Categoría: Threat Intelligence

  • Qilin Ransomware: From Encryption to Operational Detection

    Qilin Ransomware: From Encryption to Operational Detection

    AVEAS CYBER THREAT LAB / RANSOMWARE RESEARCH / THREAT INTELLIGENCE
    CRITICAL RANSOMWARE-AS-A-SERVICE ACTIVE HIGH CONFIDENCE

    Qilin Ransomware: From Encryption to Operational Detection

    Investigación técnica y defensiva de Qilin / Agenda: ejecución protegida por contraseña, inhibición de recuperación, anti-forensics, persistencia, doble extorsión, infraestructura e hipótesis de hunting orientadas a transformar evidencia de malware en decisiones de detección.

    TLP:CLEAR Windows · Linux · VMware ESXi Última revisión: 13 SEP 2026 AVEAS Assessment: CRITICAL
    Wallpaper de extorsión observado durante análisis de Qilin ransomware
    EVIDENCE 06 · Victim notification / extortion wallpaper
    01
    EXECUTIVE INTELLIGENCE ASSESSMENT

    El riesgo de Qilin no termina en el encryptor.

    Qilin representa una operación madura de ransomware-as-a-service. Su peligrosidad debe evaluarse como una cadena operacional que combina acceso inicial, abuso de credenciales, movimiento lateral, degradación defensiva, destrucción de mecanismos de recuperación, exfiltración, cifrado y extorsión mediante publicación.

    La evidencia analizada por AVEAS muestra terminación de procesos y servicios, manipulación de VSS, actividad anti-forensics, persistencia mediante Registry Run Keys y cifrado con extensiones variables. Esto permite construir detecciones más resistentes al cambio de hashes y nombres de archivo.

    AVEAS ANALYTIC JUDGMENT

    Un hash aislado no representa adecuadamente esta amenaza.

    El valor defensivo aparece al correlacionar artefactos endpoint, comandos, claves de registro, comportamiento, infraestructura, vulnerabilidades, MITRE ATT&CK y evidencia temporal.

    1.021
    víctimas Qilin contabilizadas por FortiRecon en el Global Threat Landscape Report 2026. Dato de fuente externa. No corresponde a un contador live de AVEAS.
    02
    AVEAS THREAT PROFILE

    Qilin / Agenda

    ModeloRansomware-as-a-Service
    MotivaciónFinanciera
    ExtorsiónEncryption + Data Leak
    Riesgo AVEASCRITICAL
    SophisticationHIGH
    ActividadACTIVE
    PlataformasWindows / Linux / ESXi
    ImpactoConfidentiality + Availability
    Ejecución Qilin protegida por password y detección de entorno VMware
    Figura 01. Password-gated execution, validación CLI y detección de entorno VMware.
    HIGH-FIDELITY EXECUTION SIGNAL unknown executable + --password + Qilin-specific switches

    La combinación del ejecutable con sus argumentos puede ofrecer una señal más fuerte que el nombre del archivo por sí solo.

    03
    OPERATIONAL MODEL

    Kill Chain observada y contextualizada

    INITIAL ACCESS→CREDENTIAL ACCESS→ DISCOVERY→LATERAL MOVEMENT→ DEFENSE EVASION→RECOVERY INHIBITION→ EXFILTRATION→ENCRYPTION→EXTORTION
    ENDPOINT OBSERVED Qilin.exe → password validation → VM detection → configuration → process/service termination → VSS manipulation → storage/network enumeration → encryption → random extension → ransom note → wallpaper → anti-forensics

    Analytic caveat: no todas las fases anteriores pertenecen necesariamente al binario analizado. AVEAS separa comportamiento observado en la muestra de campaign-level intelligence.

    04
    ENCRYPTION ARTIFACTS

    Extensiones variables y estructura correlacionable

    La extensión cifrada observada no es fija. Una regla basada exclusivamente en *.qilin puede perder variantes. La muestra reutiliza identificadores variables dentro del flujo de cifrado y de la nota de rescate.

    Workflow de cifrado Qilin con extensión aleatoria y bytes agregados al archivo
    Figura 02. Transformación de archivos durante el proceso de cifrado Qilin.
    Random encrypted extension
    ↓
    README-RECOVER-[identifier].txt
    ↓
    Mass file modification
    ↓
    Recovery inhibition
    ↓
    High-confidence behavioral signal
    Estructura hexadecimal de archivo cifrado por Qilin
    Figura 03. Estructura de archivo cifrado y marcador de bloque observado.
    05
    RECOVERY INHIBITION

    La recuperación es un objetivo del adversario.

    AVEAS DETECTION PRIORITY · P1 / CRITICAL
    OBSERVED / RELATED COMMAND PATTERN
    vssadmin.exe delete shadows /all /quiet
    net stop vss
    wmic service where name='vss' call ChangeStartMode Disabled

    La correlación de eliminación de shadow copies, cambios en VSS, detención de servicios y modificaciones masivas de archivos debe generar una alerta de ransomware de alta prioridad, independientemente del hash del ejecutable.

    06
    ANTI-FORENSICS

    Destrucción de evidencia como señal de hunting

    AVEAS HUNTING HYPOTHESIS · H-01
    Un endpoint que elimina múltiples Event Logs y posteriormente realiza modificaciones masivas de archivos puede encontrarse en una fase inmediatamente anterior o posterior al impacto de ransomware.
    PowerShell→Get-WinEvent -ListLog *→ ClearLog()→Mass file activity
    07
    PERSISTENCE & USER IMPACT

    Registry Run Keys y modificación del wallpaper

    PERSISTENCE
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    Value: *zgngnt
    Persistencia Qilin mediante Registry Run key
    Figura 04. Artefacto de persistencia en Registry Run.
    WALLPAPER MODIFICATION
    HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Wallpapers
    BackgroundHistoryPath0
    Modificación de wallpaper observada en el registro de Windows
    Figura 05. Registro asociado a la modificación del wallpaper.
    08
    DOUBLE EXTORTION

    Encryption + theft + publication pressure

    Nota de rescate Qilin con amenaza de publicación de datos
    Figura 06. Nota de rescate que ilustra cifrado, exfiltración y amenaza de publicación.
    Data Leak Site asociado a Qilin con víctimas anonimizadas
    Figura 07. Data Leak Site observado. Víctimas anonimizadas en la evidencia pública.
    DEFENSIVE IMPLICATION

    El impacto debe evaluarse en confidencialidad y disponibilidad.

    La respuesta no puede comenzar recién cuando aparecen archivos cifrados. Exfiltración, abuso de credenciales y preparación del entorno pueden anteceder al impacto.

    09
    IOC INTELLIGENCE

    Evidencia de muestra y enriquecimiento externo

    Observed in AVEAS malware analysis

    TipoIndicadorContextoConfidence
    SHA-2568d608d85e4785592857988c0cd749881a5e888e49e30b80ea90d214792547135Qilin ransomware sampleHigh
    SHA-256f910b2a6d84d0677cda9aefabfa4a45863ba51a8831588e3b527e8e1d3a9927cQilin ransomware sampleHigh
    SHA-256650a03c40c45eef3590058c37de8ea2e978c9c69f289390b2ab89be3910549fbQilin ransomware sampleHigh
    Mutexc4eed3e3a7e1114c2864980024a9c68f88e647866a180835afafd5ef80da1afeExecution lifecycleHigh
    Directory%TEMP%\QLOG\Local artifactHigh
    LogThreadId(1).LOGLocal loggingHigh
    RegistryHKLM\...\CurrentVersion\RunPersistenceHigh
    Execution marker--passwordCLI fingerprintHigh

    External CTI enrichment · Microsoft Security Intelligence

    IndicadorTipoContextoSource
    185[.]208[.]156[.]157IPv4Associated infrastructureMicrosoft
    194[.]165[.]16[.]13IPv4Associated infrastructureMicrosoft
    184[.]168[.]123[.]0/24NetworkRelated infrastructureMicrosoft
    185[.]196[.]10[.]19IPv4Exfiltration-related infrastructureMicrosoft
    gQ_UbazLFd_RECOVER.txtFilenameRansom noteMicrosoft
    README-RECOVER-[company_id].txtPatternRansom noteMicrosoft

    Infraestructura y artefactos deben conservar source, first seen, last seen, confidence y status. AVEAS no interpreta automáticamente un IOC histórico como activo hoy.

    10
    MITRE ATT&CK

    Behavioral mapping defensivo

    T1059.001PowerShellEvent log operations
    T1059.003Windows Command ShellVSS / system commands
    T1547.001Registry Run KeysPersistence
    T1135Network Share DiscoveryDiscovery
    T1016Network Configuration DiscoveryDiscovery
    T1021Remote ServicesCampaign-level lateral movement
    T1562.001Impair DefensesDefensive degradation
    T1070.001Clear Windows Event LogsAnti-forensics
    T1497Virtualization/Sandbox EvasionVM checks
    T1490Inhibit System RecoveryVSS / backups
    T1489Service StopBackup / database / virtualization
    T1486Data Encrypted for ImpactEncryption

    La evidencia de la muestra respalda particularmente T1486, T1490, T1489, T1070.001, T1135 y T1547.001. Otras asociaciones se presentan como contexto de campaña y no necesariamente como capacidad demostrada por esta muestra.

    11
    AVEAS HUNTING PACK

    De la inteligencia a hipótesis accionables

    QILIN-HUNT-001

    Execution fingerprint

    process command line contains "--password" AND Qilin-related switches

    Elevar score cuando aparecen argumentos de propagación, vCenter/ESXi o cifrado selectivo.

    QILIN-HUNT-002

    Recovery destruction

    vssadmin.exe AND command_line contains "delete shadows"

    Correlacionar con cambios sobre VSS y actividad masiva de archivos.

    QILIN-HUNT-003

    Event log destruction

    Get-WinEvent -ListLog * → ClearLog()

    Priorizar cuando coincide con ejecutables desconocidos y file-write bursts.

    QILIN-HUNT-004

    Registry persistence

    HKLM\Software\Microsoft\Windows\CurrentVersion\Run

    Contextualizar con command-line markers y nueva persistencia.

    AVEAS INTELLIGENCE

    La investigación no termina en el reporte.

    AVEAS Intelligence está diseñada para convertir IOC, ATT&CK, contexto temporal e hipótesis de hunting en pivotes defensivos y decisiones operacionales.

    Explorar Threat Hunting ↗
    12
    VULNERABILITY INTELLIGENCE

    Qilin → CVE → asset → detection

    Microsoft recomienda priorizar parches para vulnerabilidades críticas dentro del contexto de la actividad Qilin Linux/ESXi documentada. FortiGuard mantiene además un catálogo más amplio de vulnerabilidades y vectores asociados a la operación.

    CVE-2024-21762Prioridad alta
    CVE-2024-55591Prioridad alta
    CVE-2023-27532Prioridad alta
    PRODUCT STRATEGY

    Qilin → CVE → vulnerable asset → IOC → ATT&CK → Detection

    Esta relación permite responder una pregunta operacional: “¿Tengo activos expuestos a vectores utilizados por esta amenaza?”

