VIDAR Stealer: Anatomy of a Modern Infostealer Ecosystem

VIDAR Stealer y su ecosistema moderno de robo de credenciales e información
AVEAS CYBER THREAT LAB / MALWARE RESEARCH / THREAT INTELLIGENCE

VIDAR Stealer: Anatomy of a Modern Infostealer Ecosystem

Investigación del ecosistema VIDAR y VIDAR 2.0, sus distribuidores, vectores de infección, comportamiento adversario y oportunidades defensivas, con foco en la exposición observada en Chile y Latinoamérica.

LATAM / CHILE 2024–2026 Fecha de corte: 6 septiembre 2026 Threat Level: High
VIDAR Stealer y su ecosistema moderno de robo de credenciales e información
01

VIDAR remains a high-activity infostealer ecosystem.

VIDAR continúa activamente desplegado en 2026 y la evidencia contemporánea no respalda describirlo principalmente como malware perteneciente a un APT o a un único grupo criminal. Su operación encaja mejor con un modelo Malware-as-a-Service (MaaS) compuesto por desarrolladores, afiliados, distribuidores, proveedores de servicios criminales y operadores que posteriormente monetizan los datos obtenidos.

Para Latinoamérica, su relevancia es especialmente significativa. La investigación incorporada en este informe sitúa a VIDAR entre los infostealers más prominentes observados durante 2025 en organizaciones de sectores como finanzas, gobierno y salud, junto con un aumento considerable de actividad durante la segunda mitad del año.

MALWARE VIDAR / VIDAR 2.0
MODEL Malware-as-a-Service
MOTIVATION Financial
LATAM THREAT HIGH
ACTIVITY Confirmed 2026
ATTRIBUTION Multiple operators
02

A distributed criminal supply chain.

El ecosistema contemporáneo de VIDAR funciona como una cadena de suministro criminal distribuida. El malware puede ser adquirido o desplegado por múltiples afiliados y distribuidores, mientras otros actores proporcionan infraestructura, firma de malware, acceso inicial o servicios posteriores de monetización.

01 VIDAR MaaS Development / Access
02 Affiliates Distributors / IAB
03 Victims Consumers / Organizations
04 Stolen Logs Credentials / Sessions
05 Monetization Fraud / Access / Resale

Actor and distribution landscape

Actor / cluster Relación con VIDAR Período Evaluación actual Confianza
Operación VIDAR / Loadbaks Desarrollo y comercialización del MaaS 2018–2026 Activo Alta
Storm-3075 Distribución de VIDAR / initial-access brokerage 2026 Activo Alta
Afiliados VIDAR no identificados Compradores y distribuidores del MaaS Actual Activos Alta
Fox Tempest Servicio criminal de firma utilizado por múltiples familias, incluida VIDAR 2025–2026 Disrumpido en mayo de 2026 Alta
DEV-0569 Distribuyó VIDAR mediante BATLOADER 2022 Histórico Alta
FIN11 Asociación histórica con VIDAR Principalmente histórica Uso reciente no confirmado Baja–Media
TA505 Ecosistema crimeware históricamente relacionado Histórica Uso actual de VIDAR no demostrado Baja
TA577 Evidencia pública insuficiente — No confirmado Baja
Blind Eagle / APT-C-36 Evidencia pública insuficiente de uso de VIDAR — No confirmado Baja
FIN7 Coincidencias de ecosistema no equivalen a uso demostrado — No confirmado Baja
Evil Corp Relaciones indirectas con otros ecosistemas crimeware — Uso actual no demostrado Baja
03

Storm-3075: malware distribution at scale.

Storm-3075 representa uno de los clusters contemporáneos más relevantes identificados dentro del ecosistema de distribución. La actividad publicada durante 2026 incluye malvertising, ingeniería social basada en marcas tecnológicas y operaciones orientadas a entregar múltiples payloads.

OBSERVED CHAIN Malvertising → fake AI product → user interaction → Python downloader → shellcode → VIDAR
Classification Initial Access Broker / Malware Distributor
Motivation Financial
VIDAR Confirmed
2026 Activity Confirmed
LATAM-specific targeting Not publicly confirmed
04

VIDAR 2.0 expands credential and session theft.

VIDAR 2.0 apareció públicamente durante octubre de 2025. La nueva generación fue descrita como una reescritura importante del malware, incorporando mejoras de arquitectura, antianálisis y mecanismos más avanzados para obtener información desde aplicaciones y navegadores modernos.

01 Browsers

Credenciales, cookies, autofill y datos asociados a perfiles.

02 Session Tokens

Material de sesión y tokens reutilizables por actores posteriores.

03 Cryptocurrency

Wallets, extensiones y otros artefactos relacionados.

04 Cloud Services

Credenciales y tokens asociados a servicios cloud.

05 Messaging

Telegram, Discord y aplicaciones relacionadas.

06 Local Files

Archivos, documentos y artefactos seleccionados del sistema.

05

Distribution follows the user.

Una característica crítica del ecosistema VIDAR es la diversidad de vectores empleados para llegar al usuario final. Las campañas contemporáneas combinan ingeniería social, software falso, contenido pirateado, repositorios fraudulentos, malvertising y técnicas ClickFix.

Vector Evidencia VIDAR Período Riesgo usuarios finales
Software crackeado / pirata Confirmada 2024–2026 Muy alto
Activadores Windows / Office Confirmada 2025–2026 Muy alto
TikTok Confirmada 2025 Alto
ClickFix / CAPTCHA falso Confirmada 2024–2026 Muy alto
WordPress comprometido Confirmada 2026 Muy alto
GitHub falso Confirmada 2024–2026 Muy alto
Game cheats Confirmada 2026 Alto
Reddit / Discord como funnel hacia cheats Confirmada 2026 Alto
Malvertising Confirmada 2024–2026 Muy alto
SEO poisoning Ecosistema observado Actual Alto
Streaming gratuito / pirata Confirmada 2026 Alto
Instaladores falsos Confirmada Actual Muy alto
Sitios falsos de soporte técnico Confirmada 2024 Alto
Phishing / malspam Histórica y contemporánea en el ecosistema Actual Alto

TikTok → PowerShell → VIDAR

Durante 2025 fueron documentadas campañas en las que videos presentados como tutoriales para activar Windows, Microsoft Office, Spotify Premium u otras aplicaciones inducían al usuario a ejecutar manualmente comandos de PowerShell. Este modelo transforma a la propia víctima en parte de la cadena de ejecución.

Cracked software and fake activators

Cracks, activadores y falsos instaladores constituyen una superficie especialmente relevante para VIDAR. Para usuarios finales y equipos personales, esta combinación incrementa el riesgo de que credenciales corporativas almacenadas en navegadores sean expuestas desde dispositivos fuera del perímetro empresarial.

ClickFix / Fake CAPTCHA

Las operaciones ClickFix explotan la confianza del usuario en verificaciones visuales conocidas. Sitios comprometidos pueden mostrar falsos CAPTCHA o instrucciones que conducen a copiar y ejecutar comandos mediante Win+R, PowerShell u otros intérpretes.

USER EXPOSURE Cracks, activadores, cheats, falsos instaladores y tutoriales que solicitan ejecutar PowerShell constituyen una superficie crítica de exposición a infostealers.
06

Reconstructing the execution flow.

El análisis permitió reconstruir una cadena compuesta por múltiples stages: un binario inicial, un artefacto VBScript, ejecución mediante wscript.exe y PowerShell, descarga de componentes posteriores, carga de una DLL, ejecución mediante procesos legítimos de Windows y comunicaciones con infraestructura externa.

Diagrama de la cadena de infección observada durante el análisis de VIDAR Stealer, desde el binario inicial y VBS hasta PowerShell, componentes DLL, RegAsm.exe y comunicación con infraestructura remota
Figura 1. Vista consolidada de la cadena de infección reconstruida a partir del análisis, mostrando las principales etapas de ejecución, descarga, carga de componentes, ejecución en memoria y comunicaciones de red observadas.
07

Static, dynamic and network evidence.

STATIC ANALYSIS

Primary sample identification

El análisis estático inicial mediante Detect It Easy identificó una muestra en formato PE64 para arquitectura AMD64. La herramienta reconoció el componente como un ejecutable compilado en Go.

