REMUS Infostealer: Robo de sesiones, MaaS y evolución acelerada

En meses recientes, un nuevo malware infostealer conocido como REMUS ha emergido en el panorama del cibercrimen, atrayendo la atención de investigadores de seguridad y analistas de malware. Varios análisis técnicos publicados recientemente se centraron en las capacidades del malware, su infraestructura y similitudes con Lumma Stealer, incluyendo mecanismos de ataque a navegadores y funcionalidades de robo de credenciales, entre otros. Sin embargo, se ha prestado mucha menos atención a la operación clandestina detrás del malware.

Un análisis realizado por investigadores de Flare de 128 publicaciones vinculadas a la operación clandestina de REMUS entre el 12 de febrero y el 8 de mayo de 2026 ofrece una visión poco común de cómo el grupo presenta, desarrolla y operativiza el malware dentro de las comunidades subterráneas. Al analizar los anuncios del actor, registros de actualizaciones, anuncios de funciones, discusiones operativas y comunicaciones con clientes, la investigación ayuda a mapear cómo evolucionó la operación con el tiempo y qué prioridades impulsaron su desarrollo.

Evolución acelerada del desarrollo

La actividad clandestina revela un ciclo de desarrollo altamente comprimido pero agresivo, con el operador publicando repetidamente actualizaciones de funciones, refinamientos operativos y nuevas capacidades de recolección en solo unos meses. En lugar de anunciar una versión estática del malware, las publicaciones muestran una plataforma MaaS mantenida activamente y que evoluciona casi en tiempo real.

  • Febrero de 2026 marcó el impulso comercial inicial. Las primeras publicaciones se centraron en establecer REMUS como un ladrón confiable y fácil de usar, promoviendo el robo de credenciales de navegadores, cookies, tokens de Discord, entrega por Telegram y gestión básica de registros. En una de las primeras publicaciones, el operador afirmó: 'Con un buen crypting y un servidor intermediario dedicado, la tasa de callback es de aproximadamente el 90%'.
  • Marzo de 2026 representó el período de desarrollo más activo de la campaña. Durante esta fase, el operador introdujo funcionalidad de token de restauración, gestión ampliada de registros, seguimiento de workers, páginas de estadísticas, filtrado de registros duplicados y flujos de trabajo mejorados de entrega por Telegram. Varias publicaciones no se centraron en el robo en sí, sino en la visibilidad operativa y la gestión de campañas.
  • Abril de 2026 mostró un claro avance hacia la continuidad de sesiones y los artefactos de autenticación del lado del navegador. El operador añadió soporte para proxy SOCKS5, mejora en la restauración de tokens, interruptores anti-VM, ataque a plataformas de juegos y recolección relacionada con gestores de contraseñas. Una actualización indicó explícitamente: 'Se añadió recolección de IndexedDB para las extensiones de 1Password y LastPass'.
  • A principios de mayo de 2026, la operación parecía centrarse en el refinamiento y la estabilidad operativa. Las publicaciones restantes mencionaban mejoras en la restauración, corrección de errores, optimizaciones de recolección y ajustes continuos en la funcionalidad de entrega y gestión, lo que sugiere que el operador estaba pasando de una rápida expansión de funciones a la estabilización de la plataforma.

REMUS y su conexión con Lumma

Los informes públicos se han centrado en gran medida en REMUS como un sucesor o variante técnicamente significativo de Lumma Stealer. Los investigadores describieron el malware como un infostealer de 64 bits que comparte múltiples similitudes con Lumma, incluyendo comprobaciones anti-VM, robo de credenciales enfocado en navegadores y técnicas de bypass de cifrado de navegadores. Esa superposición técnica es importante, pero los datos clandestinos sugieren que la historia va mucho más allá del linaje del malware. Las publicaciones analizadas muestran a un actor de amenazas construyendo agresivamente un producto comercial de cibercrimen en torno al malware.