    13
    SOURCES & PROVENANCE

    Separar evidencia observada de enriquecimiento externo

    • AVEAS malware analysis. Evidencia y screenshots suministrados para este informe.
    • FortiGuard Labs. Qilin Ransomware Threat Actor profile.
    • Fortinet 2026 Global Threat Landscape Report. Datos FortiRecon sobre escala de ransomware.
    • Microsoft Security Intelligence. Ransom:Linux/Qilin!rfn y actividad Linux/ESXi.
    Analytic note

    Este reporte diferencia observaciones de la muestra, hipótesis AVEAS y enriquecimiento de fuentes externas. La presencia histórica de un IOC o técnica no implica actividad actual ni confirma compromiso sin evidencia adicional.

  • Grandoreiro: The Banking Trojan That Survived the Disruption

    Grandoreiro: The Banking Trojan That Survived the Disruption

    AVEAS CYBER THREAT LAB · MALWARE RESEARCH · LATAM

    Grandoreiro: The Banking Trojan That Survived the Disruption

    Grandoreiro continúa evolucionando como una de las amenazas financieras más relevantes de América Latina. Tras la operación internacional de disrupción de 2024, nuevas campañas observadas durante 2025 y 2026 demuestran adaptación operacional, phishing regional, geofencing, infraestructura dinámica y nuevas técnicas de ejecución mediante DLL sideloading.

    Banking Trojan Windows LATAM MITRE S0531 Estado: Activo Actualizado: Septiembre 2026
    Grandoreiro banking trojan y fraude financiero en América Latina — AVEAS Cyber Threat Lab.
    Grandoreiro es un banking trojan de origen latinoamericano orientado al robo de credenciales, control remoto y fraude financiero.

    Una amenaza financiera que continúa adaptándose

    Grandoreiro es un troyano bancario escrito principalmente en Delphi y observado desde al menos 2016. Su objetivo no se limita al robo de contraseñas: posee capacidades para monitorear la navegación de la víctima, registrar pulsaciones de teclado, manipular ventanas, obtener información del sistema, robar sesiones y credenciales del navegador y facilitar operaciones fraudulentas.

    La operación sufrió una importante disrupción internacional en enero de 2024. Sin embargo, la actividad posterior demuestra que el ecosistema no desapareció. Durante 2025 se documentaron nuevas campañas contra México, Costa Rica y Argentina, mientras que investigaciones publicadas en agosto de 2026 volvieron a observar actividad de Grandoreiro empleando DLL sideloading y mecanismos reforzados de evasión.

    Evaluación AVEAS

    Grandoreiro debe considerarse una amenaza financiera activa y en evolución. La evidencia reciente muestra continuidad operacional, adaptación técnica y una concentración particularmente relevante de actividad en América Latina.

    TYPE Banking Trojan
    PLATFORM Windows
    MITRE S0531
    REGION LATAM / Global
    MOTIVATION Financial
    STATUS Active

    2024 → 2026: disrupción, recuperación y adaptación

    2024

    Law-enforcement disruption

    La Policía Federal de Brasil, con apoyo internacional y colaboración del sector privado, ejecutó una operación contra infraestructura y operadores vinculados a Grandoreiro. ESET proporcionó análisis técnico, información de victimología e infraestructura C2 conocida.

    2025

    Regional campaigns

    IBM X-Force documentó campañas de Hive0148 contra México y Costa Rica, utilizando phishing, suplantación de organismos públicos, geofencing, archivos ZIP y loaders VBS. Argentina también registró campañas con señuelos fiscales.

    2026

    Technical adaptation

    Nuevas campañas mostraron una evolución hacia DLL sideloading, ejecución mediante software legítimo, chequeos anti-analysis, resolución mediante DNS-over-HTTPS y nueva infraestructura de comando y control.

    Grandoreiro mantiene un fuerte componente regional

    Aunque las variantes modernas contienen referencias a más de mil aplicaciones y servicios financieros distribuidos globalmente, América Latina continúa siendo una región central para su actividad. México destaca especialmente en las campañas recientes, mientras Brasil representa su núcleo histórico.

    Mapa de inteligencia de amenazas sobre la actividad de Grandoreiro en América Latina entre 2024 y 2026, con foco en México, Brasil, Argentina, Costa Rica, Perú y Chile.
    Panorama regional de actividad asociada a Grandoreiro entre 2024 y 2026. Los niveles representan una síntesis analítica de evidencia pública y no deben interpretarse como métricas absolutas de infección.

    México

    Principal foco reciente observado. Campañas de 2025 utilizaron señuelos relacionados con autoridades fiscales, CFE y comunicaciones administrativas. Telemetría publicada en 2026 continúa mostrando una concentración significativa en el país.

    Brasil

    Origen histórico y uno de los principales centros operacionales de Grandoreiro. El ecosistema brasileño de banking trojans ha sido clave en su desarrollo y expansión.

    Argentina

    Campañas recientes han utilizado falsas comunicaciones fiscales, incluyendo supuestas multas atribuidas a AFIP/ARCA, para inducir la descarga de archivos ZIP y scripts VBS.

    Costa Rica

    Actividad confirmada en campañas Hive0148 de 2025, compartiendo infraestructura y técnicas de distribución observadas contra México.

    Perú

    País presente en victimología histórica y targeting regional documentado, aunque con menor volumen público que México o Brasil.

    Chile

    Existen antecedentes públicos de campañas asociadas a Grandoreiro y alertas técnicas nacionales. Sin embargo, AVEAS no observa evidencia pública suficiente para clasificar a Chile como principal foco de la actividad 2026.

    Phishing regional y abuso de confianza

    Grandoreiro continúa dependiendo fuertemente de ingeniería social. Facturas, impuestos, multas, documentos administrativos, servicios públicos y notificaciones legales son utilizados como señuelos para conducir a la víctima hacia archivos comprimidos, scripts o loaders.

    La personalización regional es una característica importante. Las campañas buscan utilizar organismos y temáticas familiares para las víctimas del país objetivo, aumentando la probabilidad de interacción.

    Ejemplo de correo de phishing con temática de factura y suplantación de CFE asociado a una campaña de Grandoreiro en México.
    Ejemplo de señuelo de phishing que suplanta una comunicación de CFE mediante un supuesto aviso de factura. La temática busca inducir a la víctima a acceder al documento proporcionado por el atacante.

    Suplantación de plataformas corporativas

    Las cadenas de distribución también pueden presentar al usuario una interfaz que aparenta pertenecer a servicios corporativos conocidos. El objetivo es reducir la sospecha y conseguir que la víctima descargue el archivo malicioso.

    Página de phishing que suplanta SharePoint para inducir la descarga de un archivo ZIP asociado a una campaña de Grandoreiro.
    Ejemplo de señuelo que imita una descarga corporativa de SharePoint/Microsoft 365 y presenta un archivo ZIP a la víctima.

    Validación del dispositivo y reducción de exposición

    Algunas infraestructuras de distribución incorporan controles para determinar si la víctima cumple determinadas condiciones antes de entregar contenido. Esto puede incluir geolocalización, características del dispositivo o validaciones diseñadas para reducir la exposición de la infraestructura frente a investigadores y sistemas automatizados.

    Página asociada a una cadena de phishing que restringe el acceso según las características del dispositivo.
    Ejemplo de restricción basada en las características del dispositivo. La captura demuestra validación del entorno; por sí sola no demuestra geofencing geográfico.

    Hive0148 y las campañas contra México y Costa Rica

    IBM X-Force rastrea a Hive0148 como un grupo sudamericano de cibercrimen orientado al robo financiero. Entre febrero y marzo de 2025, el actor distribuyó Grandoreiro en campañas dirigidas a usuarios de México y Costa Rica.

    Los correos observados suplantaban organismos gubernamentales y utilizaban enlaces que terminaban entregando archivos ZIP. Antes de la descarga, la infraestructura podía verificar la ubicación geográfica del visitante y limitar la cadena a los países objetivo.

    01 Phishing Gobierno / impuestos / factura
    →
    02 Link Redirección controlada
    →
    03 Geofencing México / Costa Rica
    →
    04 ZIP Archivo malicioso
    →
    05 VBS Loader ofuscado
    →
    06 Grandoreiro Fraude financiero

    DLL sideloading: una nueva capa de evasión

    Una campaña analizada por Acronis Threat Research Unit en 2026 abusó de la aplicación legítima Duplicate Files Finder para cargar código malicioso mediante DLL sideloading.

    El principio operativo consiste en colocar una DLL controlada por el atacante junto a un ejecutable legítimo que intenta cargar una dependencia con ese nombre. Cuando el usuario ejecuta el software legítimo, Windows resuelve la DLL desde el directorio controlado y termina ejecutando código malicioso dentro de un contexto aparentemente confiable.

    OBSERVED 2026 CHAIN
    ZIP → legitimate Duplicate Files Finder executable → malicious mingwm10.dll → DLL sideloading → environment / sandbox checks → DNS-over-HTTPS resolution → C2 → Grandoreiro stage

    Anti-analysis

    Variantes recientes incorporan múltiples chequeos destinados a identificar entornos de análisis, incluyendo información del sistema, procesos, hostnames, software instalado y artefactos asociados a máquinas virtuales o sandboxes.

    Para operaciones defensivas, esto refuerza la necesidad de detectar el comportamiento completo y no depender únicamente del hash de una muestra.

    DGA, Dynamic DNS y DNS-over-HTTPS

    Grandoreiro mantiene históricamente una infraestructura de comando y control altamente dinámica. El malware ha utilizado algoritmos de generación de dominios —DGA— y servicios de DNS dinámico para dificultar el bloqueo basado únicamente en direcciones IP estáticas.

    Variantes recientes también han utilizado consultas DNS-over-HTTPS mediante Google DNS para resolver infraestructura C2. Esta combinación introduce una oportunidad de hunting especialmente interesante:

    suspicious process → dns.google/resolve?name=<unusual-domain> → dynamic DNS / generated domain → outbound TCP connection → Grandoreiro C2
    Detection note

    dns.google, proveedores cloud y servicios Dynamic DNS son servicios legítimos. No deben tratarse automáticamente como indicadores maliciosos. La detección debe considerar proceso origen, dominio consultado, contexto, temporalidad y conexiones posteriores.

    Del acceso inicial al fraude bancario

    Grandoreiro combina capacidades de backdoor con funciones especializadas para fraude financiero. Dependiendo de la variante, puede observar la actividad del usuario y reaccionar cuando detecta acceso a servicios bancarios determinados.

    Credential Theft

    Robo de credenciales almacenadas y datos ingresados por la víctima.

    Keylogging

    Registro de pulsaciones de teclado para capturar información sensible.

    Browser Data

    Acceso a cookies, sesiones e información asociada al navegador.

    Remote Control

    Manipulación remota del endpoint y de la interacción del usuario.

    Bank Monitoring

    Detección de aplicaciones o sitios financieros específicos.

    Financial Fraud

    Uso de la información obtenida para operaciones fraudulentas.

    Representación de Grandoreiro como amenaza de cibercrimen financiero dirigida a usuarios bancarios en América Latina.
    Representación conceptual del ecosistema de fraude financiero asociado a Grandoreiro: robo de credenciales, interacción con servicios bancarios, control remoto y targeting regional.

    Comportamientos relevantes para detección

    Táctica Técnica MITRE ATT&CK Contexto
    Initial Access Spearphishing Link T1566.002 Links maliciosos distribuidos por correo.
    Execution User Execution: Malicious Link T1204.001 Interacción de la víctima con el señuelo.
    Execution User Execution: Malicious File T1204.002 Ejecución de archivos descargados.
    Persistence Registry Run Keys / Startup Folder T1547.001 Persistencia mediante mecanismos de inicio.
    Defense Evasion Obfuscated Files or Information T1027 Ofuscación y codificación de componentes.
    Defense Evasion DLL Side-Loading T1574.002 Observado en campañas recientes de 2026.
    Defense Evasion Virtualization / Sandbox Evasion T1497.001 Chequeos para detectar entornos de análisis.
    Discovery Process Discovery T1057 Enumeración de procesos y herramientas.
    Discovery System Information Discovery T1082 Recolección de información del endpoint.
    Discovery Security Software Discovery T1518.001 Identificación de productos de seguridad.
    Credential Access Input Capture: Keylogging T1056.001 Captura de pulsaciones de teclado.
    Credential Access Credentials from Web Browsers T1555.003 Acceso a credenciales almacenadas en navegadores.
    Credential Access Steal Web Session Cookie T1539 Robo de cookies y sesiones web.
    Command & Control Web Protocols T1071.001 Uso de protocolos web para C2.
    Command & Control Domain Generation Algorithms T1568.002 Resolución dinámica de infraestructura C2.
    Command & Control Ingress Tool Transfer T1105 Descarga de componentes adicionales.
    Exfiltration Exfiltration Over C2 Channel T1041 Transferencia de información hacia infraestructura C2.

    Detection opportunities

    Los IOC de Grandoreiro pueden rotar rápidamente. Para SOC y Threat Hunting, AVEAS recomienda priorizar relaciones conductuales sobre bloqueos estáticos aislados.

    Email

    invoice / factura
    tax / impuesto / multa
    legal notification
    ZIP attachment
    shared document

    Endpoint

    wscript.exe → .vbs
    script → random executable
    legitimate executable + unexpected DLL
    anti-VM / system checks

    Network

    dns.google/resolve
    unusual dynamic DNS
    rapid C2 rotation
    suspicious process → DoH → TCP

    Identity / Browser

    banking session anomalies
    browser credential access
    cookie theft indicators
    unusual session reuse
    Hunting hypothesis

    Investigar procesos recién descargados o ejecutados desde directorios temporales que consulten servicios DoH, resuelvan dominios Dynamic DNS poco comunes y establezcan conexiones de red inmediatamente después de realizar chequeos del entorno.

    IOC recientes y referencias históricas

    Los indicadores se presentan separados por temporalidad. Un IOC históricamente asociado a Grandoreiro no debe interpretarse automáticamente como infraestructura activa en septiembre de 2026.

    2026 · Recent C2 infrastructure

    IOC Tipo Rol Estado
    445675885304004[.]pointto[.]us Domain C2 Recent 2026
    b744156103040828396040[.]nhlfan[.]net Domain C2 Recent 2026
    beeges[.]health-carereform[.]com Domain C2 Recent 2026
    smartpdfhub-7q2m[.]read-books[.]org Domain C2 Recent 2026
    streamlinepdf-8m2x[.]workisboring[.]com Domain C2 Recent 2026
    voyage[.]mydissent[.]net Domain C2 Recent 2026

    2026 · Sample hashes

    1b2fe30c5bf57f9623efb34688580fe5bbb2c55351c5a07a6c4313bb6faa29f1 1fe5a72aefc38afeeee72d8a939f9db50800a447b7313f4d8c504771bb7fa2de 2820a2e36f1cb537a7853fde2313a5158d1e3696ff81c3066ec8fe274358c22d 368246eb503585f26e0151431909792b8d9be0edc229bb207be882bfb374c005 37492ecd9deb8591ea7e179ebb8e13c6b486cdacae18a6a482d9dd18f08453a3 47d5a73b220813299f753ef0a96582a8d08b853391864128a1f15271dbb42e65 609755a8c73e53f332428786c366323b3979850aaa0e075d946e6c05aa62f867 65db035f79db85ad66fb3e0365e478f95f8f648545b18360d850a7ed179c9dab 684f5eb157ef2ba3ea17335d6c8c9c801f93e6eb3aa08ecbfaf5806a4b5e3b80 a91c7cb932301454df4b0feed58082cae7f2d0e4078d7e6df3f53d806ed04f1d ac35843c81381107d4f816681477d706c43fa75f064f2c3d99237c7282f0b798 ad5762fa98da2aff24d9d6b55be5dae21d07c54679ead67252a19c2521162a87 c019cfa9b50a69ff07e98bd78b3a6fc489110e5db1c0d79ada716605a2320951 ca33f5608b72ecca64a002074a4103c7cb83de902ecf5c69949eecb7eef03b5a cc238813ab277cbb4324d37875c37985ca5baeaf8c412b4c85aa8ec5faec7096 e0491eddb45425a674e479b2590517ffef2f108add431761bb89791fc208b6e9 e99416ff71e4574de4fceebdc34f3b9a6e0610f36b77b735b231bd39edb7a0a1

    2025 · Hive0148

    IOC Tipo Contexto
    crispandpotato[.]workisboring[.]com Domain Grandoreiro C2 / Hive0148

    Chile · Historical reference

    IOC Tipo Fecha Estado
    54[.]232[.]33[.]91 IPv4 2023 Historical
    208[.]95[.]112[.]1 IPv4 2023 Historical
    IOC handling

    No se recomienda bloquear proveedores completos como AWS, Azure, Contabo, Google DNS o servicios Dynamic DNS únicamente porque hayan sido abusados por una campaña. La detección debe dirigirse al indicador específico y, preferentemente, correlacionarse con comportamiento, proceso origen y contexto temporal.

    Mitigaciones prioritarias

    Riesgo Control recomendado Prioridad
    Phishing fiscal / gubernamental Secure Email Gateway, sandboxing y capacitación contextual Critical
    ZIP / scripts Análisis de adjuntos y restricciones de ejecución High
    VBS / Windows Script Host Restringir WSH donde no exista necesidad operacional Critical
    DLL sideloading Application Control, WDAC y monitoreo de cargas DLL Critical
    Credential theft MFA resistente a phishing y controles de riesgo de sesión Critical
    DGA / Dynamic DNS DNS analytics y detección de dominios anómalos High
    DoH abuse Monitorear resolvers permitidos y proceso origen High
    Remote banking fraud Device binding y risk-based authentication Critical

    Grandoreiro no desapareció: evolucionó

    La disrupción de 2024 representó un golpe significativo contra una parte de su infraestructura y operación, pero no eliminó el ecosistema. Campañas posteriores demuestran que Grandoreiro continúa siendo una herramienta viable para actores de cibercrimen financiero.

    Su especialización regional continúa siendo una ventaja operacional: lenguaje, instituciones, impuestos, servicios públicos y procesos administrativos locales pueden convertirse rápidamente en señuelos convincentes.

    La evolución observada durante 2026 refuerza además un patrón frecuente en malware maduro: abandonar progresivamente indicadores fácilmente bloqueables y aumentar el uso de software legítimo, resolución dinámica, evasión de análisis y técnicas que obligan a los defensores a correlacionar múltiples señales.

    AVEAS THREAT ASSESSMENT

    HIGH · LATAM FINANCIAL THREAT

    Banking Trojan → phishing regional → geofencing → loaders → anti-analysis → dynamic infrastructure → credential theft → remote control → financial fraud.

    Fuentes de inteligencia

    Este reporte consolida inteligencia técnica y victimología publicada por múltiples organizaciones. AVEAS diferencia entre actividad reciente, campañas históricas, indicadores observados y atribuciones que continúan sujetas a evaluación.

    • Acronis Threat Research Unit — Grandoreiro goes north: From Brazil to Mexico with a new DLL sideloading campaign. Agosto 2026.
    • IBM X-Force — Hive0148 observed targeting Mexico and Costa Rica. 2025.
    • ESET Research / WeLiveSecurity — Global operation to disrupt the Grandoreiro banking trojan. 2024.
    • ESET Latinoamérica — Campaña de phishing AFIP/ARCA asociada a Grandoreiro. 2025.
    • MITRE ATT&CK — Grandoreiro, Software S0531.
    • CSIRT Gobierno de Chile — Antecedentes e indicadores históricos asociados a campañas de Grandoreiro.
    • AVEAS Cyber Threat Lab — Correlación, normalización, análisis regional y evaluación defensiva.
    Research note

    Los indicadores publicados tienen fines de investigación, detección y defensa. La presencia histórica de un dominio, IP, hash, proveedor o servicio en una campaña no implica que continúe siendo malicioso o controlado por el mismo actor en la actualidad.

    AVEAS Cyber Threat Lab · Research the threat. Engineer the defense.

  • VIDAR Stealer: Anatomy of a Modern Infostealer Ecosystem

    VIDAR Stealer: Anatomy of a Modern Infostealer Ecosystem

    AVEAS CYBER THREAT LAB / MALWARE RESEARCH / THREAT INTELLIGENCE

    VIDAR Stealer: Anatomy of a Modern Infostealer Ecosystem

    Investigación del ecosistema VIDAR y VIDAR 2.0, sus distribuidores, vectores de infección, comportamiento adversario y oportunidades defensivas, con foco en la exposición observada en Chile y Latinoamérica.

    LATAM / CHILE 2024–2026 Fecha de corte: 6 septiembre 2026 Threat Level: High
    VIDAR Stealer y su ecosistema moderno de robo de credenciales e información
    01

    VIDAR remains a high-activity infostealer ecosystem.

    VIDAR continúa activamente desplegado en 2026 y la evidencia contemporánea no respalda describirlo principalmente como malware perteneciente a un APT o a un único grupo criminal. Su operación encaja mejor con un modelo Malware-as-a-Service (MaaS) compuesto por desarrolladores, afiliados, distribuidores, proveedores de servicios criminales y operadores que posteriormente monetizan los datos obtenidos.

    Para Latinoamérica, su relevancia es especialmente significativa. La investigación incorporada en este informe sitúa a VIDAR entre los infostealers más prominentes observados durante 2025 en organizaciones de sectores como finanzas, gobierno y salud, junto con un aumento considerable de actividad durante la segunda mitad del año.

    MALWARE VIDAR / VIDAR 2.0
    MODEL Malware-as-a-Service
    MOTIVATION Financial
    LATAM THREAT HIGH
    ACTIVITY Confirmed 2026
    ATTRIBUTION Multiple operators
    02

    A distributed criminal supply chain.

    El ecosistema contemporáneo de VIDAR funciona como una cadena de suministro criminal distribuida. El malware puede ser adquirido o desplegado por múltiples afiliados y distribuidores, mientras otros actores proporcionan infraestructura, firma de malware, acceso inicial o servicios posteriores de monetización.

    01 VIDAR MaaS Development / Access
    02 Affiliates Distributors / IAB
    03 Victims Consumers / Organizations
    04 Stolen Logs Credentials / Sessions
    05 Monetization Fraud / Access / Resale

    Actor and distribution landscape

    Actor / cluster Relación con VIDAR Período Evaluación actual Confianza
    Operación VIDAR / Loadbaks Desarrollo y comercialización del MaaS 2018–2026 Activo Alta
    Storm-3075 Distribución de VIDAR / initial-access brokerage 2026 Activo Alta
    Afiliados VIDAR no identificados Compradores y distribuidores del MaaS Actual Activos Alta
    Fox Tempest Servicio criminal de firma utilizado por múltiples familias, incluida VIDAR 2025–2026 Disrumpido en mayo de 2026 Alta
    DEV-0569 Distribuyó VIDAR mediante BATLOADER 2022 Histórico Alta
    FIN11 Asociación histórica con VIDAR Principalmente histórica Uso reciente no confirmado Baja–Media
    TA505 Ecosistema crimeware históricamente relacionado Histórica Uso actual de VIDAR no demostrado Baja
    TA577 Evidencia pública insuficiente — No confirmado Baja
    Blind Eagle / APT-C-36 Evidencia pública insuficiente de uso de VIDAR — No confirmado Baja
    FIN7 Coincidencias de ecosistema no equivalen a uso demostrado — No confirmado Baja
    Evil Corp Relaciones indirectas con otros ecosistemas crimeware — Uso actual no demostrado Baja
    03

    Storm-3075: malware distribution at scale.

    Storm-3075 representa uno de los clusters contemporáneos más relevantes identificados dentro del ecosistema de distribución. La actividad publicada durante 2026 incluye malvertising, ingeniería social basada en marcas tecnológicas y operaciones orientadas a entregar múltiples payloads.

    OBSERVED CHAIN Malvertising → fake AI product → user interaction → Python downloader → shellcode → VIDAR
    Classification Initial Access Broker / Malware Distributor
    Motivation Financial
    VIDAR Confirmed
    2026 Activity Confirmed
    LATAM-specific targeting Not publicly confirmed
    04

    VIDAR 2.0 expands credential and session theft.

    VIDAR 2.0 apareció públicamente durante octubre de 2025. La nueva generación fue descrita como una reescritura importante del malware, incorporando mejoras de arquitectura, antianálisis y mecanismos más avanzados para obtener información desde aplicaciones y navegadores modernos.

    01 Browsers

    Credenciales, cookies, autofill y datos asociados a perfiles.

    02 Session Tokens

    Material de sesión y tokens reutilizables por actores posteriores.

    03 Cryptocurrency

    Wallets, extensiones y otros artefactos relacionados.

    04 Cloud Services

    Credenciales y tokens asociados a servicios cloud.

    05 Messaging

    Telegram, Discord y aplicaciones relacionadas.

    06 Local Files

    Archivos, documentos y artefactos seleccionados del sistema.

    05

    Distribution follows the user.

    Una característica crítica del ecosistema VIDAR es la diversidad de vectores empleados para llegar al usuario final. Las campañas contemporáneas combinan ingeniería social, software falso, contenido pirateado, repositorios fraudulentos, malvertising y técnicas ClickFix.

    Vector Evidencia VIDAR Período Riesgo usuarios finales
    Software crackeado / pirata Confirmada 2024–2026 Muy alto
    Activadores Windows / Office Confirmada 2025–2026 Muy alto
    TikTok Confirmada 2025 Alto
    ClickFix / CAPTCHA falso Confirmada 2024–2026 Muy alto
    WordPress comprometido Confirmada 2026 Muy alto
    GitHub falso Confirmada 2024–2026 Muy alto
    Game cheats Confirmada 2026 Alto
    Reddit / Discord como funnel hacia cheats Confirmada 2026 Alto
    Malvertising Confirmada 2024–2026 Muy alto
    SEO poisoning Ecosistema observado Actual Alto
    Streaming gratuito / pirata Confirmada 2026 Alto
    Instaladores falsos Confirmada Actual Muy alto
    Sitios falsos de soporte técnico Confirmada 2024 Alto
    Phishing / malspam Histórica y contemporánea en el ecosistema Actual Alto

    TikTok → PowerShell → VIDAR

    Durante 2025 fueron documentadas campañas en las que videos presentados como tutoriales para activar Windows, Microsoft Office, Spotify Premium u otras aplicaciones inducían al usuario a ejecutar manualmente comandos de PowerShell. Este modelo transforma a la propia víctima en parte de la cadena de ejecución.

    Cracked software and fake activators

    Cracks, activadores y falsos instaladores constituyen una superficie especialmente relevante para VIDAR. Para usuarios finales y equipos personales, esta combinación incrementa el riesgo de que credenciales corporativas almacenadas en navegadores sean expuestas desde dispositivos fuera del perímetro empresarial.

    ClickFix / Fake CAPTCHA

    Las operaciones ClickFix explotan la confianza del usuario en verificaciones visuales conocidas. Sitios comprometidos pueden mostrar falsos CAPTCHA o instrucciones que conducen a copiar y ejecutar comandos mediante Win+R, PowerShell u otros intérpretes.

    USER EXPOSURE Cracks, activadores, cheats, falsos instaladores y tutoriales que solicitan ejecutar PowerShell constituyen una superficie crítica de exposición a infostealers.
    06

    Reconstructing the execution flow.

    El análisis permitió reconstruir una cadena compuesta por múltiples stages: un binario inicial, un artefacto VBScript, ejecución mediante wscript.exe y PowerShell, descarga de componentes posteriores, carga de una DLL, ejecución mediante procesos legítimos de Windows y comunicaciones con infraestructura externa.

    Diagrama de la cadena de infección observada durante el análisis de VIDAR Stealer, desde el binario inicial y VBS hasta PowerShell, componentes DLL, RegAsm.exe y comunicación con infraestructura remota
    Figura 1. Vista consolidada de la cadena de infección reconstruida a partir del análisis, mostrando las principales etapas de ejecución, descarga, carga de componentes, ejecución en memoria y comunicaciones de red observadas.
    07

    Static, dynamic and network evidence.

    STATIC ANALYSIS

    Primary sample identification

    El análisis estático inicial mediante Detect It Easy identificó una muestra en formato PE64 para arquitectura AMD64. La herramienta reconoció el componente como un ejecutable compilado en Go.

    Campo Evidencia observada
    Formato PE64
    Arquitectura AMD64 / 64-bit
    Tamaño 1.56 MiB
    Compilador Go 1.25.7
    Lenguaje Go
    Secciones 9

    La caracterización inicial permitió confirmar la naturaleza PE64 de la muestra, su arquitectura AMD64 y la presencia de un binario compilado en Go. Estos datos proporcionan el punto de partida para correlacionar los stages posteriores observados durante la ejecución dinámica.

    Análisis estático de una muestra de VIDAR Stealer en Detect It Easy, identificada como PE64 AMD64 compilada en Go.
    Figura 2. Caracterización estática de una muestra analizada mediante Detect It Easy, identificada como ejecutable PE64 para arquitectura AMD64 compilado en Go.
    STAGE ARTIFACT

    VBS staging artifact

    Durante la reconstrucción de la cadena se identificó un archivo VBScript de aproximadamente 25 KB. El artefacto aparece antes de la ejecución de PowerShell y constituye uno de los stages utilizados en la secuencia observada.

    Artefacto VBS observado durante el análisis de VIDAR, identificado como un archivo VBScript de 25 KB
    Figura 3. Artefacto VBScript identificado durante la cadena de ejecución, con un tamaño aproximado de 25 KB.
    DYNAMIC ANALYSIS

    Observed process chain

    El análisis dinámico permitió observar una secuencia de procesos que incluye wscript.exe, powershell.exe, conhost.exe y posteriores instancias de RegAsm.exe.

    wscript.exe → powershell.exe → conhost.exe → RegAsm.exe
    Proceso Relevancia analítica
    wscript.exe Ejecución del stage VBScript
    powershell.exe Stage de ejecución mediante PowerShell
    conhost.exe Proceso asociado a la sesión de consola observada
    RegAsm.exe Binario legítimo .NET observado en stages posteriores
    Cadena de procesos observada durante el análisis dinámico de VIDAR, con wscript.exe, powershell.exe, conhost.exe y procesos RegAsm.exe
    Figura 4. Cadena de procesos observada durante el análisis dinámico, mostrando la ejecución de wscript.exe y PowerShell seguida por instancias de RegAsm.exe.
    EXECUTION

    Encoded PowerShell execution

    El análisis registró la ejecución de powershell.exe con contenido codificado suministrado mediante su línea de comandos. El comportamiento constituye una señal relevante para hunting y Detection Engineering.

    Ejecución de powershell.exe observada durante el análisis de VIDAR con contenido codificado en la línea de comandos
    Figura 5. Ejecución de PowerShell observada durante el análisis dinámico, con una cadena codificada suministrada mediante la línea de comandos.
    CODE ANALYSIS

    .NET loader analysis

    El análisis del componente testpowershell.dll mediante dnSpy permitió inspeccionar lógica relacionada con ejecución mediante PowerShell, parámetros de persistencia, descarga remota y procesamiento posterior de contenido.

    Análisis en dnSpy del componente .NET testpowershell.dll asociado a la cadena de ejecución observada durante la investigación de VIDAR
    Figura 6. Código descompilado del componente testpowershell.dll, mostrando parámetros relacionados con ejecución, persistencia y lógica PowerShell.
    Código descompilado del componente .NET analizado en dnSpy, mostrando lógica de PowerShell, descarga remota, decodificación Base64 y parámetros de persistencia e inyección
    Figura 7. Vista con mayor legibilidad del componente .NET, revelando lógica de descarga, transformación de cadenas, decodificación Base64 y parámetros utilizados por etapas posteriores.

    Code-level observations

    Elemento observado Evidencia Assessment
    SpecialFolder.Startup Referencia explícita en código Relacionado con lógica potencial de persistencia
    enablestartup Parámetro visible Control condicional asociado al startup
    persistence Parámetro visible Lógica condicionada por configuración
    RunPS Función visible Ejecución de comandos mediante PowerShell
    WebClient Objeto visible Capacidad de comunicación / descarga
    DownloadString Llamada visible Obtención de contenido remoto
    FromBase64String Llamada visible Decodificación de contenido
    injection Parámetro visible Requiere correlación con ejecución posterior
    STATIC ANALYSIS

    Secondary PE payload

    Una segunda muestra examinada fue identificada como PE64 para arquitectura AMD64 y compilada con Microsoft Visual C/C++. Detect It Easy presentó además una detección heurística de protección Generic [No IAT].

    Campo Evidencia observada
    Formato PE64
    Tamaño 651.50 KiB
    Arquitectura AMD64 / 64-bit
    Linker Microsoft Linker
    Compiler Microsoft Visual C/C++ 19.29.30151
    Language C++
    Protection heuristic Generic [No IAT]
    Análisis estático de un payload asociado a VIDAR, identificado como ejecutable PE64 AMD64 compilado en C++ y con indicios heurísticos de protección
    Figura 8. Caracterización estática de un payload observado durante el análisis, identificado como PE64 AMD64 de 651.50 KiB y compilado con Microsoft Visual C/C++.
    DEFENSE EVASION

    Debugging and anti-analysis indicators

    Durante la inspección de bajo nivel se observaron referencias a IsDebuggerPresent, API de Windows utilizada para determinar si un proceso se encuentra bajo depuración.

    La muestra contenía además una cadena textual que hacía referencia a la utilización de un packer o crypter antes de la distribución para evitar detección. Esta cadena se registra como artefacto observado y no como demostración independiente de que el binario haya sido efectivamente empaquetado.

    Análisis del payload asociado a VIDAR en un debugger, mostrando referencias a IsDebuggerPresent y flujo condicional durante la inspección del código
    Figura 9. Inspección del payload durante el análisis dinámico de bajo nivel, donde se observan referencias a IsDebuggerPresent y bifurcaciones condicionales relevantes para el estudio de posibles mecanismos anti-analysis.
    NETWORK EVIDENCE

    TLS infrastructure observed during execution

    La captura de tráfico permitió identificar conexiones TLS originadas desde el entorno de análisis hacia infraestructura externa. En una de las conexiones, el Client Hello expuso el SNI pre[.]sequareeus[.]online.

    Campo Evidencia observada
    IP remota observada 104.21.19.141
    Puerto 443/TCP
    Protocolo TLS
    SNI pre[.]sequareeus[.]online
    Evidence TLS Client Hello / Application Data
    Captura de tráfico TLS durante el análisis de VIDAR mostrando una conexión hacia 104.21.19.141 por el puerto 443 y el SNI pre.sequareeus.online
    Figura 10. Tráfico TLS observado durante el análisis dinámico, donde el Client Hello expone el SNI pre.sequareeus.online en una conexión HTTPS asociada a la actividad investigada.
    NETWORK EVIDENCE

    Telegram network activity

    El análisis registró una conexión TLS adicional cuyo Client Hello exponía telegram.me como SNI. La comunicación fue observada dentro de la misma sesión de análisis y posteriormente correlacionada con un recurso accesible mediante Telegram.

    Campo Evidencia observada
    IP remota observada 149.154.167.99
    Puerto 443/TCP
    Protocolo TLS
    SNI telegram[.]me
    Evidence TLS Client Hello
    Captura de tráfico TLS durante el análisis de VIDAR mostrando un Client Hello hacia telegram.me por el puerto 443
    Figura 11. Tráfico TLS observado durante el análisis dinámico, donde un Client Hello expone telegram.me como SNI.
    INFRASTRUCTURE CORRELATION

    Telegram as infrastructure discovery

    La investigación identificó un recurso de Telegram denominado nwwfh8. El contenido visible del recurso contenía una referencia al dominio pre[.]sequareeus[.]online, previamente observado como SNI en el tráfico TLS de la muestra.

    VIDAR Analysis Observed runtime activity
    →
    TLS SNI pre[.]sequareeus[.]online
    →
    Telegram TLS telegram[.]me
    →
    Telegram Resource nwwfh8
    →
    Infrastructure Reference pre[.]sequareeus[.]online
    Recurso de Telegram observado durante el análisis de VIDAR, identificado como nwwfh8 y con una referencia visible al dominio pre.sequareeus.online
    Figura 12. Recurso de Telegram identificado durante la investigación, donde nwwfh8 presenta una referencia al dominio pre.sequareeus.online previamente observado en el tráfico TLS.

    AVEAS observed behavior summary

    Stage Proceso / artefacto Acción observada ATT&CK candidate Evidence level
    Initial Stage Go PE64 Ejecutable inicial observado Context dependent Observed
    Staging VBScript Script utilizado como etapa previa de ejecución T1059.005 Observed
    Execution wscript.exe Ejecución del artefacto VBS T1059.005 Observed
    Execution powershell.exe Ejecución de contenido codificado T1059.001 / T1027 Observed
    Loader testpowershell.dll Lógica de PowerShell, descarga, Base64 y parámetros de persistencia T1105 candidate Observed / Assessed
    Execution / Loading RegAsm.exe Proceso legítimo presente en stages posteriores Requires contextual validation Observed
    Payload PE64 / C++ Payload secundario identificado Context dependent Observed
    Defense Evasion IsDebuggerPresent Referencia asociada a debugging / anti-analysis T1622 Observed / Assessed
    Command & Control TLS Comunicación cifrada con infraestructura externa T1071.001 / T1573 Observed
    C2 Discovery Telegram Comunicación y recurso correlacionados con infraestructura observada T1102.001 candidate Observed / Assessed
    08

    VIDAR in Chile and Latin America.

    La presencia regional de VIDAR debe evaluarse separando claramente malware, técnica de distribución y atribución. Existe evidencia pública de VIDAR en Chile y evidencia independiente de operaciones ClickFix en el país, pero estas observaciones no deben fusionarse automáticamente.

    CONFIRMED

    VIDAR observado en Chile.

    CONFIRMED

    ClickFix observado en Chile.

    NOT CONFIRMED

    Que todo incidente ClickFix observado en Chile distribuya VIDAR.

    UNDETERMINED

    Actor específico detrás de infecciones VIDAR recientes en Chile.

    LATAM threat level

    LATAM THREAT ASSESSMENT HIGH

    El riesgo regional no depende de la existencia de un único “grupo VIDAR LATAM”, sino de la capacidad de múltiples afiliados y distribuidores para operar simultáneamente.

    09

    Stolen credentials become criminal infrastructure.

    Los datos robados por un infostealer pueden convertirse en un insumo para otras operaciones criminales. Credenciales, cookies y tokens de sesión permiten extender una infección individual hacia account takeover, fraude, robo de criptomonedas, venta de logs o acceso inicial.

    Victim
    →
    VIDAR
    →
    C2
    →
    Operator Log
    →
    Monetization
    Account Takeover Credential Resale Crypto Theft Fraud Initial Access Potential Ransomware Enablement
    10

    From initial exposure to monetization.

    A diferencia de la cadena observada en laboratorio, esta secuencia resume un modelo representativo del ecosistema VIDAR 2025–2026 basado en campañas y comportamientos documentados públicamente.

    01 Initial Exposure

    Malvertising / SEO / TikTok / GitHub / cracks / cheats / compromised websites

    02 Social Engineering

    ClickFix / fake CAPTCHA / fake installer

    03 User Execution

    User-initiated execution or copied command

    04 PowerShell / Loader

    PowerShell, scripts, mshta or intermediate loader

    05 VIDAR

    Infostealer payload execution

    06 Defense Evasion

    Anti-debugging / sandbox evasion / injection

    07 Credential & Data Collection

    Credentials / cookies / tokens / wallets / files / applications

    08 Infrastructure Discovery

    Telegram / Steam dead-drop resolver patterns

    09 C2 & Exfiltration

    HTTP/S communication and stolen-data transfer

    10 Monetization

    Fraud / credential resale / account takeover / initial access

    11

    Behavioral mapping.

    Táctica Técnica ID Confianza
    Resource DevelopmentCompromise Infrastructure: Web ServicesT1584.006Alta
    Resource DevelopmentAcquire Infrastructure: DomainsT1583.001Alta
    Resource DevelopmentObtain Capabilities: MalwareT1588.001Alta
    Initial AccessDrive-by CompromiseT1189Alta
    ExecutionUser Execution: Malicious FileT1204.002Alta
    ExecutionPowerShellT1059.001Alta en cadenas documentadas
    Defense EvasionDebugger EvasionT1622Alta
    Defense EvasionVirtualization / Sandbox EvasionT1497.001Alta
    Defense EvasionObfuscated Files or InformationT1027Alta
    Defense EvasionDLL InjectionT1055.001Alta
    Defense EvasionPortable Executable InjectionT1055.002Alta
    Defense EvasionFile DeletionT1070.004Alta
    DiscoverySystem Information DiscoveryT1082Alta
    DiscoveryFile and Directory DiscoveryT1083Alta
    DiscoveryAccount Discovery: Local AccountT1087.001Alta
    DiscoverySecurity Software DiscoveryT1518.001Alta
    Credential AccessCredentials from Web BrowsersT1555.003Alta
    Credential AccessCredentials from Password StoresT1555Alta
    Credential AccessCredentials in FilesT1552.001Alta
    Credential AccessSteal Application Access TokenT1528Alta
    CollectionData from Local SystemT1005Alta
    CollectionScreen CaptureT1113Alta
    Command & ControlWeb ProtocolsT1071.001Alta
    Command & ControlDead Drop ResolverT1102.001Alta
    Command & ControlEncrypted ChannelT1573Alta
    ExfiltrationExfiltration Over C2 ChannelT1041Alta
    12

    Hunt the behavior, not only the IOC.

    Dada la naturaleza cambiante de la infraestructura y las capacidades de evasión de VIDAR, AVEAS prioriza hunting conductual sobre detecciones basadas exclusivamente en hashes o dominios estáticos.

    HUNT-01

    Browser → powershell.exe / cmd.exe / mshta.exe

    HUNT-02

    explorer.exe → PowerShell con comandos codificados u ofuscados

    HUNT-03

    PowerShell iniciado inmediatamente después de Win+R o actividad de clipboard

    HUNT-04

    Navegador → descarga → ejecución desde AppData o Temp

    HUNT-05

    Ejecución de falsos activadores Windows / Office

    HUNT-06

    Procesos originados desde repositorios de software, cracks o cheats

    HUNT-07

    Acceso masivo a perfiles de navegador, cookies y credential stores

    HUNT-08

    Acceso a múltiples wallets o extensiones de criptomonedas

    HUNT-09

    Procesos anómalos consultando Telegram o Steam seguidos por nuevas conexiones C2

    HUNT-10

    PowerShell → descarga → loader → inyección

    HUNT-11

    Ejecutable → conexión saliente → eliminación del archivo

    HIGH-VALUE HUNTING CHAIN Telegram / Steam → new infrastructure → HTTP/S activity → payload or data transfer → executable deletion
    13

    Priorities for SOC and enterprise defense.

    Riesgo Control Prioridad
    Cracks / activadoresApplication Control + bloqueo de software no autorizadoCrítica
    Robo de credenciales del navegadorPassword manager + reducción de credenciales almacenadas en browserCrítica
    Robo de sesiónRevocación de tokens después de una infecciónCrítica
    ClickFixCapacitación específica sobre Win+R y PowerShellCrítica
    PowerShellScript Block Logging + AMSI + EDRAlta
    MalvertisingDNS / web filtering + browser protectionAlta
    VIDAR en equipo personal con credenciales corporativasConditional Access / device complianceCrítica
    Credential reusePasswords únicosCrítica
    MFAMFA resistente a phishing cuando sea posibleCrítica
    Dead-drop resolversMonitoreo de Steam / Telegram desde procesos anómalosAlta
    Software pirataPolíticas de ejecución + concientizaciónAlta
    GitHub fake toolsReputación + Application ControlAlta
    Game cheatsSegregación de equipos personales y corporativosAlta
    14

    Separating evidence from attribution.

    Afirmación / hipótesis Problema Evidencia actual Corrección Confianza
    Los principales usuarios de VIDAR son grupos APT conocidos VIDAR funciona como MaaS Múltiples distribuidores y afiliados Analizar el ecosistema, no un único propietario Alta
    FIN11 es operador actual principal Evidencia principalmente histórica Asociaciones previas con confianza limitada Clasificar como asociación histórica Alta
    TA505 = FIN11 Taxonomías parcialmente superpuestas No existe equivalencia absoluta Mantener separados Alta
    TA577 usa VIDAR actualmente Evidencia insuficiente No se encontró respaldo sólido No confirmado Alta
    Blind Eagle usa VIDAR Evidencia insuficiente No se encontró respaldo suficiente No confirmado Alta
    FIN7 usa VIDAR Coincidencia de ecosistema ≠ atribución Evidencia insuficiente No confirmado Alta
    Telegram recibe necesariamente los datos robados Simplificación técnica Telegram también puede actuar como dead-drop resolver Separar discovery C2 de exfiltración Alta
    VIDAR es fundamentalmente una amenaza empresarial Gran exposición de usuarios finales Campañas orientadas a consumidores Considerar endpoints personales como superficie crítica Alta
    VIDAR es una amenaza antigua en declive Evaluación incorrecta VIDAR 2.0 + actividad 2025–2026 Amenaza activa y de alta relevancia Alta
    15

    VIDAR is not one actor. It is an ecosystem.

    El panorama contemporáneo de VIDAR está definido por un modelo distribuido: desarrolladores, afiliados, distribuidores, infraestructura criminal y actores posteriores que monetizan las credenciales obtenidas.