Campo Evidencia observada
Formato PE64
Arquitectura AMD64 / 64-bit
Tamaño 1.56 MiB
Compilador Go 1.25.7
Lenguaje Go
Secciones 9

La caracterización inicial permitió confirmar la naturaleza PE64 de la muestra, su arquitectura AMD64 y la presencia de un binario compilado en Go. Estos datos proporcionan el punto de partida para correlacionar los stages posteriores observados durante la ejecución dinámica.

Análisis estático de una muestra de VIDAR Stealer en Detect It Easy, identificada como PE64 AMD64 compilada en Go.
Figura 2. Caracterización estática de una muestra analizada mediante Detect It Easy, identificada como ejecutable PE64 para arquitectura AMD64 compilado en Go.
STAGE ARTIFACT

VBS staging artifact

Durante la reconstrucción de la cadena se identificó un archivo VBScript de aproximadamente 25 KB. El artefacto aparece antes de la ejecución de PowerShell y constituye uno de los stages utilizados en la secuencia observada.

Artefacto VBS observado durante el análisis de VIDAR, identificado como un archivo VBScript de 25 KB
Figura 3. Artefacto VBScript identificado durante la cadena de ejecución, con un tamaño aproximado de 25 KB.
DYNAMIC ANALYSIS

Observed process chain

El análisis dinámico permitió observar una secuencia de procesos que incluye wscript.exe, powershell.exe, conhost.exe y posteriores instancias de RegAsm.exe.

wscript.exe → powershell.exe → conhost.exe → RegAsm.exe
Proceso Relevancia analítica
wscript.exe Ejecución del stage VBScript
powershell.exe Stage de ejecución mediante PowerShell
conhost.exe Proceso asociado a la sesión de consola observada
RegAsm.exe Binario legítimo .NET observado en stages posteriores
Cadena de procesos observada durante el análisis dinámico de VIDAR, con wscript.exe, powershell.exe, conhost.exe y procesos RegAsm.exe
Figura 4. Cadena de procesos observada durante el análisis dinámico, mostrando la ejecución de wscript.exe y PowerShell seguida por instancias de RegAsm.exe.
EXECUTION

Encoded PowerShell execution

El análisis registró la ejecución de powershell.exe con contenido codificado suministrado mediante su línea de comandos. El comportamiento constituye una señal relevante para hunting y Detection Engineering.

Ejecución de powershell.exe observada durante el análisis de VIDAR con contenido codificado en la línea de comandos
Figura 5. Ejecución de PowerShell observada durante el análisis dinámico, con una cadena codificada suministrada mediante la línea de comandos.
CODE ANALYSIS

.NET loader analysis

El análisis del componente testpowershell.dll mediante dnSpy permitió inspeccionar lógica relacionada con ejecución mediante PowerShell, parámetros de persistencia, descarga remota y procesamiento posterior de contenido.

Análisis en dnSpy del componente .NET testpowershell.dll asociado a la cadena de ejecución observada durante la investigación de VIDAR
Figura 6. Código descompilado del componente testpowershell.dll, mostrando parámetros relacionados con ejecución, persistencia y lógica PowerShell.
Código descompilado del componente .NET analizado en dnSpy, mostrando lógica de PowerShell, descarga remota, decodificación Base64 y parámetros de persistencia e inyección
Figura 7. Vista con mayor legibilidad del componente .NET, revelando lógica de descarga, transformación de cadenas, decodificación Base64 y parámetros utilizados por etapas posteriores.

Code-level observations

Elemento observado Evidencia Assessment
SpecialFolder.Startup Referencia explícita en código Relacionado con lógica potencial de persistencia
enablestartup Parámetro visible Control condicional asociado al startup
persistence Parámetro visible Lógica condicionada por configuración
RunPS Función visible Ejecución de comandos mediante PowerShell
WebClient Objeto visible Capacidad de comunicación / descarga
DownloadString Llamada visible Obtención de contenido remoto
FromBase64String Llamada visible Decodificación de contenido
injection Parámetro visible Requiere correlación con ejecución posterior
STATIC ANALYSIS

Secondary PE payload

Una segunda muestra examinada fue identificada como PE64 para arquitectura AMD64 y compilada con Microsoft Visual C/C++. Detect It Easy presentó además una detección heurística de protección Generic [No IAT].

Campo Evidencia observada
Formato PE64
Tamaño 651.50 KiB
Arquitectura AMD64 / 64-bit
Linker Microsoft Linker
Compiler Microsoft Visual C/C++ 19.29.30151
Language C++
Protection heuristic Generic [No IAT]
Análisis estático de un payload asociado a VIDAR, identificado como ejecutable PE64 AMD64 compilado en C++ y con indicios heurísticos de protección
Figura 8. Caracterización estática de un payload observado durante el análisis, identificado como PE64 AMD64 de 651.50 KiB y compilado con Microsoft Visual C/C++.
DEFENSE EVASION

Debugging and anti-analysis indicators

Durante la inspección de bajo nivel se observaron referencias a IsDebuggerPresent, API de Windows utilizada para determinar si un proceso se encuentra bajo depuración.

La muestra contenía además una cadena textual que hacía referencia a la utilización de un packer o crypter antes de la distribución para evitar detección. Esta cadena se registra como artefacto observado y no como demostración independiente de que el binario haya sido efectivamente empaquetado.

Análisis del payload asociado a VIDAR en un debugger, mostrando referencias a IsDebuggerPresent y flujo condicional durante la inspección del código
Figura 9. Inspección del payload durante el análisis dinámico de bajo nivel, donde se observan referencias a IsDebuggerPresent y bifurcaciones condicionales relevantes para el estudio de posibles mecanismos anti-analysis.
NETWORK EVIDENCE

TLS infrastructure observed during execution

La captura de tráfico permitió identificar conexiones TLS originadas desde el entorno de análisis hacia infraestructura externa. En una de las conexiones, el Client Hello expuso el SNI pre[.]sequareeus[.]online.

Campo Evidencia observada
IP remota observada 104.21.19.141
Puerto 443/TCP
Protocolo TLS
SNI pre[.]sequareeus[.]online
Evidence TLS Client Hello / Application Data
Captura de tráfico TLS durante el análisis de VIDAR mostrando una conexión hacia 104.21.19.141 por el puerto 443 y el SNI pre.sequareeus.online
Figura 10. Tráfico TLS observado durante el análisis dinámico, donde el Client Hello expone el SNI pre.sequareeus.online en una conexión HTTPS asociada a la actividad investigada.
NETWORK EVIDENCE

Telegram network activity

El análisis registró una conexión TLS adicional cuyo Client Hello exponía telegram.me como SNI. La comunicación fue observada dentro de la misma sesión de análisis y posteriormente correlacionada con un recurso accesible mediante Telegram.

Campo Evidencia observada
IP remota observada 149.154.167.99
Puerto 443/TCP
Protocolo TLS
SNI telegram[.]me
Evidence TLS Client Hello
Captura de tráfico TLS durante el análisis de VIDAR mostrando un Client Hello hacia telegram.me por el puerto 443
Figura 11. Tráfico TLS observado durante el análisis dinámico, donde un Client Hello expone telegram.me como SNI.
INFRASTRUCTURE CORRELATION

Telegram as infrastructure discovery

La investigación identificó un recurso de Telegram denominado nwwfh8. El contenido visible del recurso contenía una referencia al dominio pre[.]sequareeus[.]online, previamente observado como SNI en el tráfico TLS de la muestra.

VIDAR Analysis Observed runtime activity
→
TLS SNI pre[.]sequareeus[.]online
→
Telegram TLS telegram[.]me
→
Telegram Resource nwwfh8
→
Infrastructure Reference pre[.]sequareeus[.]online
Recurso de Telegram observado durante el análisis de VIDAR, identificado como nwwfh8 y con una referencia visible al dominio pre.sequareeus.online
Figura 12. Recurso de Telegram identificado durante la investigación, donde nwwfh8 presenta una referencia al dominio pre.sequareeus.online previamente observado en el tráfico TLS.

AVEAS observed behavior summary

Stage Proceso / artefacto Acción observada ATT&CK candidate Evidence level
Initial Stage Go PE64 Ejecutable inicial observado Context dependent Observed
Staging VBScript Script utilizado como etapa previa de ejecución T1059.005 Observed
Execution wscript.exe Ejecución del artefacto VBS T1059.005 Observed
Execution powershell.exe Ejecución de contenido codificado T1059.001 / T1027 Observed
Loader testpowershell.dll Lógica de PowerShell, descarga, Base64 y parámetros de persistencia T1105 candidate Observed / Assessed
Execution / Loading RegAsm.exe Proceso legítimo presente en stages posteriores Requires contextual validation Observed
Payload PE64 / C++ Payload secundario identificado Context dependent Observed
Defense Evasion IsDebuggerPresent Referencia asociada a debugging / anti-analysis T1622 Observed / Assessed
Command & Control TLS Comunicación cifrada con infraestructura externa T1071.001 / T1573 Observed
C2 Discovery Telegram Comunicación y recurso correlacionados con infraestructura observada T1102.001 candidate Observed / Assessed
08

VIDAR in Chile and Latin America.

