Brasil, Argentina, Costa Rica, Perú y Chile.
    Panorama regional de actividad asociada a Grandoreiro entre 2024 y 2026. Los niveles representan una síntesis analítica de evidencia pública y no deben interpretarse como métricas absolutas de infección.

    México

    Principal foco reciente observado. Campañas de 2025 utilizaron señuelos relacionados con autoridades fiscales, CFE y comunicaciones administrativas. Telemetría publicada en 2026 continúa mostrando una concentración significativa en el país.

    Brasil

    Origen histórico y uno de los principales centros operacionales de Grandoreiro. El ecosistema brasileño de banking trojans ha sido clave en su desarrollo y expansión.

    Argentina

    Campañas recientes han utilizado falsas comunicaciones fiscales, incluyendo supuestas multas atribuidas a AFIP/ARCA, para inducir la descarga de archivos ZIP y scripts VBS.

    Costa Rica

    Actividad confirmada en campañas Hive0148 de 2025, compartiendo infraestructura y técnicas de distribución observadas contra México.

    Perú

    País presente en victimología histórica y targeting regional documentado, aunque con menor volumen público que México o Brasil.

    Chile

    Existen antecedentes públicos de campañas asociadas a Grandoreiro y alertas técnicas nacionales. Sin embargo, AVEAS no observa evidencia pública suficiente para clasificar a Chile como principal foco de la actividad 2026.

    Phishing regional y abuso de confianza

    Grandoreiro continúa dependiendo fuertemente de ingeniería social. Facturas, impuestos, multas, documentos administrativos, servicios públicos y notificaciones legales son utilizados como señuelos para conducir a la víctima hacia archivos comprimidos, scripts o loaders.

    La personalización regional es una característica importante. Las campañas buscan utilizar organismos y temáticas familiares para las víctimas del país objetivo, aumentando la probabilidad de interacción.

    Ejemplo de correo de phishing con temática de factura y suplantación de CFE asociado a una campaña de Grandoreiro en México.
    Ejemplo de señuelo de phishing que suplanta una comunicación de CFE mediante un supuesto aviso de factura. La temática busca inducir a la víctima a acceder al documento proporcionado por el atacante.

    Suplantación de plataformas corporativas

    Las cadenas de distribución también pueden presentar al usuario una interfaz que aparenta pertenecer a servicios corporativos conocidos. El objetivo es reducir la sospecha y conseguir que la víctima descargue el archivo malicioso.

    Página de phishing que suplanta SharePoint para inducir la descarga de un archivo ZIP asociado a una campaña de Grandoreiro.
    Ejemplo de señuelo que imita una descarga corporativa de SharePoint/Microsoft 365 y presenta un archivo ZIP a la víctima.

    Validación del dispositivo y reducción de exposición

    Algunas infraestructuras de distribución incorporan controles para determinar si la víctima cumple determinadas condiciones antes de entregar contenido. Esto puede incluir geolocalización, características del dispositivo o validaciones diseñadas para reducir la exposición de la infraestructura frente a investigadores y sistemas automatizados.

    Página asociada a una cadena de phishing que restringe el acceso según las características del dispositivo.
    Ejemplo de restricción basada en las características del dispositivo. La captura demuestra validación del entorno; por sí sola no demuestra geofencing geográfico.

    Hive0148 y las campañas contra México y Costa Rica

    IBM X-Force rastrea a Hive0148 como un grupo sudamericano de cibercrimen orientado al robo financiero. Entre febrero y marzo de 2025, el actor distribuyó Grandoreiro en campañas dirigidas a usuarios de México y Costa Rica.

    Los correos observados suplantaban organismos gubernamentales y utilizaban enlaces que terminaban entregando archivos ZIP. Antes de la descarga, la infraestructura podía verificar la ubicación geográfica del visitante y limitar la cadena a los países objetivo.

    01 Phishing Gobierno / impuestos / factura
    →
    02 Link Redirección controlada
    →
    03 Geofencing México / Costa Rica
    →
    04 ZIP Archivo malicioso
    →
    05 VBS Loader ofuscado
    →
    06 Grandoreiro Fraude financiero

    DLL sideloading: una nueva capa de evasión

    Una campaña analizada por Acronis Threat Research Unit en 2026 abusó de la aplicación legítima Duplicate Files Finder para cargar código malicioso mediante DLL sideloading.

    El principio operativo consiste en colocar una DLL controlada por el atacante junto a un ejecutable legítimo que intenta cargar una dependencia con ese nombre. Cuando el usuario ejecuta el software legítimo, Windows resuelve la DLL desde el directorio controlado y termina ejecutando código malicioso dentro de un contexto aparentemente confiable.

    OBSERVED 2026 CHAIN
    ZIP → legitimate Duplicate Files Finder executable → malicious mingwm10.dll → DLL sideloading → environment / sandbox checks → DNS-over-HTTPS resolution → C2 → Grandoreiro stage

    Anti-analysis

    Variantes recientes incorporan múltiples chequeos destinados a identificar entornos de análisis, incluyendo información del sistema, procesos, hostnames, software instalado y artefactos asociados a máquinas virtuales o sandboxes.

    Para operaciones defensivas, esto refuerza la necesidad de detectar el comportamiento completo y no depender únicamente del hash de una muestra.

    DGA, Dynamic DNS y DNS-over-HTTPS

    Grandoreiro mantiene históricamente una infraestructura de comando y control altamente dinámica. El malware ha utilizado algoritmos de generación de dominios —DGA— y servicios de DNS dinámico para dificultar el bloqueo basado únicamente en direcciones IP estáticas.

    Variantes recientes también han utilizado consultas DNS-over-HTTPS mediante Google DNS para resolver infraestructura C2. Esta combinación introduce una oportunidad de hunting especialmente interesante:

    suspicious process → dns.google/resolve?name=<unusual-domain> → dynamic DNS / generated domain → outbound TCP connection → Grandoreiro C2
    Detection note

    dns.google, proveedores cloud y servicios Dynamic DNS son servicios legítimos. No deben tratarse automáticamente como indicadores maliciosos. La detección debe considerar proceso origen, dominio consultado, contexto, temporalidad y conexiones posteriores.

    Del acceso inicial al fraude bancario

    Grandoreiro combina capacidades de backdoor con funciones especializadas para fraude financiero. Dependiendo de la variante, puede observar la actividad del usuario y reaccionar cuando detecta acceso a servicios bancarios determinados.