    La investigación demuestra además que el usuario final continúa siendo una superficie crítica. Cracks, activadores, ClickFix, falsos instaladores, cheats, repositorios fraudulentos y malvertising ofrecen múltiples caminos hacia el mismo resultado: ejecución del infostealer y extracción de credenciales, sesiones, wallets y otros datos sensibles.

    El análisis técnico de AVEAS complementa esta evaluación mediante evidencia de una cadena multistage que incluye binarios PE64, scripting VBS, PowerShell codificado, componentes .NET, procesos legítimos de Windows, indicios de anti-analysis y comunicaciones TLS correlacionadas con infraestructura externa y Telegram.

    VIDAR MaaS → Affiliates → Social Engineering / Malvertising → Victims → Credentials & Tokens → Stolen Logs → Fraud / Initial Access / Resale

    Para Chile existe evidencia de presencia de VIDAR, pero la atribución de infecciones recientes a un actor específico continúa sin estar determinada con suficiente respaldo público. Para Latinoamérica, en cambio, la actividad contemporánea del malware y el riesgo asociado a los infostealers justifican una prioridad defensiva alta.

    16

    Indicators require context.

    Los indicadores siguientes combinan evidencia observada durante el análisis de AVEAS con inteligencia externa asociada a VIDAR. Se mantienen separados según origen, función y temporalidad para evitar tratar todos los artefactos como equivalentes.

    Family VIDAR / VIDAR 2.0
    Type Infostealer / MaaS
    Platform Windows
    Status Active
    Updated 8 Sep 2026

    AVEAS-observed infrastructure

    Estos artefactos fueron observados o correlacionados directamente durante el análisis técnico documentado en este informe.

    IOC / Artifact Type Context Evidence Confidence
    pre[.]sequareeus[.]online Domain / SNI Infraestructura observada durante ejecución TLS Client Hello + Telegram correlation High
    104[.]21[.]19[.]141 IPv4 IP remota observada durante tráfico TLS Packet capture High
    telegram[.]me/nwwfh8 URL / DDR artifact Recurso Telegram correlacionado con infraestructura Network + resource correlation High

    Recent VIDAR-associated IPv4 — 2026

    Las siguientes IPv4 fueron reportadas recientemente como asociadas a actividad o telemetría VIDAR. Su presencia en esta tabla no implica que continúen siendo maliciosas en el momento de consulta.

    IOC Type Observed Confidence Context
    91[.]202[.]233[.]214IPv42026-09-03HighVIDAR-associated
    46[.]151[.]182[.]205IPv42026-09-03HighVIDAR-associated
    67[.]219[.]102[.]244IPv42026-09-03HighVIDAR-associated
    221[.]207[.]101[.]175IPv42026-09-03HighVIDAR-associated
    77[.]83[.]36[.]163IPv42026-09-03HighVIDAR-associated
    101[.]200[.]193[.]211IPv42026-09-03HighVIDAR-associated
    162[.]248[.]225[.]165IPv42026-09-03HighVIDAR-associated
    109[.]73[.]193[.]242IPv42026-09-03HighVIDAR-associated
    15[.]204[.]95[.]228IPv42026-09-03HighVIDAR-associated
    88[.]119[.]167[.]143IPv42026-08-17HighVIDAR-associated
    167[.]86[.]72[.]220IPv42026-07-18HighVIDAR-associated
    107[.]175[.]148[.]68IPv42026-07-09HighVIDAR-associated
    5[.]101[.]86[.]105IPv42026-07-06HighVIDAR-associated
    5[.]101[.]86[.]98IPv42026-07-04HighVIDAR-associated
    178[.]16[.]54[.]248IPv42026-06-23HighVIDAR-associated
    115[.]231[.]236[.]150IPv42026-06-21HighVIDAR-associated
    84[.]21[.]189[.]225IPv42026-06-20HighVIDAR-associated
    83[.]98[.]39[.]54IPv42026-06-09HighVIDAR-associated
    129[.]150[.]46[.]86IPv42026-06-06HighVIDAR-associated
    172[.]245[.]195[.]206IPv42026-06-06HighVIDAR-associated
    206[.]188[.]196[.]221IPv42026-06-04HighVIDAR-associated

    Technically documented VIDAR C2

    Estos endpoints corresponden a infraestructura documentada técnicamente como C2 de VIDAR. Se conservan como referencia, aunque su antigüedad debe considerarse al utilizar estos indicadores operacionalmente.

    IOC Port Role Confidence Status
    65[.]108[.]55[.]55 9000 VIDAR C2 High Historical reference
    91[.]107[.]221[.]88 9000 VIDAR C2 High Historical reference

    Recent VIDAR-associated domains

    IOC Type First Seen Confidence Classification
    auth-id-browser[.]infoDomain2026-07-18100%VIDAR-associated
    sei[.]ambiltogel[.]netDomain2026-07-17100%VIDAR-associated
    okx[.]kliksm188[.]topDomain2026-07-17100%VIDAR-associated
    okx[.]ambiltogel[.]netDomain2026-07-17100%VIDAR-associated
    d11[.]kliksm188[.]topDomain2026-07-17100%VIDAR-associated
    d11[.]ambiltogel[.]netDomain2026-07-17100%VIDAR-associated
    bfg[.]kliksm188[.]topDomain2026-07-17100%VIDAR-associated
    bfg[.]ambiltogel[.]netDomain2026-07-17100%VIDAR-associated
    ffz[.]kliksm188[.]topDomain2026-07-1675%VIDAR-associated
    ffz[.]ambiltogel[.]netDomain2026-07-16100%VIDAR-associated
    cra[.]kliksm188[.]topDomain2026-07-1675%VIDAR-associated
    kayhector[.]comURL / Domain2026-07-1975%VIDAR-associated
    targe[.]inURL / Domain2026-07-1875%VIDAR-associated
    pressurewashingsacramento[.]netURL / Domain2026-07-1875%VIDAR-associated
    battagliadipavia1525[.]itURL / Domain2026-07-1775%VIDAR-associated

    ClickFix / distribution / Dead-Drop Resolver infrastructure

    IOC Type Role Campaign
    cdnwoopress[.]com Domain Fake CAPTCHA infrastructure ClickFix
    woopresscdn[.]com Domain Fake CAPTCHA infrastructure ClickFix
    walwood[.]be Domain Fake CAPTCHA / compromised infrastructure ClickFix
    telegram[.]me/dikkh0k URL Dead-Drop Resolver ClickFix / VIDAR
    telegram[.]me/pr55ii URL Dead-Drop Resolver ClickFix / VIDAR
    steamcommunity[.]com/profiles/76561198742377525 URL Dead-Drop Resolver ClickFix / VIDAR
    steamcommunity[.]com/profiles/76561198735736086 URL Dead-Drop Resolver ClickFix / VIDAR

    Recent VIDAR SHA-256

    Para identificación de muestras, SHA-256 se utiliza como identificador principal en esta publicación.

    SHA-256 Date Confidence Status
    555fd5790046add4e994dfe655efe0ced7b31b73849793bd81bcff983f022013 2026-07-18 95% Recent
    b473b09292b0e9ed4d4089344f77a12465242cf69db10768c93ba6cd40cfe770 2026-07-18 95% Recent
    7073018596b174f584299d5152cf90f89a1f4e3bf072b778fc3342fda5c82f4f 2026-07-17 95% Recent
    8ca5069041a3de3536f0be3b8f1b9044a0dfffd0295d7495cbd57d6a312af0b5 2026-07-17 95% Recent
    06ba715b44892af143c4336c189c28b5d95f446d3d07ca7ce7a6ab2a0601168b 2026-07-17 95% Recent
    2fdcac512cef51c5b0d8a4fb23c278b973d20978aab5d463abbe131dd04879a0 2026-07-17 95% Recent
    c13be88a14d2c50b4e5ebca6b490fd6b8a6982555051c58b1d45fef6011671ee 2026-07-17 95% Recent
    8d5025b2ab7917dc3283738d91634a741d1bc3e03196d2855a1fd81fd9d80381 2026-07-17 95% Recent

    Historical / reference sample

    Type Hash Context Status
    SHA-256 fe0d2c8f9e42e9672c51e3f1d478f9398fe88c6f31f83cadbb07d3bb064753c6 VIDAR sample analyzed in 2025 Historical reference
    MD5 b6fff0854975fdd3a69fd2442672de42 Same reference sample Historical reference
    IOC OPERATIONAL WARNING Los IOC son artefactos temporales, no veredictos permanentes. Verifique reputación actual, contexto, ownership, telemetría local y potencial infraestructura compartida antes de implementar bloqueos.
    Research the threat. Engineer the defense.
    Back to top ↑
  • Actores de Amenaza en Latinoamérica 2026.

    Actores de Amenaza en Latinoamérica 2026.

    AVEAS CYBER THREAT LAB / THREAT ACTOR INTELLIGENCE

    Actores de Amenaza en Latinoamérica 2026

    Evaluación de actores, clusters, ecosistemas criminales y operaciones adversarias con evidencia relevante para Latinoamérica, priorizando actividad reciente, targeting regional y calidad de atribución.

    CORTE 06 SEP 2026
    COBERTURA LATAM / CHILE
    DISCIPLINA THREAT ACTOR INTELLIGENCE
    ENFOQUE EVIDENCE-DRIVEN
    Actores de Amenaza en Latinoamérica 2026 - panorama regional de actores, campañas y ecosistemas de amenazas
    ACTOR Identidad o cluster
    CAMPAIGN Actividad observada
    REGION LATAM targeting
    CONFIDENCE Calidad de evidencia
    01 / EXECUTIVE ASSESSMENT

    LATAM no puede analizarse únicamente importando rankings globales.

    CONFIDENCE HIGH

    El panorama regional combina espionaje persistente, cibercrimen financiero nativo, ransomware operado mediante afiliados y mercados de acceso inicial. La relevancia LATAM debe medirse por evidencia regional, no por notoriedad global.

    KEY ASSESSMENT

    El ecosistema brasileño de malware financiero, Blind Eagle / APT-C-36 y las operaciones RaaS activas constituyen tres capas distintas de amenaza que requieren modelos analíticos separados.

    01

    Regional Cybercrime

    Brasil mantiene un ecosistema financiero propio con familias, operadores y campañas adaptadas a plataformas regionales.

    02

    Persistent Espionage

    Blind Eagle mantiene evidencia reciente y consistente de operaciones dirigidas contra organizaciones colombianas.

    03

    RaaS

    Qilin, LockBit y RansomHub deben analizarse como ecosistemas de afiliados, no como actores técnicos homogéneos.

    04

    Historical ≠ Current

    LAPSUS$, FIN11 y TA505 conservan importancia histórica, pero no deben elevarse a prioridad actual sin evidencia contemporánea.

    02 / THREAT ACTOR REGISTRY

    Registro maestro de actores y ecosistemas.

    La clasificación diferencia actor, cluster, ecosistema criminal, malware y plataforma RaaS.

    Actor / Ecosistema Tipo Motivación Foco regional Estado Prioridad
    Grandoreiro operators Banking malware Financiera Brasil / México / LATAM ACTIVO MUY ALTA
    Blind Eagle / APT-C-36 APT / espionaje Espionaje / financiera Colombia ACTIVO MUY ALTA
    Brazilian banking ecosystem Cybercrime ecosystem Financiera Brasil / LATAM ACTIVO MUY ALTA
    Qilin / affiliates RaaS Extorsión LATAM ACTIVO ALTA
    Coyote operators Banking malware Financiera Brasil ACTIVO ALTA
    Mekotio / Melcoz operators Banking malware Financiera Brasil / Chile / LATAM ACTIVO ALTA
    Maverick operators Banking malware Financiera Brasil EMERGENTE ALTA
    RansomHub / affiliates RaaS Extorsión LATAM DISRUPTED HISTÓRICA RECIENTE
    GoPix operators Financial malware Fraude financiero Brasil ACTIVO MEDIA-ALTA
    LockBit ecosystem RaaS Extorsión LATAM ACTIVO / FRAGMENTADO ALTA
    03 / PRIORITY ACTORS

    Ranking preliminar LATAM.

    01 Grandoreiro operators Banking malware / LATAM VERY HIGH
    02 Blind Eagle / APT-C-36 APT / Colombia VERY HIGH
    03 Brazilian banking ecosystem Cybercrime ecosystem VERY HIGH
    04 Qilin / affiliates RaaS / Extortion HIGH
    05 Coyote operators Banking malware / Brazil HIGH
    06 Mekotio / Melcoz Banking malware / LATAM HIGH
    07 RansomHub / affiliates RaaS / Historical recent REVIEW
    08 Maverick operators Emerging banking threat HIGH
    09 GoPix operators Financial fraud MEDIUM-HIGH
    10 LockBit ecosystem RaaS / affiliates HIGH
    INTELLIGENCE MODEL

    Del actor a la víctima.

    Actores de Amenaza en Latinoamérica 2026 - flujo desde actor y cluster, infraestructura y malware hasta campañas y víctimas
    01 ACTOR / CLUSTER
    →
    02 INFRASTRUCTURE
    →
    03 MALWARE / TOOLING
    →
    04 CAMPAIGN
    →
    05 VICTIM
    04 / ACTOR PROFILE

    Blind Eagle / APT-C-36

    CONFIDENCE HIGH
    ACTIVE

    Grupo sudamericano asociado a campañas de espionaje y actividad financiera contra organizaciones colombianas, con continuidad observada durante 2025.

    Spearphishing Remcos RAT Government Financial Energy Colombia
    ALIAS APT-C-36
    MITRE ATT&CK G0099
    TYPE APT / ESPIONAGE
    PRIMARY REGION COLOMBIA
    STATUS ACTIVE
    LAST SOLID ACTIVITY 2025
    05 / FINANCIAL THREAT ECOSYSTEM

    Brasil requiere una categoría propia.

    El ecosistema brasileño combina familias de malware, operadores, campañas localizadas y sistemas financieros regionales. Modelarlo únicamente como una lista de “grupos” reduce precisión analítica.

    Actores de Amenaza en Latinoamérica 2026 - ecosistema de amenazas financieras en Brasil, malware bancario y fraude regional
    VERY HIGH

    Grandoreiro

    Ecosistema de banking malware activo después de acciones policiales y con targeting extendido hacia instituciones financieras regionales.

    HIGH

    Coyote

    Banker brasileño dirigido a múltiples aplicaciones financieras y con fuerte evidencia regional.

    EMERGING

    Maverick

    Amenaza emergente observada en campañas brasileñas distribuidas mediante WhatsApp y archivos LNK.

    HIGH

    Mekotio / Melcoz

    Ecosistema financiero con antecedentes y campañas regionales relevantes para Brasil, Chile y LATAM.

    MEDIUM-HIGH

    GoPix

    Malware financiero adaptado a mecanismos de pago regionales y fraude dirigido al ecosistema brasileño.

    ECOSYSTEM

    Guildma / Javali

    Familias que forman parte de un conjunto más amplio de banking malware desarrollado y distribuido desde Brasil.

    06 / RANSOMWARE ECOSYSTEM

    RaaS no equivale a un único actor.

    ACTIVE

    Qilin

    Ecosistema RaaS activo y creciente. Debe analizarse como plataforma más afiliados, evitando asumir una única cadena técnica para todas las víctimas.

    DISRUPTED

    RansomHub

    Muy activo durante 2024 y Q1 2025. Su infraestructura dejó de funcionar alrededor de abril de 2025, con posible migración de afiliados.

    FRAGMENTED

    LockBit

    Ecosistema ransomware con actividad regional, pero donde la atribución técnica debe realizarse a nivel de afiliado o campaña cuando sea posible.

    ATTRIBUTION NOTE

    Una marca RaaS puede representar infraestructura, afiliados, herramientas y operadores distintos. La aparición de un nombre en una víctima no demuestra una identidad técnica homogénea.

    07 / REGIONAL EXPOSURE

    La región no es homogénea.

    BRASIL

    Financial Cybercrime Hub

    Banking malware, fraude financiero, Pix, Telegram, WhatsApp y distribución criminal regional forman un ecosistema propio.

    MÉXICO

    Access + Finance + Ransomware

    Banking malware, brokers de acceso, phishing, ransomware y robo de credenciales convergen como prioridades.

    COLOMBIA

    Persistent Espionage

    Blind Eagle proporciona una de las señales más claras de actividad dirigida y persistente dentro de la región.

    CHILE

    Regional Exposure

    Chile debe evaluarse diferenciando targeting explícito, presencia regional y relevancia estratégica de técnicas observadas en otros países.

    08 / HISTORICAL & WATCHLIST

    Importancia histórica no implica actividad actual.

    Actor Relación LATAM Estado de evidencia Clasificación
    LAPSUS$ / DEV-0537 Origen y campañas históricas Sudamérica Evidencia principal 2021–2022 HISTÓRICO
    FIN11 LATAM histórico confirmado Actividad 2024–26 no validada REVIEW
    TA505 Actividad histórica global / regional Evidencia contemporánea insuficiente REVIEW
    TA2726 Distribución global Targeting LATAM no demostrado UNCONFIRMED LATAM
    NoName057(16) Actividad global significativa Foco principal europeo LATAM NOT CONFIRMED
    09 / ANALYTIC CORRECTIONS

    Hipótesis, evidencia y corrección.

    Afirmación / hipótesis Problema Evidencia actual Corrección Confianza
    TA505 como prioridad LATAM actual Evidencia contemporánea insuficiente Principal material localizado es histórico Mantener como histórico / candidato MEDIA-ALTA
    FIN11 como actor prioritario actual LATAM histórico no demuestra actualidad Evidencia regional histórica Separar actividad histórica de reciente ALTA
    LAPSUS$ como amenaza actual Evidencia fuerte concentrada en 2021–22 Origen regional histórico confirmado Clasificar como histórico salvo nueva campaña ALTA
    TA2726 como actor LATAM Actividad global ≠ targeting LATAM TDS geográfico sin foco LATAM demostrado No confirmar todavía ALTA
    RansomHub simplemente “activo” Estado operacional cambió en 2025 Infraestructura caída desde abril de 2025 Marcar posible cese / migración de afiliados ALTA
    Malware = actor Riesgo metodológico Grandoreiro posee múltiples operadores Separar malware, operador y campaña ALTA
    Coyote = Maverick Overlap de código no prueba identidad Existen solapamientos técnicos Mantener como clusters distintos ALTA
    NoName057(16) como prioridad LATAM Volumen global genera sesgo geográfico Targeting observado principalmente europeo Exigir campañas LATAM concretas ALTA
    Priorizar actores globales sobre bankers regionales Produce sesgo regional Brasil mantiene fuerte ecosistema financiero Elevar banking malware regional ALTA
    11 / DEFENSIVE PRIORITIES

    Del comportamiento adversario a la defensa.

    Actores de Amenaza en Latinoamérica 2026 - transformación de TTPs y comportamiento adversario en threat hunting, detección y respuesta defensiva
    01

    Identity

    Credenciales comprometidas, MFA abuse, password spraying y accesos remotos anómalos.

    02

    Phishing

    Señuelos localizados, adjuntos, enlaces, LNK, ZIP, SVG y campañas regionales.

    03

    Tooling

    RATs commodity, loaders, malware bancario y herramientas legítimas reutilizadas.

    04

    ATT&CK

    Mapear técnicas y procedimientos aporta contexto más durable que los IOC aislados.

    05

    Threat Hunting

    Convertir inteligencia de actor en hipótesis observables dentro de endpoint, red e identidad.

    06

    Detection Engineering

    Traducir TTPs en reglas, correlaciones y detecciones validadas.

    12 / METHODOLOGY

    Atribución conservadora.

    RULE 01 ACTOR ≠ MALWARE

    Una familia de malware puede ser utilizada por múltiples operadores o campañas.

    RULE 02 GLOBAL ≠ LATAM TARGETING

    Actividad internacional no demuestra orientación deliberada hacia la región.

    RULE 03 HISTORICAL ≠ CURRENT

    Reputación histórica no se utiliza como sustituto de evidencia contemporánea.

    RULE 04 RaaS ≠ SINGLE OPERATOR

    La atribución debe separar plataforma, afiliados, tooling y campaña.

    EVIDENCE STANDARD

    Antes de elevar un actor se valida existencia, aliases, actividad reciente, evidencia LATAM, targeting regional, malware, tooling, TTPs, MITRE ATT&CK, fechas y calidad de las fuentes.

    Conocer al actor importa. Entender su comportamiento importa más.

    La atribución proporciona contexto, pero la defensa obtiene mayor valor cuando ese contexto se transforma en TTPs, telemetría, hipótesis de hunting y detecciones capaces de sobrevivir al cambio de infraestructura, malware o identidad criminal.

  • Panorama CTI Latinoamérica 2026

    AVEAS CYBER THREAT LAB / THREAT INTELLIGENCE

    Panorama CTI
    Latinoamérica 2026

    Evaluación de inteligencia sobre ransomware, robo de credenciales, malware financiero, amenazas móviles y actividad adversaria relevante para Latinoamérica, con foco reforzado en Chile.

    CORTE 06 SEP 2026
    COBERTURA LATAM / CHILE
    CONFIANZA MEDIA–ALTA
    TIPO CTI ASSESSMENT
    Panorama CTI Latinoamérica 2026 - mapa regional de actividad de amenazas
    30+

    Fuentes públicas revisadas

    12M

    Ventana principal de análisis

    10

    Amenazas prioritarias seleccionadas

    LATAM

    Foco regional con evaluación Chile

    01 / EXECUTIVE ASSESSMENT

    El panorama regional ha cambiado.

    CONFIDENCE MEDIUM–HIGH

    La evidencia disponible en septiembre de 2026 no respalda una lectura del panorama latinoamericano dominada simplemente por los banking trojans históricos. Ransomware, robo de credenciales, malware financiero y acceso remoto malicioso conforman hoy cuatro ejes centrales de riesgo regional.

    ASSESSMENT

    El ecosistema infostealer → credenciales → acceso corporativo → intrusión → exfiltración/extorsión debe considerarse prácticamente con la misma prioridad defensiva que el ransomware.

    01

    Ransomware

    Qilin, The Gentlemen y Akira constituyen el núcleo prioritario observado durante 2026.

    02

    Chile

    Qilin presenta la evidencia ransomware reciente más fuerte encontrada para el país durante H1 2026.

    03

    Credenciales

    Lumma, Formbook, SnakeStealer y otros stealers continúan siendo estratégicos como facilitadores de acceso posterior.