La presencia regional de VIDAR debe evaluarse separando claramente malware, técnica de distribución y atribución. Existe evidencia pública de VIDAR en Chile y evidencia independiente de operaciones ClickFix en el país, pero estas observaciones no deben fusionarse automáticamente.

CONFIRMED

VIDAR observado en Chile.

CONFIRMED

ClickFix observado en Chile.

NOT CONFIRMED

Que todo incidente ClickFix observado en Chile distribuya VIDAR.

UNDETERMINED

Actor específico detrás de infecciones VIDAR recientes en Chile.

LATAM threat level

LATAM THREAT ASSESSMENT HIGH

El riesgo regional no depende de la existencia de un único “grupo VIDAR LATAM”, sino de la capacidad de múltiples afiliados y distribuidores para operar simultáneamente.

09

Stolen credentials become criminal infrastructure.

Los datos robados por un infostealer pueden convertirse en un insumo para otras operaciones criminales. Credenciales, cookies y tokens de sesión permiten extender una infección individual hacia account takeover, fraude, robo de criptomonedas, venta de logs o acceso inicial.

Victim
→
VIDAR
→
C2
→
Operator Log
→
Monetization
Account Takeover Credential Resale Crypto Theft Fraud Initial Access Potential Ransomware Enablement
10

From initial exposure to monetization.

A diferencia de la cadena observada en laboratorio, esta secuencia resume un modelo representativo del ecosistema VIDAR 2025–2026 basado en campañas y comportamientos documentados públicamente.

01 Initial Exposure

Malvertising / SEO / TikTok / GitHub / cracks / cheats / compromised websites

02 Social Engineering

ClickFix / fake CAPTCHA / fake installer

03 User Execution

User-initiated execution or copied command

04 PowerShell / Loader

PowerShell, scripts, mshta or intermediate loader

05 VIDAR

Infostealer payload execution

06 Defense Evasion

Anti-debugging / sandbox evasion / injection

07 Credential & Data Collection

Credentials / cookies / tokens / wallets / files / applications

08 Infrastructure Discovery

Telegram / Steam dead-drop resolver patterns

09 C2 & Exfiltration

HTTP/S communication and stolen-data transfer

10 Monetization

Fraud / credential resale / account takeover / initial access

11

Behavioral mapping.

Táctica Técnica ID Confianza
Resource DevelopmentCompromise Infrastructure: Web ServicesT1584.006Alta
Resource DevelopmentAcquire Infrastructure: DomainsT1583.001Alta
Resource DevelopmentObtain Capabilities: MalwareT1588.001Alta
Initial AccessDrive-by CompromiseT1189Alta
ExecutionUser Execution: Malicious FileT1204.002Alta
ExecutionPowerShellT1059.001Alta en cadenas documentadas
Defense EvasionDebugger EvasionT1622Alta
Defense EvasionVirtualization / Sandbox EvasionT1497.001Alta
Defense EvasionObfuscated Files or InformationT1027Alta
Defense EvasionDLL InjectionT1055.001Alta
Defense EvasionPortable Executable InjectionT1055.002Alta
Defense EvasionFile DeletionT1070.004Alta
DiscoverySystem Information DiscoveryT1082Alta
DiscoveryFile and Directory DiscoveryT1083Alta
DiscoveryAccount Discovery: Local AccountT1087.001Alta
DiscoverySecurity Software DiscoveryT1518.001Alta
Credential AccessCredentials from Web BrowsersT1555.003Alta
Credential AccessCredentials from Password StoresT1555Alta
Credential AccessCredentials in FilesT1552.001Alta
Credential AccessSteal Application Access TokenT1528Alta
CollectionData from Local SystemT1005Alta
CollectionScreen CaptureT1113Alta
Command & ControlWeb ProtocolsT1071.001Alta
Command & ControlDead Drop ResolverT1102.001Alta
Command & ControlEncrypted ChannelT1573Alta
ExfiltrationExfiltration Over C2 ChannelT1041Alta
12

Hunt the behavior, not only the IOC.

