Un análisis reciente de Huntress Labs documenta una campaña que arrancó como un infostealer basado en Python y terminó desplegando un Remote Access Trojan (RAT) comercial conocido como PureRAT. El caso es un buen ejemplo de cómo actores amenazantes combinan herramientas caseras con malware comercial para escalar privilegios y controlar equipos comprometidos. BleepingComputer+1
Qué ocurrió (resumen)
La operación comenzó con correos de phishing y componentes Python diseñados para robar información (credenciales, datos de navegador, etc.). Tras ese primer paso, la campaña evolucionó: los atacantes utilizaron cargadores/cry pters y técnicas de evasión para descargar y ejecutar PureRAT en sistemas objetivos, obteniendo así control remoto persistente y capacidades extensas de exfiltración y comando remoto. BleepingComputer+1
Cadena de ataque — pasos clave
-
Spear-phishing / archivo comprimido: mensaje dirigido con un ZIP o archivo malicioso que induce a la ejecución por parte del usuario (T1566, T1204). BleepingComputer
-
Infostealer en Python: primera etapa que colecta información local (sistemas, navegadores, credenciales) y sirve como pivote para descargar cargas útiles adicionales. (T1082, T1560). Huntress
-
Loader / Crypter: uso de cargadores ofuscados (PureCrypter u otros) para ofuscar y desplegar el RAT evitando detección. (T1027, T1140). Malpedia
-
Entrega de PureRAT: el loader instala o inyecta PureRAT, que abre un canal cifrado C2, permite ejecución remota, persistencia y plugins adicionales. (T1573, T1547, T1055). BleepingComputer
Técnicas y evasiones observadas
-
Ofuscación y empaquetado: PyInstaller/UPX/obfuscadores en capas para ocultar el payload Python. (T1027). SC Media
-
Inyección / hijack de ejecución: técnicas de carga en memoria y ejecución mediante utilidades confiables (LOLBINs) o vía inyección de procesos. (T1055, T1127). BleepingComputer
-
Canales cifrados y pinning TLS: comunicación con C2 sobre canales cifrados, a veces con verificación de certificados para dificultar la inspección. (T1573). BleepingComputer
-
Persistencia configurable: mecanismos que incluyen tareas programadas, entradas de inicio y modificaciones para mantener el acceso tras reinicios. (T1547). Huntress
Indicadores de compromiso (IOCs) relevantes
Los investigadores y pulses relacionados han publicado múltiples IOCs (hashes, URLs e IPs). Algunos ejemplos extraídos de los reportes públicos:
-
IP observada:
157.66.26.209. BleepingComputer+1 -
URLs reportadas en la cadena de entrega:
https://0x0.st/8WBr.py,https://is.gd/s5xknuj2,https://paste.rs/fVmzS. LevelBlue Open Threat Exchange -
Hashes asociados (muestras reportadas):
-
MD5:
8697103bed75b09df59d9bb3a86eca32. -
SHA1:
ffd6f164c9f9248604e819b7b584c9d2907c967d. -
SHA256:
06fc70aa08756a752546198ceb9770068a2776c5b898e5ff24af9ed4a823fd9d,f5e9e24886ec4c60f45690a0e34bae71d8a38d1c35eb04d02148cdb650dd2601,f6ed084aaa8ecf1b1e20dfa859e8f34c4c18b7ad7ac14dc189bc1fc4be1bd709. LevelBlue Open Threat Exchange
-
Nota: utilizar estos IOCs en feeds y herramientas internas, y priorizar su verificación antes de bloquear en producción (falsos positivos / cambios frecuentes).
Recomendaciones de mitigación (prácticas inmediatas)
-
Inspeccionar y blanquear entradas de correo: marcar y bloquear remitentes/ficheros sospechosos, especialmente ZIPs o scripts entrantes. (T1566). BleepingComputer
-
Detectar loaders/cry pters: añadir reglas para identificar patrones de crypters conocidos (PureCrypter/GhostCrypt) y ejecución inusual de intérpretes Python/PowerShell. (T1027, T1059). Malpedia+1
-
Endurecer endpoints: bloquear ejecución de binarios no autorizados, monitorizar inyección de procesos y llamadas API nativas sospechosas. (T1055, T1106). BleepingComputer
-
Cifrado y control de credenciales: forzar MFA, rotación rápida de credenciales comprometidas y revisar accesos de cuentas con privilegios elevados. (T1555).
-
Monitorizar tráfico cifrado: aplicar TLS inspection donde sea viable y monitorizar pinning/cer tificados inusuales para detectar canales C2. (T1573). BleepingComputer
-
Playbook de respuesta: preparar un flujo IR que incluya recolección de memoria, análisis de procesos en ejecución, captura de tráfico y aislamiento de hosts con detecciones compatibles con PureRAT. (T1105, T1115).
Conclusión
El salto de un infostealer Python a un RAT comercial como PureRAT subraya la dinámica actual: actores de amenaza combinan código propio con herramientas comerciales/“malware-as-a-service” para ampliar impacto y reducir tiempos de desarrollo. La defensa efectiva requiere detección en múltiples capas —correo, endpoints, redes y autenticación— y procedimientos de respuesta alineados con las tácticas observadas. Para profundizar, los informes de Huntress y las pulses públicas contienen IOCs y detalles técnicos útiles para incorporar en herramientas y playbooks. BleepingComputer+1

Rodrigo Zamora Nelson desarrolla su trabajo en torno a la ciberseguridad, la seguridad de la información y la gestión de riesgos tecnológicos. Su enfoque combina análisis técnico, visión de gobierno y comprensión del impacto que los incidentes de seguridad pueden generar en la operación, continuidad y reputación de una empresa.
Sus principales áreas de interés incluyen la respuesta estratégica a incidentes, la evaluación de controles de seguridad, el análisis de amenazas, la auditoría de seguridad, la continuidad operacional y la definición de lineamientos para fortalecer capacidades defensivas en entornos corporativos.
También participa en programas de formación profesional vinculados a ciberseguridad, ciberdefensa y respuesta a incidentes, aportando a la transferencia de conocimiento técnico y estratégico hacia profesionales del área.