    04

    Finanzas

    BREEZE COMET representa una evolución hacia el compromiso directo de infraestructura transaccional empresarial.

    02 / PRIORITY INTELLIGENCE

    Top amenazas LATAM.

    Priorización basada en actualidad, alcance regional, impacto, persistencia, capacidad técnica y calidad de la evidencia disponible.

    01
    Qilin Ransomware / RaaS
    CRITICAL
    02
    The Gentlemen Ransomware / RaaS
    CRITICAL
    03
    Akira Ransomware / RaaS
    CRITICAL
    04
    BREEZE COMET / COBALTSPIN Financial threat ecosystem
    VERY HIGH
    05
    JanelaRAT Financial RAT
    VERY HIGH
    06
    Lumma Stealer Infostealer / MaaS
    HIGH
    07
    BTMOB Android RAT / MaaS
    HIGH
    08
    Formbook / XLoader Infostealer
    HIGH
    09
    DragonForce Ransomware platform / RaaS
    VERY HIGH
    10
    SnakeStealer Infostealer / MaaS
    HIGH
    03 / RANSOMWARE LANDSCAPE

    Extorsión a escala industrial.

    Durante H1 2026, Qilin, The Gentlemen y Akira se consolidaron entre las operaciones ransomware de mayor actividad y relevancia para Latinoamérica.

    4.699 ataques de ransomware registrados globalmente durante H1 2026
    +16,5% frente al primer semestre de 2025

    The Gentlemen mostró una aceleración especialmente significativa durante el período, mientras Qilin mantuvo un ecosistema RaaS maduro y Akira continuó presentando actividad extensa en múltiples países latinoamericanos.

    Panorama CTI Latinoamérica 2026 - representación del ecosistema ransomware, acceso inicial, movimiento lateral, cifrado y exfiltración de datos
    01 CRITICAL

    Qilin

    Actividad LATAM muy alta y evidencia confirmada en Chile.

    RaaS Extortion Chile
    02 CRITICAL

    The Gentlemen

    Fuerte expansión regional y evidencia directa de una reclamación contra una organización chilena.

    RaaS EDR Evasion LATAM
    03 VERY HIGH

    Akira

    Operación activa con presencia documentada en un amplio conjunto de países latinoamericanos, incluido Chile.

    Ransomware Enterprise LATAM
    04 / CREDENTIAL ECOSYSTEM

    El acceso comienza antes del ransomware.

    El robo de credenciales constituye una capa estratégica del ecosistema criminal. Infostealers, mercados de acceso e Initial Access Brokers pueden convertir una infección aparentemente aislada en el punto de entrada hacia una intrusión corporativa.

    01INFOSTEALER
    →
    02CREDENTIALS
    →
    03ACCESS
    →
    04INTRUSION
    →
    05EXTORTION
    #01

    Lumma Stealer

    Fuerte señal regional. México concentró aproximadamente 70 % de las detecciones globales observadas por ESET durante una campaña masiva el 8 de julio de 2025.

    #02

    SnakeStealer

    Presencia regional significativa y relevancia dentro del ecosistema de robo de información y credenciales.

    #03

    Formbook / XLoader

    Posee evidencia específica en Chile dentro de una campaña empresarial latinoamericana.

    05 / FINANCIAL THREATS

    Del usuario a la infraestructura financiera.

    La evolución más significativa observada no consiste únicamente en nuevos troyanos bancarios. Brasil muestra operaciones capaces de comprometer infraestructura empresarial y sistemas transaccionales.

    VERY HIGH / LATAM

    JanelaRAT

    RAT financiero orientado a obtener información bancaria y de criptomonedas asociada a instituciones latinoamericanas.

    HIGH / WATCH

    Guildma

    Mantiene relevancia estructural, pero requiere validación adicional de continuidad antes de elevar su actividad 2026.

    HISTORICAL / VALIDATE

    Grandoreiro

    Amenaza histórica fundamental para LATAM. Su posición exacta durante 2026, especialmente en Chile, requiere investigación dedicada.

    06 / MOBILE THREATS

    Android entra en la cadena de fraude.

    BTMOB

    RAT Android propagado mediante ingeniería social, sitios falsos, imitaciones de plataformas conocidas y tiendas fraudulentas.

    Keylogging Screenshots File Transfer Session Hijacking Screen Streaming Remote Control

    NGate / NFC Relay

    El abuso de NFC constituye otra señal financiera relevante. Chile aparece entre los países donde se observó presencia de NGate, mientras Brasil representa un caso importante de fraude NFC.

    07 / CHILE THREAT LANDSCAPE

    Chile: evidencia, no extrapolación.

    Panorama CTI Latinoamérica 2026 - panorama de amenazas cibernéticas en Chile e infraestructura crítica expuesta
    01

    Qilin

    CONFIRMADA / CRÍTICA

    Mayor señal ransomware reciente encontrada para Chile. Durante H1 2026 alcanzó un máximo de 19 detecciones en enero.

    02

    The Gentlemen

    CONFIRMADA / MUY ALTA

    Expansión regional y reclamación de una organización chilena durante marzo de 2026.

    03

    Akira

    CONFIRMADA / MUY ALTA

    Chile se encuentra entre los países latinoamericanos documentados dentro de su actividad regional.

    04

    Formbook

    CONFIRMADA / ALTA

    Evidencia chilena explícita dentro de una campaña empresarial regional.

    05

    NGate

    CONFIRMADA / ALTA

    Señal móvil/financiera con presencia observada en Chile.

    AVEAS ANALYTIC ASSESSMENT

    El riesgo chileno converge en una cadena de acceso.

    La evidencia sugiere que el mayor retorno defensivo no está en perseguir una única familia nacional, sino en observar comportamientos que conectan robo de credenciales, acceso remoto, intrusión corporativa y extorsión.

    VPN / RDP → VALID CREDENTIALS → RMM / TUNNELS → AD RECON → BACKUPS → EXFILTRATION → IMPACT
    Evaluación analítica: esta secuencia no implica que todos los incidentes observados sigan exactamente la misma cadena.
    08 / AVEAS THREAT SCORE

    Priorizar con contexto regional.

    25%Actividad reciente
    20%LATAM
    20%Chile
    15%Impacto
    10%Sector crítico
    10%Capacidad técnica
    QILIN
    99
    THE GENTLEMEN
    99
    AKIRA
    95
    BREEZE COMET
    77
    FORMBOOK
    77
    DRAGONFORCE
    77
    JANELARAT
    75
    LUMMA
    73
    BTMOB
    72
    SNAKESTEALER
    66
    LIMITACIÓN METODOLÓGICA

    El AVEAS Threat Score no representa una probabilidad matemática de compromiso. Es una herramienta ordinal de priorización CTI. La dimensión Chile reduce deliberadamente la puntuación de amenazas para las que no existe evidencia chilena suficiente.

    10 / DEFENSIVE PRIORITIES

    De inteligencia a capacidad defensiva.

    Panorama CTI Latinoamérica 2026 - flujo de ataque desde acceso inicial y movimiento lateral hasta exfiltración, detección y respuesta defensiva
    01

    Identity & Access

    Vigilar autenticaciones anómalas, accesos VPN/RDP, credenciales válidas comprometidas y abuso de cuentas privilegiadas.

    02

    Remote Tooling

    Detectar RMM no autorizado, túneles, proxies y herramientas legítimas utilizadas fuera de su patrón operacional normal.

    03

    AD & Infrastructure

    Buscar reconocimiento de Active Directory, acceso a hipervisores, backups, infraestructura crítica y sistemas administrativos.

    04

    Exfiltration

    Correlacionar staging, compresión, transferencias atípicas, almacenamiento cloud y grandes volúmenes de salida.

    05

    Defense Evasion

    Priorizar eventos asociados a manipulación de EDR, inhibición de defensas y cambios anómalos de controles.

    06

    Behavior over IOC

    Diseñar hunting y detecciones alrededor de TTP y cadenas de comportamiento, no únicamente hashes, IP o dominios.

    INTELLIGENCE DISCIPLINE

    Targeting no es lo mismo que presencia.

    QILIN

    Existe evidencia fuerte de actividad en Chile, pero una detección no demuestra por sí sola una campaña diseñada específicamente contra organizaciones chilenas.

    THE GENTLEMEN

    Existe evidencia de una reclamación chilena, pero su victimología es internacional. No se clasifica aquí como actor específicamente orientado a Chile.

    BTMOB

    Presenta expansión LATAM, pero no se atribuye una campaña chilena reciente sin evidencia pública suficiente.

    BREEZE COMET

    La actividad analizada está confirmada en Brasil. Su relevancia estratégica para Chile no equivale a evidencia de operaciones confirmadas en Chile.

    WATCHLIST / VALIDATION REQUIRED

    La historia no sustituye evidencia reciente.

    Familias históricamente importantes para Latinoamérica no son elevadas automáticamente a “amenazas activas 2026” sin validación reciente suficiente.

    Grandoreiro Mekotio / Melcoz Mispadu Casbaneiro Vadokrist QakBot / Qbot Guildma
    11 / METHODOLOGY

    Precisión sobre cantidad.

    PERÍODO PRINCIPAL 06 SEP 2025 → 06 SEP 2026

    Con prioridad adicional a marzo–septiembre y junio–septiembre de 2026.

    COBERTURA LATINOAMÉRICA

    Con foco reforzado y evaluación separada para Chile.

    FUENTES 30+

    Investigaciones, documentos y boletines públicos de organizaciones de seguridad y fuentes regionales.

    CONFIANZA GENERAL MEDIA–ALTA

    Alta para varios hallazgos prioritarios y menor cuando la evidencia 2026 requiere validación adicional.

    REGLA DE EVIDENCIA

    Una detección no equivale automáticamente a una víctima confirmada. Del mismo modo, la aparición de una organización en un data leak site no demuestra por sí sola cifrado, exfiltración ni el alcance del compromiso.

    12 / SOURCES

    Fuentes principales.

    La evaluación se construyó a partir de más de 30 documentos, investigaciones y boletines públicos. Entre las fuentes de mayor peso:

    01 ESET Research / WeLiveSecurity

    Ransomware H1 2026, LATAM, Akira, The Gentlemen, GentleKiller, BTMOB e infostealers.

    02 Google Threat Intelligence / Mandiant

    BREEZE COMET y operaciones financieras dirigidas contra Brasil.

    03 Kaspersky GReAT / Securelist

    JanelaRAT, ransomware 2026 y evolución del acceso inicial.

    04 Palo Alto Networks Unit 42

    Campañas de intrusión y exfiltración activas contra organizaciones LATAM.

    05 Check Point Research

    Estado y evolución del ecosistema ransomware durante Q2 2026.

    06 Dragos

    Actividad ransomware contra entornos industriales durante Q2 2026.

    07 Microsoft Threat Intelligence

    Telemetría y evolución de amenazas relevantes para validación adicional.

    08 ANCI / CSIRT Chile + fuentes regionales

    Contexto nacional, incidentes y señales relevantes para la evaluación Chile.

    Detectar comportamiento.
    No perseguir solamente indicadores.

    Credenciales comprometidas, VPN y acceso remoto, phishing, herramientas legítimas, living-off-the-land y evasión de EDR ofrecen señales defensivas más duraderas que una estrategia basada exclusivamente en IOC estáticos.

    PUBLICACIÓN AVEAS CYBER THREAT LAB
    RESEARCH THREAT INTELLIGENCE
    CORTE 06 SEPTEMBER 2026
    /*