    Credential Theft

    Robo de credenciales almacenadas y datos ingresados por la víctima.

    Keylogging

    Registro de pulsaciones de teclado para capturar información sensible.

    Browser Data

    Acceso a cookies, sesiones e información asociada al navegador.

    Remote Control

    Manipulación remota del endpoint y de la interacción del usuario.

    Bank Monitoring

    Detección de aplicaciones o sitios financieros específicos.

    Financial Fraud

    Uso de la información obtenida para operaciones fraudulentas.

    Representación de Grandoreiro como amenaza de cibercrimen financiero dirigida a usuarios bancarios en América Latina.
    Representación conceptual del ecosistema de fraude financiero asociado a Grandoreiro: robo de credenciales, interacción con servicios bancarios, control remoto y targeting regional.

    Comportamientos relevantes para detección

    Táctica Técnica MITRE ATT&CK Contexto
    Initial Access Spearphishing Link T1566.002 Links maliciosos distribuidos por correo.
    Execution User Execution: Malicious Link T1204.001 Interacción de la víctima con el señuelo.
    Execution User Execution: Malicious File T1204.002 Ejecución de archivos descargados.
    Persistence Registry Run Keys / Startup Folder T1547.001 Persistencia mediante mecanismos de inicio.
    Defense Evasion Obfuscated Files or Information T1027 Ofuscación y codificación de componentes.
    Defense Evasion DLL Side-Loading T1574.002 Observado en campañas recientes de 2026.
    Defense Evasion Virtualization / Sandbox Evasion T1497.001 Chequeos para detectar entornos de análisis.
    Discovery Process Discovery T1057 Enumeración de procesos y herramientas.
    Discovery System Information Discovery T1082 Recolección de información del endpoint.
    Discovery Security Software Discovery T1518.001 Identificación de productos de seguridad.
    Credential Access Input Capture: Keylogging T1056.001 Captura de pulsaciones de teclado.
    Credential Access Credentials from Web Browsers T1555.003 Acceso a credenciales almacenadas en navegadores.
    Credential Access Steal Web Session Cookie T1539 Robo de cookies y sesiones web.
    Command & Control Web Protocols T1071.001 Uso de protocolos web para C2.
    Command & Control Domain Generation Algorithms T1568.002 Resolución dinámica de infraestructura C2.
    Command & Control Ingress Tool Transfer T1105 Descarga de componentes adicionales.
    Exfiltration Exfiltration Over C2 Channel T1041 Transferencia de información hacia infraestructura C2.

    Detection opportunities

    Los IOC de Grandoreiro pueden rotar rápidamente. Para SOC y Threat Hunting, AVEAS recomienda priorizar relaciones conductuales sobre bloqueos estáticos aislados.

    Email

    invoice / factura
    tax / impuesto / multa
    legal notification
    ZIP attachment
    shared document

    Endpoint

    wscript.exe → .vbs
    script → random executable
    legitimate executable + unexpected DLL
    anti-VM / system checks

    Network

    dns.google/resolve
    unusual dynamic DNS
    rapid C2 rotation
    suspicious process → DoH → TCP

    Identity / Browser

    banking session anomalies
    browser credential access
    cookie theft indicators
    unusual session reuse
    Hunting hypothesis

    Investigar procesos recién descargados o ejecutados desde directorios temporales que consulten servicios DoH, resuelvan dominios Dynamic DNS poco comunes y establezcan conexiones de red inmediatamente después de realizar chequeos del entorno.

    IOC recientes y referencias históricas

    Los indicadores se presentan separados por temporalidad. Un IOC históricamente asociado a Grandoreiro no debe interpretarse automáticamente como infraestructura activa en septiembre de 2026.

    2026 · Recent C2 infrastructure

    IOC Tipo Rol Estado
    445675885304004[.]pointto[.]us Domain C2 Recent 2026
    b744156103040828396040[.]nhlfan[.]net Domain C2 Recent 2026
    beeges[.]health-carereform[.]com Domain C2 Recent 2026
    smartpdfhub-7q2m[.]read-books[.]org Domain C2 Recent 2026
    streamlinepdf-8m2x[.]workisboring[.]com Domain C2 Recent 2026
    voyage[.]mydissent[.]net Domain C2 Recent 2026

    2026 · Sample hashes

    1b2fe30c5bf57f9623efb34688580fe5bbb2c55351c5a07a6c4313bb6faa29f1 1fe5a72aefc38afeeee72d8a939f9db50800a447b7313f4d8c504771bb7fa2de 2820a2e36f1cb537a7853fde2313a5158d1e3696ff81c3066ec8fe274358c22d 368246eb503585f26e0151431909792b8d9be0edc229bb207be882bfb374c005 37492ecd9deb8591ea7e179ebb8e13c6b486cdacae18a6a482d9dd18f08453a3 47d5a73b220813299f753ef0a96582a8d08b853391864128a1f15271dbb42e65 609755a8c73e53f332428786c366323b3979850aaa0e075d946e6c05aa62f867 65db035f79db85ad66fb3e0365e478f95f8f648545b18360d850a7ed179c9dab 684f5eb157ef2ba3ea17335d6c8c9c801f93e6eb3aa08ecbfaf5806a4b5e3b80 a91c7cb932301454df4b0feed58082cae7f2d0e4078d7e6df3f53d806ed04f1d ac35843c81381107d4f816681477d706c43fa75f064f2c3d99237c7282f0b798 ad5762fa98da2aff24d9d6b55be5dae21d07c54679ead67252a19c2521162a87 c019cfa9b50a69ff07e98bd78b3a6fc489110e5db1c0d79ada716605a2320951 ca33f5608b72ecca64a002074a4103c7cb83de902ecf5c69949eecb7eef03b5a cc238813ab277cbb4324d37875c37985ca5baeaf8c412b4c85aa8ec5faec7096 e0491eddb45425a674e479b2590517ffef2f108add431761bb89791fc208b6e9 e99416ff71e4574de4fceebdc34f3b9a6e0610f36b77b735b231bd39edb7a0a1

    2025 · Hive0148

    IOC Tipo Contexto
    crispandpotato[.]workisboring[.]com Domain Grandoreiro C2 / Hive0148

    Chile · Historical reference

    IOC Tipo Fecha Estado
    54[.]232[.]33[.]91 IPv4 2023 Historical
    208[.]95[.]112[.]1 IPv4 2023 Historical
    IOC handling

    No se recomienda bloquear proveedores completos como AWS, Azure, Contabo, Google DNS o servicios Dynamic DNS únicamente porque hayan sido abusados por una campaña. La detección debe dirigirse al indicador específico y, preferentemente, correlacionarse con comportamiento, proceso origen y contexto temporal.

    Mitigaciones prioritarias

    Riesgo Control recomendado Prioridad
    Phishing fiscal / gubernamental Secure Email Gateway, sandboxing y capacitación contextual Critical
    ZIP / scripts Análisis de adjuntos y restricciones de ejecución High
    VBS / Windows Script Host Restringir WSH donde no exista necesidad operacional Critical
    DLL sideloading Application Control, WDAC y monitoreo de cargas DLL Critical
    Credential theft MFA resistente a phishing y controles de riesgo de sesión Critical
    DGA / Dynamic DNS DNS analytics y detección de dominios anómalos High
    DoH abuse Monitorear resolvers permitidos y proceso origen High
    Remote banking fraud Device binding y risk-based authentication Critical

    Grandoreiro no desapareció: evolucionó

    La disrupción de 2024 representó un golpe significativo contra una parte de su infraestructura y operación, pero no eliminó el ecosistema. Campañas posteriores demuestran que Grandoreiro continúa siendo una herramienta viable para actores de cibercrimen financiero.

    Su especialización regional continúa siendo una ventaja operacional: lenguaje, instituciones, impuestos, servicios públicos y procesos administrativos locales pueden convertirse rápidamente en señuelos convincentes.

    La evolución observada durante 2026 refuerza además un patrón frecuente en malware maduro: abandonar progresivamente indicadores fácilmente bloqueables y aumentar el uso de software legítimo, resolución dinámica, evasión de análisis y técnicas que obligan a los defensores a correlacionar múltiples señales.

    AVEAS THREAT ASSESSMENT

    HIGH · LATAM FINANCIAL THREAT

    Banking Trojan → phishing regional → geofencing → loaders → anti-analysis → dynamic infrastructure → credential theft → remote control → financial fraud.

    Fuentes de inteligencia

    Este reporte consolida inteligencia técnica y victimología publicada por múltiples organizaciones. AVEAS diferencia entre actividad reciente, campañas históricas, indicadores observados y atribuciones que continúan sujetas a evaluación.

    • Acronis Threat Research Unit — Grandoreiro goes north: From Brazil to Mexico with a new DLL sideloading campaign. Agosto 2026.
    • IBM X-Force — Hive0148 observed targeting Mexico and Costa Rica. 2025.
    • ESET Research / WeLiveSecurity — Global operation to disrupt the Grandoreiro banking trojan. 2024.
    • ESET Latinoamérica — Campaña de phishing AFIP/ARCA asociada a Grandoreiro. 2025.
    • MITRE ATT&CK — Grandoreiro, Software S0531.
    • CSIRT Gobierno de Chile — Antecedentes e indicadores históricos asociados a campañas de Grandoreiro.
    • AVEAS Cyber Threat Lab — Correlación, normalización, análisis regional y evaluación defensiva.
    Research note

    Los indicadores publicados tienen fines de investigación, detección y defensa. La presencia histórica de un dominio, IP, hash, proveedor o servicio en una campaña no implica que continúe siendo malicioso o controlado por el mismo actor en la actualidad.

    AVEAS Cyber Threat Lab · Research the threat. Engineer the defense.

  • VIDAR Stealer: Anatomy of a Modern Infostealer Ecosystem

    VIDAR Stealer: Anatomy of a Modern Infostealer Ecosystem

    AVEAS CYBER THREAT LAB / MALWARE RESEARCH / THREAT INTELLIGENCE

    VIDAR Stealer: Anatomy of a Modern Infostealer Ecosystem

    Investigación del ecosistema VIDAR y VIDAR 2.0, sus distribuidores, vectores de infección, comportamiento adversario y oportunidades defensivas, con foco en la exposición observada en Chile y Latinoamérica.

    LATAM / CHILE 2024–2026 Fecha de corte: 6 septiembre 2026 Threat Level: High
    VIDAR Stealer y su ecosistema moderno de robo de credenciales e información
    01

    VIDAR remains a high-activity infostealer ecosystem.

    VIDAR continúa activamente desplegado en 2026 y la evidencia contemporánea no respalda describirlo principalmente como malware perteneciente a un APT o a un único grupo criminal. Su operación encaja mejor con un modelo Malware-as-a-Service (MaaS) compuesto por desarrolladores, afiliados, distribuidores, proveedores de servicios criminales y operadores que posteriormente monetizan los datos obtenidos.

    Para Latinoamérica, su relevancia es especialmente significativa. La investigación incorporada en este informe sitúa a VIDAR entre los infostealers más prominentes observados durante 2025 en organizaciones de sectores como finanzas, gobierno y salud, junto con un aumento considerable de actividad durante la segunda mitad del año.

    MALWARE VIDAR / VIDAR 2.0
    MODEL Malware-as-a-Service
    MOTIVATION Financial
    LATAM THREAT HIGH
    ACTIVITY Confirmed 2026
    ATTRIBUTION Multiple operators
    02

    A distributed criminal supply chain.

    El ecosistema contemporáneo de VIDAR funciona como una cadena de suministro criminal distribuida. El malware puede ser adquirido o desplegado por múltiples afiliados y distribuidores, mientras otros actores proporcionan infraestructura, firma de malware, acceso inicial o servicios posteriores de monetización.

    01 VIDAR MaaS Development / Access
    02 Affiliates Distributors / IAB
    03 Victims Consumers / Organizations
    04 Stolen Logs Credentials / Sessions
    05 Monetization Fraud / Access / Resale

    Actor and distribution landscape

    Actor / cluster Relación con VIDAR Período Evaluación actual Confianza
    Operación VIDAR / Loadbaks Desarrollo y comercialización del MaaS 2018–2026 Activo Alta
    Storm-3075 Distribución de VIDAR / initial-access brokerage 2026 Activo Alta
    Afiliados VIDAR no identificados Compradores y distribuidores del MaaS Actual Activos Alta
    Fox Tempest Servicio criminal de firma utilizado por múltiples familias, incluida VIDAR 2025–2026 Disrumpido en mayo de 2026 Alta
    DEV-0569 Distribuyó VIDAR mediante BATLOADER 2022 Histórico Alta
    FIN11 Asociación histórica con VIDAR Principalmente histórica Uso reciente no confirmado Baja–Media
    TA505 Ecosistema crimeware históricamente relacionado Histórica Uso actual de VIDAR no demostrado Baja
    TA577 Evidencia pública insuficiente — No confirmado Baja
    Blind Eagle / APT-C-36 Evidencia pública insuficiente de uso de VIDAR — No confirmado Baja
    FIN7 Coincidencias de ecosistema no equivalen a uso demostrado — No confirmado Baja
    Evil Corp Relaciones indirectas con otros ecosistemas crimeware — Uso actual no demostrado Baja
    03

    Storm-3075: malware distribution at scale.

    Storm-3075 representa uno de los clusters contemporáneos más relevantes identificados dentro del ecosistema de distribución. La actividad publicada durante 2026 incluye malvertising, ingeniería social basada en marcas tecnológicas y operaciones orientadas a entregar múltiples payloads.

    OBSERVED CHAIN Malvertising → fake AI product → user interaction → Python downloader → shellcode → VIDAR
    Classification Initial Access Broker / Malware Distributor
    Motivation Financial
    VIDAR Confirmed
    2026 Activity Confirmed
    LATAM-specific targeting Not publicly confirmed
    04

    VIDAR 2.0 expands credential and session theft.

    VIDAR 2.0 apareció públicamente durante octubre de 2025. La nueva generación fue descrita como una reescritura importante del malware, incorporando mejoras de arquitectura, antianálisis y mecanismos más avanzados para obtener información desde aplicaciones y navegadores modernos.

    01 Browsers

    Credenciales, cookies, autofill y datos asociados a perfiles.

    02 Session Tokens

    Material de sesión y tokens reutilizables por actores posteriores.

    03 Cryptocurrency

    Wallets, extensiones y otros artefactos relacionados.

    04 Cloud Services

    Credenciales y tokens asociados a servicios cloud.

    05 Messaging

    Telegram, Discord y aplicaciones relacionadas.

    06 Local Files

    Archivos, documentos y artefactos seleccionados del sistema.

    05

    Distribution follows the user.

    Una característica crítica del ecosistema VIDAR es la diversidad de vectores empleados para llegar al usuario final. Las campañas contemporáneas combinan ingeniería social, software falso, contenido pirateado, repositorios fraudulentos, malvertising y técnicas ClickFix.

    Vector Evidencia VIDAR Período Riesgo usuarios finales
    Software crackeado / pirata Confirmada 2024–2026 Muy alto
    Activadores Windows / Office Confirmada 2025–2026 Muy alto
    TikTok Confirmada 2025 Alto
    ClickFix / CAPTCHA falso Confirmada 2024–2026 Muy alto
    WordPress comprometido Confirmada 2026 Muy alto
    GitHub falso Confirmada 2024–2026 Muy alto
    Game cheats Confirmada 2026 Alto
    Reddit / Discord como funnel hacia cheats Confirmada 2026 Alto
    Malvertising Confirmada 2024–2026 Muy alto
    SEO poisoning Ecosistema observado Actual Alto
    Streaming gratuito / pirata Confirmada 2026 Alto
    Instaladores falsos Confirmada Actual Muy alto
    Sitios falsos de soporte técnico Confirmada 2024 Alto
    Phishing / malspam Histórica y contemporánea en el ecosistema Actual Alto

    TikTok → PowerShell → VIDAR

    Durante 2025 fueron documentadas campañas en las que videos presentados como tutoriales para activar Windows, Microsoft Office, Spotify Premium u otras aplicaciones inducían al usuario a ejecutar manualmente comandos de PowerShell. Este modelo transforma a la propia víctima en parte de la cadena de ejecución.

    Cracked software and fake activators

    Cracks, activadores y falsos instaladores constituyen una superficie especialmente relevante para VIDAR. Para usuarios finales y equipos personales, esta combinación incrementa el riesgo de que credenciales corporativas almacenadas en navegadores sean expuestas desde dispositivos fuera del perímetro empresarial.

    ClickFix / Fake CAPTCHA

    Las operaciones ClickFix explotan la confianza del usuario en verificaciones visuales conocidas. Sitios comprometidos pueden mostrar falsos CAPTCHA o instrucciones que conducen a copiar y ejecutar comandos mediante Win+R, PowerShell u otros intérpretes.

    USER EXPOSURE Cracks, activadores, cheats, falsos instaladores y tutoriales que solicitan ejecutar PowerShell constituyen una superficie crítica de exposición a infostealers.
    06

    Reconstructing the execution flow.

    El análisis permitió reconstruir una cadena compuesta por múltiples stages: un binario inicial, un artefacto VBScript, ejecución mediante wscript.exe y PowerShell, descarga de componentes posteriores, carga de una DLL, ejecución mediante procesos legítimos de Windows y comunicaciones con infraestructura externa.

    Diagrama de la cadena de infección observada durante el análisis de VIDAR Stealer, desde el binario inicial y VBS hasta PowerShell, componentes DLL, RegAsm.exe y comunicación con infraestructura remota
    Figura 1. Vista consolidada de la cadena de infección reconstruida a partir del análisis, mostrando las principales etapas de ejecución, descarga, carga de componentes, ejecución en memoria y comunicaciones de red observadas.
    07

    Static, dynamic and network evidence.

    STATIC ANALYSIS

    Primary sample identification

    El análisis estático inicial mediante Detect It Easy identificó una muestra en formato PE64 para arquitectura AMD64. La herramienta reconoció el componente como un ejecutable compilado en Go.

    Campo Evidencia observada
    Formato PE64
    Arquitectura AMD64 / 64-bit
    Tamaño 1.56 MiB
    Compilador Go 1.25.7
    Lenguaje Go
    Secciones 9

    La caracterización inicial permitió confirmar la naturaleza PE64 de la muestra, su arquitectura AMD64 y la presencia de un binario compilado en Go. Estos datos proporcionan el punto de partida para correlacionar los stages posteriores observados durante la ejecución dinámica.

    Análisis estático de una muestra de VIDAR Stealer en Detect It Easy, identificada como PE64 AMD64 compilada en Go.
    Figura 2. Caracterización estática de una muestra analizada mediante Detect It Easy, identificada como ejecutable PE64 para arquitectura AMD64 compilado en Go.
    STAGE ARTIFACT

    VBS staging artifact

    Durante la reconstrucción de la cadena se identificó un archivo VBScript de aproximadamente 25 KB. El artefacto aparece antes de la ejecución de PowerShell y constituye uno de los stages utilizados en la secuencia observada.

    Artefacto VBS observado durante el análisis de VIDAR, identificado como un archivo VBScript de 25 KB
    Figura 3. Artefacto VBScript identificado durante la cadena de ejecución, con un tamaño aproximado de 25 KB.
    DYNAMIC ANALYSIS

    Observed process chain

    El análisis dinámico permitió observar una secuencia de procesos que incluye wscript.exe, powershell.exe, conhost.exe y posteriores instancias de RegAsm.exe.

    wscript.exe → powershell.exe → conhost.exe → RegAsm.exe
    Proceso Relevancia analítica
    wscript.exe Ejecución del stage VBScript
    powershell.exe Stage de ejecución mediante PowerShell
    conhost.exe Proceso asociado a la sesión de consola observada
    RegAsm.exe Binario legítimo .NET observado en stages posteriores
    Cadena de procesos observada durante el análisis dinámico de VIDAR, con wscript.exe, powershell.exe, conhost.exe y procesos RegAsm.exe
    Figura 4. Cadena de procesos observada durante el análisis dinámico, mostrando la ejecución de wscript.exe y PowerShell seguida por instancias de RegAsm.exe.
    EXECUTION

    Encoded PowerShell execution

    El análisis registró la ejecución de powershell.exe con contenido codificado suministrado mediante su línea de comandos. El comportamiento constituye una señal relevante para hunting y Detection Engineering.

    Ejecución de powershell.exe observada durante el análisis de VIDAR con contenido codificado en la línea de comandos
    Figura 5. Ejecución de PowerShell observada durante el análisis dinámico, con una cadena codificada suministrada mediante la línea de comandos.
    CODE ANALYSIS

    .NET loader analysis

    El análisis del componente testpowershell.dll mediante dnSpy permitió inspeccionar lógica relacionada con ejecución mediante PowerShell, parámetros de persistencia, descarga remota y procesamiento posterior de contenido.

    Análisis en dnSpy del componente .NET testpowershell.dll asociado a la cadena de ejecución observada durante la investigación de VIDAR
    Figura 6. Código descompilado del componente testpowershell.dll, mostrando parámetros relacionados con ejecución, persistencia y lógica PowerShell.
    Código descompilado del componente .NET analizado en dnSpy, mostrando lógica de PowerShell, descarga remota, decodificación Base64 y parámetros de persistencia e inyección
    Figura 7. Vista con mayor legibilidad del componente .NET, revelando lógica de descarga, transformación de cadenas, decodificación Base64 y parámetros utilizados por etapas posteriores.

    Code-level observations

    Elemento observado Evidencia Assessment
    SpecialFolder.Startup Referencia explícita en código Relacionado con lógica potencial de persistencia
    enablestartup Parámetro visible Control condicional asociado al startup
    persistence Parámetro visible Lógica condicionada por configuración
    RunPS Función visible Ejecución de comandos mediante PowerShell
    WebClient Objeto visible Capacidad de comunicación / descarga
    DownloadString Llamada visible Obtención de contenido remoto
    FromBase64String Llamada visible Decodificación de contenido
    injection Parámetro visible Requiere correlación con ejecución posterior
    STATIC ANALYSIS

    Secondary PE payload

    Una segunda muestra examinada fue identificada como PE64 para arquitectura AMD64 y compilada con Microsoft Visual C/C++. Detect It Easy presentó además una detección heurística de protección Generic [No IAT].

    Campo Evidencia observada
    Formato PE64
    Tamaño 651.50 KiB
    Arquitectura AMD64 / 64-bit
    Linker Microsoft Linker
    Compiler Microsoft Visual C/C++ 19.29.30151
    Language C++
    Protection heuristic Generic [No IAT]
    Análisis estático de un payload asociado a VIDAR, identificado como ejecutable PE64 AMD64 compilado en C++ y con indicios heurísticos de protección
    Figura 8. Caracterización estática de un payload observado durante el análisis, identificado como PE64 AMD64 de 651.50 KiB y compilado con Microsoft Visual C/C++.
    DEFENSE EVASION

    Debugging and anti-analysis indicators

    Durante la inspección de bajo nivel se observaron referencias a IsDebuggerPresent, API de Windows utilizada para determinar si un proceso se encuentra bajo depuración.

    La muestra contenía además una cadena textual que hacía referencia a la utilización de un packer o crypter antes de la distribución para evitar detección. Esta cadena se registra como artefacto observado y no como demostración independiente de que el binario haya sido efectivamente empaquetado.

    Análisis del payload asociado a VIDAR en un debugger, mostrando referencias a IsDebuggerPresent y flujo condicional durante la inspección del código
    Figura 9. Inspección del payload durante el análisis dinámico de bajo nivel, donde se observan referencias a IsDebuggerPresent y bifurcaciones condicionales relevantes para el estudio de posibles mecanismos anti-analysis.
    NETWORK EVIDENCE

    TLS infrastructure observed during execution

    La captura de tráfico permitió identificar conexiones TLS originadas desde el entorno de análisis hacia infraestructura externa. En una de las conexiones, el Client Hello expuso el SNI pre[.]sequareeus[.]online.

    Campo Evidencia observada
    IP remota observada 104.21.19.141
    Puerto 443/TCP
    Protocolo TLS
    SNI pre[.]sequareeus[.]online
    Evidence TLS Client Hello / Application Data
    Captura de tráfico TLS durante el análisis de VIDAR mostrando una conexión hacia 104.21.19.141 por el puerto 443 y el SNI pre.sequareeus.online
    Figura 10. Tráfico TLS observado durante el análisis dinámico, donde el Client Hello expone el SNI pre.sequareeus.online en una conexión HTTPS asociada a la actividad investigada.
    NETWORK EVIDENCE

    Telegram network activity

    El análisis registró una conexión TLS adicional cuyo Client Hello exponía telegram.me como SNI. La comunicación fue observada dentro de la misma sesión de análisis y posteriormente correlacionada con un recurso accesible mediante Telegram.

    Campo Evidencia observada
    IP remota observada 149.154.167.99
    Puerto 443/TCP
    Protocolo TLS
    SNI telegram[.]me
    Evidence TLS Client Hello
    Captura de tráfico TLS durante el análisis de VIDAR mostrando un Client Hello hacia telegram.me por el puerto 443
    Figura 11. Tráfico TLS observado durante el análisis dinámico, donde un Client Hello expone telegram.me como SNI.
    INFRASTRUCTURE CORRELATION

    Telegram as infrastructure discovery

    La investigación identificó un recurso de Telegram denominado nwwfh8. El contenido visible del recurso contenía una referencia al dominio pre[.]sequareeus[.]online, previamente observado como SNI en el tráfico TLS de la muestra.

    VIDAR Analysis Observed runtime activity
    →
    TLS SNI pre[.]sequareeus[.]online
    →
    Telegram TLS telegram[.]me
    →
    Telegram Resource nwwfh8
    →
    Infrastructure Reference pre[.]sequareeus[.]online
    Recurso de Telegram observado durante el análisis de VIDAR, identificado como nwwfh8 y con una referencia visible al dominio pre.sequareeus.online
    Figura 12. Recurso de Telegram identificado durante la investigación, donde nwwfh8 presenta una referencia al dominio pre.sequareeus.online previamente observado en el tráfico TLS.

    AVEAS observed behavior summary

    Stage Proceso / artefacto Acción observada ATT&CK candidate Evidence level
    Initial Stage Go PE64 Ejecutable inicial observado Context dependent Observed
    Staging VBScript Script utilizado como etapa previa de ejecución T1059.005 Observed
    Execution wscript.exe Ejecución del artefacto VBS T1059.005 Observed
    Execution powershell.exe Ejecución de contenido codificado T1059.001 / T1027 Observed
    Loader testpowershell.dll Lógica de PowerShell, descarga, Base64 y parámetros de persistencia T1105 candidate Observed / Assessed
    Execution / Loading RegAsm.exe Proceso legítimo presente en stages posteriores Requires contextual validation Observed
    Payload PE64 / C++ Payload secundario identificado Context dependent Observed
    Defense Evasion IsDebuggerPresent Referencia asociada a debugging / anti-analysis T1622 Observed / Assessed
    Command & Control TLS Comunicación cifrada con infraestructura externa T1071.001 / T1573 Observed
    C2 Discovery Telegram Comunicación y recurso correlacionados con infraestructura observada T1102.001 candidate Observed / Assessed
    08

    VIDAR in Chile and Latin America.

    La presencia regional de VIDAR debe evaluarse separando claramente malware, técnica de distribución y atribución. Existe evidencia pública de VIDAR en Chile y evidencia independiente de operaciones ClickFix en el país, pero estas observaciones no deben fusionarse automáticamente.

    CONFIRMED

    VIDAR observado en Chile.

    CONFIRMED

    ClickFix observado en Chile.

    NOT CONFIRMED

    Que todo incidente ClickFix observado en Chile distribuya VIDAR.

    UNDETERMINED

    Actor específico detrás de infecciones VIDAR recientes en Chile.

    LATAM threat level

    LATAM THREAT ASSESSMENT HIGH

    El riesgo regional no depende de la existencia de un único “grupo VIDAR LATAM”, sino de la capacidad de múltiples afiliados y distribuidores para operar simultáneamente.

    09

    Stolen credentials become criminal infrastructure.

    Los datos robados por un infostealer pueden convertirse en un insumo para otras operaciones criminales. Credenciales, cookies y tokens de sesión permiten extender una infección individual hacia account takeover, fraude, robo de criptomonedas, venta de logs o acceso inicial.

    Victim
    →
    VIDAR
    →
    C2
    →
    Operator Log
    →
    Monetization
    Account Takeover Credential Resale Crypto Theft Fraud Initial Access Potential Ransomware Enablement
    10

    From initial exposure to monetization.

    A diferencia de la cadena observada en laboratorio, esta secuencia resume un modelo representativo del ecosistema VIDAR 2025–2026 basado en campañas y comportamientos documentados públicamente.

    01 Initial Exposure

    Malvertising / SEO / TikTok / GitHub / cracks / cheats / compromised websites

    02 Social Engineering

    ClickFix / fake CAPTCHA / fake installer

    03 User Execution

    User-initiated execution or copied command

    04 PowerShell / Loader

    PowerShell, scripts, mshta or intermediate loader

    05 VIDAR

    Infostealer payload execution

    06 Defense Evasion

    Anti-debugging / sandbox evasion / injection

    07 Credential & Data Collection

    Credentials / cookies / tokens / wallets / files / applications

    08 Infrastructure Discovery

    Telegram / Steam dead-drop resolver patterns

    09 C2 & Exfiltration

    HTTP/S communication and stolen-data transfer

    10 Monetization

    Fraud / credential resale / account takeover / initial access

    11

    Behavioral mapping.

    Táctica Técnica ID Confianza
    Resource DevelopmentCompromise Infrastructure: Web ServicesT1584.006Alta
    Resource DevelopmentAcquire Infrastructure: DomainsT1583.001Alta
    Resource DevelopmentObtain Capabilities: MalwareT1588.001Alta
    Initial AccessDrive-by CompromiseT1189Alta
    ExecutionUser Execution: Malicious FileT1204.002Alta
    ExecutionPowerShellT1059.001Alta en cadenas documentadas
    Defense EvasionDebugger EvasionT1622Alta
    Defense EvasionVirtualization / Sandbox EvasionT1497.001Alta
    Defense EvasionObfuscated Files or InformationT1027Alta
    Defense EvasionDLL InjectionT1055.001Alta
    Defense EvasionPortable Executable InjectionT1055.002Alta
    Defense EvasionFile DeletionT1070.004Alta
    DiscoverySystem Information DiscoveryT1082Alta
    DiscoveryFile and Directory DiscoveryT1083Alta
    DiscoveryAccount Discovery: Local AccountT1087.001Alta
    DiscoverySecurity Software DiscoveryT1518.001Alta
    Credential AccessCredentials from Web BrowsersT1555.003Alta
    Credential AccessCredentials from Password StoresT1555Alta
    Credential AccessCredentials in FilesT1552.001Alta
    Credential AccessSteal Application Access TokenT1528Alta
    CollectionData from Local SystemT1005Alta
    CollectionScreen CaptureT1113Alta
    Command & ControlWeb ProtocolsT1071.001Alta
    Command & ControlDead Drop ResolverT1102.001Alta
    Command & ControlEncrypted ChannelT1573Alta
    ExfiltrationExfiltration Over C2 ChannelT1041Alta
    12

    Hunt the behavior, not only the IOC.

    Dada la naturaleza cambiante de la infraestructura y las capacidades de evasión de VIDAR, AVEAS prioriza hunting conductual sobre detecciones basadas exclusivamente en hashes o dominios estáticos.

    HUNT-01

    Browser → powershell.exe / cmd.exe / mshta.exe

    HUNT-02

    explorer.exe → PowerShell con comandos codificados u ofuscados

    HUNT-03

    PowerShell iniciado inmediatamente después de Win+R o actividad de clipboard

    HUNT-04

    Navegador → descarga → ejecución desde AppData o Temp

    HUNT-05

    Ejecución de falsos activadores Windows / Office

    HUNT-06

    Procesos originados desde repositorios de software, cracks o cheats

    HUNT-07

    Acceso masivo a perfiles de navegador, cookies y credential stores

    HUNT-08

    Acceso a múltiples wallets o extensiones de criptomonedas

    HUNT-09

    Procesos anómalos consultando Telegram o Steam seguidos por nuevas conexiones C2

    HUNT-10

    PowerShell → descarga → loader → inyección

    HUNT-11

    Ejecutable → conexión saliente → eliminación del archivo

    HIGH-VALUE HUNTING CHAIN Telegram / Steam → new infrastructure → HTTP/S activity → payload or data transfer → executable deletion
    13

    Priorities for SOC and enterprise defense.

    Riesgo Control Prioridad
    Cracks / activadoresApplication Control + bloqueo de software no autorizadoCrítica
    Robo de credenciales del navegadorPassword manager + reducción de credenciales almacenadas en browserCrítica
    Robo de sesiónRevocación de tokens después de una infecciónCrítica
    ClickFixCapacitación específica sobre Win+R y PowerShellCrítica
    PowerShellScript Block Logging + AMSI + EDRAlta
    MalvertisingDNS / web filtering + browser protectionAlta
    VIDAR en equipo personal con credenciales corporativasConditional Access / device complianceCrítica
    Credential reusePasswords únicosCrítica
    MFAMFA resistente a phishing cuando sea posibleCrítica
    Dead-drop resolversMonitoreo de Steam / Telegram desde procesos anómalosAlta
    Software pirataPolíticas de ejecución + concientizaciónAlta
    GitHub fake toolsReputación + Application ControlAlta
    Game cheatsSegregación de equipos personales y corporativosAlta
    14

    Separating evidence from attribution.

    Afirmación / hipótesis Problema Evidencia actual Corrección Confianza
    Los principales usuarios de VIDAR son grupos APT conocidos VIDAR funciona como MaaS Múltiples distribuidores y afiliados Analizar el ecosistema, no un único propietario Alta
    FIN11 es operador actual principal Evidencia principalmente histórica Asociaciones previas con confianza limitada Clasificar como asociación histórica Alta
    TA505 = FIN11 Taxonomías parcialmente superpuestas No existe equivalencia absoluta Mantener separados Alta
    TA577 usa VIDAR actualmente Evidencia insuficiente No se encontró respaldo sólido No confirmado Alta
    Blind Eagle usa VIDAR Evidencia insuficiente No se encontró respaldo suficiente No confirmado Alta
    FIN7 usa VIDAR Coincidencia de ecosistema ≠ atribución Evidencia insuficiente No confirmado Alta
    Telegram recibe necesariamente los datos robados Simplificación técnica Telegram también puede actuar como dead-drop resolver Separar discovery C2 de exfiltración Alta
    VIDAR es fundamentalmente una amenaza empresarial Gran exposición de usuarios finales Campañas orientadas a consumidores Considerar endpoints personales como superficie crítica Alta
    VIDAR es una amenaza antigua en declive Evaluación incorrecta VIDAR 2.0 + actividad 2025–2026 Amenaza activa y de alta relevancia Alta
    15

    VIDAR is not one actor. It is an ecosystem.

    El panorama contemporáneo de VIDAR está definido por un modelo distribuido: desarrolladores, afiliados, distribuidores, infraestructura criminal y actores posteriores que monetizan las credenciales obtenidas.

    La investigación demuestra además que el usuario final continúa siendo una superficie crítica. Cracks, activadores, ClickFix, falsos instaladores, cheats, repositorios fraudulentos y malvertising ofrecen múltiples caminos hacia el mismo resultado: ejecución del infostealer y extracción de credenciales, sesiones, wallets y otros datos sensibles.

    El análisis técnico de AVEAS complementa esta evaluación mediante evidencia de una cadena multistage que incluye binarios PE64, scripting VBS, PowerShell codificado, componentes .NET, procesos legítimos de Windows, indicios de anti-analysis y comunicaciones TLS correlacionadas con infraestructura externa y Telegram.

    VIDAR MaaS → Affiliates → Social Engineering / Malvertising → Victims → Credentials & Tokens → Stolen Logs → Fraud / Initial Access / Resale

    Para Chile existe evidencia de presencia de VIDAR, pero la atribución de infecciones recientes a un actor específico continúa sin estar determinada con suficiente respaldo público. Para Latinoamérica, en cambio, la actividad contemporánea del malware y el riesgo asociado a los infostealers justifican una prioridad defensiva alta.

    16

    Indicators require context.

    Los indicadores siguientes combinan evidencia observada durante el análisis de AVEAS con inteligencia externa asociada a VIDAR. Se mantienen separados según origen, función y temporalidad para evitar tratar todos los artefactos como equivalentes.

    Family VIDAR / VIDAR 2.0
    Type Infostealer / MaaS
    Platform Windows
    Status Active
    Updated 8 Sep 2026

    AVEAS-observed infrastructure

    Estos artefactos fueron observados o correlacionados directamente durante el análisis técnico documentado en este informe.

    IOC / Artifact Type Context Evidence Confidence
    pre[.]sequareeus[.]online Domain / SNI Infraestructura observada durante ejecución TLS Client Hello + Telegram correlation High
    104[.]21[.]19[.]141 IPv4 IP remota observada durante tráfico TLS Packet capture High
    telegram[.]me/nwwfh8 URL / DDR artifact Recurso Telegram correlacionado con infraestructura Network + resource correlation High

    Recent VIDAR-associated IPv4 — 2026

    Las siguientes IPv4 fueron reportadas recientemente como asociadas a actividad o telemetría VIDAR. Su presencia en esta tabla no implica que continúen siendo maliciosas en el momento de consulta.