Dada la naturaleza cambiante de la infraestructura y las capacidades de evasión de VIDAR, AVEAS prioriza hunting conductual sobre detecciones basadas exclusivamente en hashes o dominios estáticos.

HUNT-01

Browser → powershell.exe / cmd.exe / mshta.exe

HUNT-02

explorer.exe → PowerShell con comandos codificados u ofuscados

HUNT-03

PowerShell iniciado inmediatamente después de Win+R o actividad de clipboard

HUNT-04

Navegador → descarga → ejecución desde AppData o Temp

HUNT-05

Ejecución de falsos activadores Windows / Office

HUNT-06

Procesos originados desde repositorios de software, cracks o cheats

HUNT-07

Acceso masivo a perfiles de navegador, cookies y credential stores

HUNT-08

Acceso a múltiples wallets o extensiones de criptomonedas

HUNT-09

Procesos anómalos consultando Telegram o Steam seguidos por nuevas conexiones C2

HUNT-10

PowerShell → descarga → loader → inyección

HUNT-11

Ejecutable → conexión saliente → eliminación del archivo

HIGH-VALUE HUNTING CHAIN Telegram / Steam → new infrastructure → HTTP/S activity → payload or data transfer → executable deletion
13

Priorities for SOC and enterprise defense.

Riesgo Control Prioridad
Cracks / activadoresApplication Control + bloqueo de software no autorizadoCrítica
Robo de credenciales del navegadorPassword manager + reducción de credenciales almacenadas en browserCrítica
Robo de sesiónRevocación de tokens después de una infecciónCrítica
ClickFixCapacitación específica sobre Win+R y PowerShellCrítica
PowerShellScript Block Logging + AMSI + EDRAlta
MalvertisingDNS / web filtering + browser protectionAlta
VIDAR en equipo personal con credenciales corporativasConditional Access / device complianceCrítica
Credential reusePasswords únicosCrítica
MFAMFA resistente a phishing cuando sea posibleCrítica
Dead-drop resolversMonitoreo de Steam / Telegram desde procesos anómalosAlta
Software pirataPolíticas de ejecución + concientizaciónAlta
GitHub fake toolsReputación + Application ControlAlta
Game cheatsSegregación de equipos personales y corporativosAlta
14

Separating evidence from attribution.

Afirmación / hipótesis Problema Evidencia actual Corrección Confianza
Los principales usuarios de VIDAR son grupos APT conocidos VIDAR funciona como MaaS Múltiples distribuidores y afiliados Analizar el ecosistema, no un único propietario Alta
FIN11 es operador actual principal Evidencia principalmente histórica Asociaciones previas con confianza limitada Clasificar como asociación histórica Alta
TA505 = FIN11 Taxonomías parcialmente superpuestas No existe equivalencia absoluta Mantener separados Alta
TA577 usa VIDAR actualmente Evidencia insuficiente No se encontró respaldo sólido No confirmado Alta
Blind Eagle usa VIDAR Evidencia insuficiente No se encontró respaldo suficiente No confirmado Alta
FIN7 usa VIDAR Coincidencia de ecosistema ≠ atribución Evidencia insuficiente No confirmado Alta
Telegram recibe necesariamente los datos robados Simplificación técnica Telegram también puede actuar como dead-drop resolver Separar discovery C2 de exfiltración Alta
VIDAR es fundamentalmente una amenaza empresarial Gran exposición de usuarios finales Campañas orientadas a consumidores Considerar endpoints personales como superficie crítica Alta
VIDAR es una amenaza antigua en declive Evaluación incorrecta VIDAR 2.0 + actividad 2025–2026 Amenaza activa y de alta relevancia Alta
15

VIDAR is not one actor. It is an ecosystem.

El panorama contemporáneo de VIDAR está definido por un modelo distribuido: desarrolladores, afiliados, distribuidores, infraestructura criminal y actores posteriores que monetizan las credenciales obtenidas.

