Resumen Ejecutivo
Se ha identificado una campaña maliciosa que utiliza un sitio falso de soporte de Windows para distribuir malware orientado al robo de credenciales y datos financieros. La operación se dirige principalmente a usuarios de habla francesa, buscando obtener contraseñas, información bancaria y otros datos sensibles.
La campaña se apoya en técnicas de suplantación de marca para simular servicios legítimos de soporte, generando confianza en las víctimas y facilitando la ejecución del malware.
Descripción General
El ataque utiliza infraestructura web fraudulenta que imita servicios oficiales de soporte técnico. Una vez que el usuario accede al sitio, es inducido a descargar o ejecutar contenido malicioso que instala software diseñado para capturar información sensible.
El malware desplegado presenta capacidades de evasión, ofuscación y persistencia, lo que dificulta su detección mediante controles tradicionales.
Técnicas Asociadas (MITRE ATT&CK)
| ID | Descripción |
|---|---|
| T1059 | Ejecución de comandos |
| T1105 | Transferencia de herramientas desde servidor remoto |
| T1140 | Desofuscación de archivos o información |
| T1027 | Ofuscación de archivos o información |
| T1036 | Enmascaramiento |
| T1547 | Ejecución automática al inicio |
Entidades Identificadas
Países asociados
| Tipo | Valor |
|---|---|
| País | Francia |
| País | España |
| País | Brasil |
| País | India |
| País | Indonesia |
| País | Reino Unido |
Infraestructura asociada
| Tipo | Valor |
|---|---|
| Dominio | microsoft-update[.]support |
Observables
| Tipo | Valor |
|---|---|
| Dominio | microsoft-update[.]support |
| Hash SHA-256 | c94de13f548ce39911a1c55a5e0f43cddd681deb5a5a9c4de8a0dfe5b082f650 |
| Hash SHA-256 | 13c97012b0df84e6491c1d8c4c5dc85f35ab110d067c05ea503a75488d63be60 |
Evaluación de Riesgo
La campaña representa un riesgo significativo debido a su capacidad de suplantar servicios legítimos ampliamente utilizados. La combinación de ingeniería social y malware especializado permite comprometer credenciales y datos financieros, afectando la confidencialidad y potencialmente la integridad de la información de las víctimas.
Medidas de Mitigación
- Bloquear el dominio identificado en controles de seguridad perimetral.
- Implementar soluciones EDR con capacidades de detección de comportamiento.
- Restringir la ejecución de archivos descargados desde fuentes no confiables.
- Aplicar autenticación multifactor en servicios críticos.
- Capacitar a usuarios para identificar sitios fraudulentos y suplantación de marca.
- Monitorear accesos anómalos y uso indebido de credenciales.
Conclusión
La campaña analizada evidencia el uso de suplantación de marca como vector principal para la distribución de malware orientado al robo de información. La efectividad de este tipo de ataques radica en la confianza del usuario en servicios conocidos, lo que refuerza la necesidad de fortalecer controles técnicos y procesos de concientización.

Rodrigo Zamora Nelson desarrolla su trabajo en torno a la ciberseguridad, la seguridad de la información y la gestión de riesgos tecnológicos. Su enfoque combina análisis técnico, visión de gobierno y comprensión del impacto que los incidentes de seguridad pueden generar en la operación, continuidad y reputación de una empresa.
Sus principales áreas de interés incluyen la respuesta estratégica a incidentes, la evaluación de controles de seguridad, el análisis de amenazas, la auditoría de seguridad, la continuidad operacional y la definición de lineamientos para fortalecer capacidades defensivas en entornos corporativos.
También participa en programas de formación profesional vinculados a ciberseguridad, ciberdefensa y respuesta a incidentes, aportando a la transferencia de conocimiento técnico y estratégico hacia profesionales del área.