    IOC Type Observed Confidence Context
    91[.]202[.]233[.]214IPv42026-09-03HighVIDAR-associated
    46[.]151[.]182[.]205IPv42026-09-03HighVIDAR-associated
    67[.]219[.]102[.]244IPv42026-09-03HighVIDAR-associated
    221[.]207[.]101[.]175IPv42026-09-03HighVIDAR-associated
    77[.]83[.]36[.]163IPv42026-09-03HighVIDAR-associated
    101[.]200[.]193[.]211IPv42026-09-03HighVIDAR-associated
    162[.]248[.]225[.]165IPv42026-09-03HighVIDAR-associated
    109[.]73[.]193[.]242IPv42026-09-03HighVIDAR-associated
    15[.]204[.]95[.]228IPv42026-09-03HighVIDAR-associated
    88[.]119[.]167[.]143IPv42026-08-17HighVIDAR-associated
    167[.]86[.]72[.]220IPv42026-07-18HighVIDAR-associated
    107[.]175[.]148[.]68IPv42026-07-09HighVIDAR-associated
    5[.]101[.]86[.]105IPv42026-07-06HighVIDAR-associated
    5[.]101[.]86[.]98IPv42026-07-04HighVIDAR-associated
    178[.]16[.]54[.]248IPv42026-06-23HighVIDAR-associated
    115[.]231[.]236[.]150IPv42026-06-21HighVIDAR-associated
    84[.]21[.]189[.]225IPv42026-06-20HighVIDAR-associated
    83[.]98[.]39[.]54IPv42026-06-09HighVIDAR-associated
    129[.]150[.]46[.]86IPv42026-06-06HighVIDAR-associated
    172[.]245[.]195[.]206IPv42026-06-06HighVIDAR-associated
    206[.]188[.]196[.]221IPv42026-06-04HighVIDAR-associated

    Technically documented VIDAR C2

    Estos endpoints corresponden a infraestructura documentada técnicamente como C2 de VIDAR. Se conservan como referencia, aunque su antigüedad debe considerarse al utilizar estos indicadores operacionalmente.

    IOC Port Role Confidence Status
    65[.]108[.]55[.]55 9000 VIDAR C2 High Historical reference
    91[.]107[.]221[.]88 9000 VIDAR C2 High Historical reference

    Recent VIDAR-associated domains

    IOC Type First Seen Confidence Classification
    auth-id-browser[.]infoDomain2026-07-18100%VIDAR-associated
    sei[.]ambiltogel[.]netDomain2026-07-17100%VIDAR-associated
    okx[.]kliksm188[.]topDomain2026-07-17100%VIDAR-associated
    okx[.]ambiltogel[.]netDomain2026-07-17100%VIDAR-associated
    d11[.]kliksm188[.]topDomain2026-07-17100%VIDAR-associated
    d11[.]ambiltogel[.]netDomain2026-07-17100%VIDAR-associated
    bfg[.]kliksm188[.]topDomain2026-07-17100%VIDAR-associated
    bfg[.]ambiltogel[.]netDomain2026-07-17100%VIDAR-associated
    ffz[.]kliksm188[.]topDomain2026-07-1675%VIDAR-associated
    ffz[.]ambiltogel[.]netDomain2026-07-16100%VIDAR-associated
    cra[.]kliksm188[.]topDomain2026-07-1675%VIDAR-associated
    kayhector[.]comURL / Domain2026-07-1975%VIDAR-associated
    targe[.]inURL / Domain2026-07-1875%VIDAR-associated
    pressurewashingsacramento[.]netURL / Domain2026-07-1875%VIDAR-associated
    battagliadipavia1525[.]itURL / Domain2026-07-1775%VIDAR-associated

    ClickFix / distribution / Dead-Drop Resolver infrastructure

    IOC Type Role Campaign
    cdnwoopress[.]com Domain Fake CAPTCHA infrastructure ClickFix
    woopresscdn[.]com Domain Fake CAPTCHA infrastructure ClickFix
    walwood[.]be Domain Fake CAPTCHA / compromised infrastructure ClickFix
    telegram[.]me/dikkh0k URL Dead-Drop Resolver ClickFix / VIDAR
    telegram[.]me/pr55ii URL Dead-Drop Resolver ClickFix / VIDAR
    steamcommunity[.]com/profiles/76561198742377525 URL Dead-Drop Resolver ClickFix / VIDAR
    steamcommunity[.]com/profiles/76561198735736086 URL Dead-Drop Resolver ClickFix / VIDAR

    Recent VIDAR SHA-256

    Para identificación de muestras, SHA-256 se utiliza como identificador principal en esta publicación.

    SHA-256 Date Confidence Status
    555fd5790046add4e994dfe655efe0ced7b31b73849793bd81bcff983f022013 2026-07-18 95% Recent
    b473b09292b0e9ed4d4089344f77a12465242cf69db10768c93ba6cd40cfe770 2026-07-18 95% Recent
    7073018596b174f584299d5152cf90f89a1f4e3bf072b778fc3342fda5c82f4f 2026-07-17 95% Recent
    8ca5069041a3de3536f0be3b8f1b9044a0dfffd0295d7495cbd57d6a312af0b5 2026-07-17 95% Recent
    06ba715b44892af143c4336c189c28b5d95f446d3d07ca7ce7a6ab2a0601168b 2026-07-17 95% Recent
    2fdcac512cef51c5b0d8a4fb23c278b973d20978aab5d463abbe131dd04879a0 2026-07-17 95% Recent
    c13be88a14d2c50b4e5ebca6b490fd6b8a6982555051c58b1d45fef6011671ee 2026-07-17 95% Recent
    8d5025b2ab7917dc3283738d91634a741d1bc3e03196d2855a1fd81fd9d80381 2026-07-17 95% Recent

    Historical / reference sample

    Type Hash Context Status
    SHA-256 fe0d2c8f9e42e9672c51e3f1d478f9398fe88c6f31f83cadbb07d3bb064753c6 VIDAR sample analyzed in 2025 Historical reference
    MD5 b6fff0854975fdd3a69fd2442672de42 Same reference sample Historical reference
    IOC OPERATIONAL WARNING Los IOC son artefactos temporales, no veredictos permanentes. Verifique reputación actual, contexto, ownership, telemetría local y potencial infraestructura compartida antes de implementar bloqueos.
    Research the threat. Engineer the defense.
    Back to top ↑