La investigación demuestra además que el usuario final continúa siendo una superficie crítica. Cracks, activadores, ClickFix, falsos instaladores, cheats, repositorios fraudulentos y malvertising ofrecen múltiples caminos hacia el mismo resultado: ejecución del infostealer y extracción de credenciales, sesiones, wallets y otros datos sensibles.

El análisis técnico de AVEAS complementa esta evaluación mediante evidencia de una cadena multistage que incluye binarios PE64, scripting VBS, PowerShell codificado, componentes .NET, procesos legítimos de Windows, indicios de anti-analysis y comunicaciones TLS correlacionadas con infraestructura externa y Telegram.

VIDAR MaaS → Affiliates → Social Engineering / Malvertising → Victims → Credentials & Tokens → Stolen Logs → Fraud / Initial Access / Resale

Para Chile existe evidencia de presencia de VIDAR, pero la atribución de infecciones recientes a un actor específico continúa sin estar determinada con suficiente respaldo público. Para Latinoamérica, en cambio, la actividad contemporánea del malware y el riesgo asociado a los infostealers justifican una prioridad defensiva alta.

16

Indicators require context.

Los indicadores siguientes combinan evidencia observada durante el análisis de AVEAS con inteligencia externa asociada a VIDAR. Se mantienen separados según origen, función y temporalidad para evitar tratar todos los artefactos como equivalentes.

Family VIDAR / VIDAR 2.0
Type Infostealer / MaaS
Platform Windows
Status Active
Updated 8 Sep 2026

AVEAS-observed infrastructure

Estos artefactos fueron observados o correlacionados directamente durante el análisis técnico documentado en este informe.

IOC / Artifact Type Context Evidence Confidence
pre[.]sequareeus[.]online Domain / SNI Infraestructura observada durante ejecución TLS Client Hello + Telegram correlation High
104[.]21[.]19[.]141 IPv4 IP remota observada durante tráfico TLS Packet capture High
telegram[.]me/nwwfh8 URL / DDR artifact Recurso Telegram correlacionado con infraestructura Network + resource correlation High

Recent VIDAR-associated IPv4 — 2026

Las siguientes IPv4 fueron reportadas recientemente como asociadas a actividad o telemetría VIDAR. Su presencia en esta tabla no implica que continúen siendo maliciosas en el momento de consulta.

IOC Type Observed Confidence Context
91[.]202[.]233[.]214IPv42026-09-03HighVIDAR-associated
46[.]151[.]182[.]205IPv42026-09-03HighVIDAR-associated
67[.]219[.]102[.]244IPv42026-09-03HighVIDAR-associated
221[.]207[.]101[.]175IPv42026-09-03HighVIDAR-associated
77[.]83[.]36[.]163IPv42026-09-03HighVIDAR-associated
101[.]200[.]193[.]211IPv42026-09-03HighVIDAR-associated
162[.]248[.]225[.]165IPv42026-09-03HighVIDAR-associated
109[.]73[.]193[.]242IPv42026-09-03HighVIDAR-associated
15[.]204[.]95[.]228IPv42026-09-03HighVIDAR-associated
88[.]119[.]167[.]143IPv42026-08-17HighVIDAR-associated
167[.]86[.]72[.]220IPv42026-07-18HighVIDAR-associated
107[.]175[.]148[.]68IPv42026-07-09HighVIDAR-associated
5[.]101[.]86[.]105IPv42026-07-06HighVIDAR-associated
5[.]101[.]86[.]98IPv42026-07-04HighVIDAR-associated
178[.]16[.]54[.]248IPv42026-06-23HighVIDAR-associated
115[.]231[.]236[.]150IPv42026-06-21HighVIDAR-associated
84[.]21[.]189[.]225IPv42026-06-20HighVIDAR-associated
83[.]98[.]39[.]54IPv42026-06-09HighVIDAR-associated
129[.]150[.]46[.]86IPv42026-06-06HighVIDAR-associated
172[.]245[.]195[.]206IPv42026-06-06HighVIDAR-associated
206[.]188[.]196[.]221IPv42026-06-04HighVIDAR-associated

Technically documented VIDAR C2

Estos endpoints corresponden a infraestructura documentada técnicamente como C2 de VIDAR. Se conservan como referencia, aunque su antigüedad debe considerarse al utilizar estos indicadores operacionalmente.