Sesiones robadas: las nuevas contraseñas robadas

Los infostealers como REMUS ya no solo cosechan credenciales, sino que capturan cookies, tokens de navegador y sesiones autenticadas que eluden el MFA por completo. Flare monitorea continuamente millones de registros de stealer en mercados de la dark web y canales de Telegram, para que puedas detectar sesiones y credenciales expuestas antes de que los atacantes las usen contra ti.

Cambio hacia el robo de sesiones y el creciente valor de las cookies

Uno de los temas más claros en la campaña de REMUS es el énfasis creciente en el robo de sesiones por encima de la recolección tradicional de credenciales. Históricamente, muchos infostealers se centraban principalmente en nombres de usuario y contraseñas. REMUS, sin embargo, enfatizó repetidamente la recolección de cookies, manejo de tokens, sesiones de navegador, restauración asistida por proxy y continuidad de acceso autenticado. Esto refleja un cambio más amplio en la economía subterránea, donde las cookies robadas y las sesiones autenticadas se han convertido en un producto de alto valor.

Múltiples actualizaciones de REMUS hacían referencia a mejoras en 'Restore', compatibilidad con proxies y soporte para múltiples tipos de proxy durante los flujos de trabajo de restauración de tokens, lo que sugiere fuertemente que el operador consideraba la persistencia de sesiones como un punto de venta importante. Varias actualizaciones también se centraron en plataformas donde las sesiones activas tienen un valor sustancial, incluyendo Discord, Steam, Riot Games y entornos vinculados a Telegram.

Gestores de contraseñas: objetivos de alto valor

La evolución más significativa en etapas tardías de la campaña involucró la recolección relacionada con gestores de contraseñas. Para abril de 2026, el operador anunciaba soporte relacionado con Bitwarden, 1Password, LastPass y almacenamiento IndexedDB del navegador. Los gestores de contraseñas representan cada vez más concentraciones de credenciales y material de autenticación valiosos. Las referencias a IndexedDB son especialmente relevantes porque las aplicaciones y extensiones de navegador modernas utilizan con frecuencia mecanismos de almacenamiento local del navegador para retener datos de aplicación e información de sesión.

Madurez operativa detrás de REMUS

La actividad clandestina también demuestra cómo los ecosistemas MaaS modernos se asemejan cada vez más a empresas de software legítimas. En todas las publicaciones analizadas, el operador publicó repetidamente actualizaciones versionadas, correcciones de errores, expansiones de funciones, mejoras de solución de problemas, mejoras de estadísticas y refinamientos de visibilidad operativa. Varias publicaciones también implicaban un entorno de múltiples operadores a través de referencias a workers, paneles de estadísticas, visibilidad de gestión, monitoreo de loaders y categorización de registros.

Conclusiones finales

La campaña REMUS ofrece una mirada reveladora de cómo las operaciones de infostealer modernas están evolucionando mucho más allá del simple robo de credenciales. En solo unos meses, la actividad clandestina analizada por analistas de Flare mostró una transición clara desde la promoción básica de malware hasta el desarrollo de un ecosistema MaaS estructurado centrado en la fiabilidad operativa, la persistencia de sesiones y la recolección escalable de datos. Quizás lo más notable es que la campaña destacó la creciente importancia de las sesiones autenticadas y los artefactos de autenticación del lado del navegador dentro de la economía subterránea.

Los hallazgos refuerzan una realidad cada vez más importante: los infostealers están evolucionando rápidamente hacia plataformas operativas maduras que soportan persistencia, automatización y flujos de trabajo de monetización a largo plazo. A medida que estos ecosistemas continúan profesionalizándose, entender cómo los actores de amenazas operativizan y comercializan el malware puede volverse tan importante como analizar el malware en sí. Patrocinado y escrito por Flare.

Screenshot from Flare's platform showing one of REMUS’s earliest posts. Sign up for the free trial to access if you aren’t already a customer.
Screenshot from Flare's platform showing one of REMUS’s earliest posts. Sign up for the free trial to access if you aren’t already a customer.
Screenshot from Flare’s platform showing an example of the high demand for “cookies.”
Screenshot from Flare’s platform showing an example of the high demand for “cookies.”

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *