SectopRAT vuelve escondido dentro de un programa legítimo de producción musical
Los investigadores de FortiGuard Labs, de Fortinet, han analizado una nueva variante de SectopRAT, también conocido como ArechClient2, un troyano de acceso remoto para Windows. En esta ocasión, el malware se escondía dentro de una instalación manipulada de un programa legítimo de producción musical de una empresa italiana, colocada en una carpeta poco habitual del sistema. Fortinet aclara que no se trata de un ataque a la cadena de suministro del fabricante, sino de una copia alterada del programa. El truco consiste en usar un componente legítimo del propio software, programado como tarea automática, para cargar una librería modificada que descifra y arranca el troyano.
Una vez activo, SectopRAT permite al atacante administrar el equipo a distancia: captura la pantalla, roba contraseñas y cookies del navegador, extrae archivos, gestiona procesos, ejecuta comandos, reinicia el sistema y busca carteras de criptomonedas. Al esconderse dentro de una aplicación que el usuario reconoce, pasa desapercibido con facilidad. Por eso los expertos insisten en vigilar lo que hacen las aplicaciones en lugar de confiar ciegamente en ellas por su nombre.
Descarga los programas solo desde la web oficial del fabricante o desde tiendas oficiales y desconfía de las versiones «gratuitas» de software de pago. Mantén un antivirus actualizado que analice el comportamiento de las aplicaciones y, si notas procesos o tareas programadas que no reconoces, haz revisar el equipo.
Fuente: FortiGuard Labs (Fortinet). Resumen elaborado por nuestro equipo con fines divulgativos.