IOC Port Role Confidence Status
65[.]108[.]55[.]55 9000 VIDAR C2 High Historical reference
91[.]107[.]221[.]88 9000 VIDAR C2 High Historical reference

Recent VIDAR-associated domains

IOC Type First Seen Confidence Classification
auth-id-browser[.]infoDomain2026-07-18100%VIDAR-associated
sei[.]ambiltogel[.]netDomain2026-07-17100%VIDAR-associated
okx[.]kliksm188[.]topDomain2026-07-17100%VIDAR-associated
okx[.]ambiltogel[.]netDomain2026-07-17100%VIDAR-associated
d11[.]kliksm188[.]topDomain2026-07-17100%VIDAR-associated
d11[.]ambiltogel[.]netDomain2026-07-17100%VIDAR-associated
bfg[.]kliksm188[.]topDomain2026-07-17100%VIDAR-associated
bfg[.]ambiltogel[.]netDomain2026-07-17100%VIDAR-associated
ffz[.]kliksm188[.]topDomain2026-07-1675%VIDAR-associated
ffz[.]ambiltogel[.]netDomain2026-07-16100%VIDAR-associated
cra[.]kliksm188[.]topDomain2026-07-1675%VIDAR-associated
kayhector[.]comURL / Domain2026-07-1975%VIDAR-associated
targe[.]inURL / Domain2026-07-1875%VIDAR-associated
pressurewashingsacramento[.]netURL / Domain2026-07-1875%VIDAR-associated
battagliadipavia1525[.]itURL / Domain2026-07-1775%VIDAR-associated

ClickFix / distribution / Dead-Drop Resolver infrastructure

IOC Type Role Campaign
cdnwoopress[.]com Domain Fake CAPTCHA infrastructure ClickFix
woopresscdn[.]com Domain Fake CAPTCHA infrastructure ClickFix
walwood[.]be Domain Fake CAPTCHA / compromised infrastructure ClickFix
telegram[.]me/dikkh0k URL Dead-Drop Resolver ClickFix / VIDAR
telegram[.]me/pr55ii URL Dead-Drop Resolver ClickFix / VIDAR
steamcommunity[.]com/profiles/76561198742377525 URL Dead-Drop Resolver ClickFix / VIDAR
steamcommunity[.]com/profiles/76561198735736086 URL Dead-Drop Resolver ClickFix / VIDAR

Recent VIDAR SHA-256

Para identificación de muestras, SHA-256 se utiliza como identificador principal en esta publicación.

SHA-256 Date Confidence Status
555fd5790046add4e994dfe655efe0ced7b31b73849793bd81bcff983f022013 2026-07-18 95% Recent
b473b09292b0e9ed4d4089344f77a12465242cf69db10768c93ba6cd40cfe770 2026-07-18 95% Recent
7073018596b174f584299d5152cf90f89a1f4e3bf072b778fc3342fda5c82f4f 2026-07-17 95% Recent
8ca5069041a3de3536f0be3b8f1b9044a0dfffd0295d7495cbd57d6a312af0b5 2026-07-17 95% Recent
06ba715b44892af143c4336c189c28b5d95f446d3d07ca7ce7a6ab2a0601168b 2026-07-17 95% Recent
2fdcac512cef51c5b0d8a4fb23c278b973d20978aab5d463abbe131dd04879a0 2026-07-17 95% Recent
c13be88a14d2c50b4e5ebca6b490fd6b8a6982555051c58b1d45fef6011671ee 2026-07-17 95% Recent
8d5025b2ab7917dc3283738d91634a741d1bc3e03196d2855a1fd81fd9d80381 2026-07-17 95% Recent

Historical / reference sample

Type Hash Context Status
SHA-256 fe0d2c8f9e42e9672c51e3f1d478f9398fe88c6f31f83cadbb07d3bb064753c6 VIDAR sample analyzed in 2025 Historical reference
MD5 b6fff0854975fdd3a69fd2442672de42 Same reference sample Historical reference
IOC OPERATIONAL WARNING Los IOC son artefactos temporales, no veredictos permanentes. Verifique reputación actual, contexto, ownership, telemetría local y potencial infraestructura compartida antes de implementar bloqueos.
Research the threat. Engineer the defense.
Back to top ↑