Memento Labs pone en circulación Dante, un nuevo spyware

GReAT, el equipo de investigación de la compañía de ciberseguridad Kaspersky, ha encontrado evidencias que relacionan al sucesor de HackingTeam, Memento Labs, con una nueva oleada de ciberataques.
Los hallazgos tuvieron lugar en el curso del análisis sobre la Operación ForumTroll, una campaña de Amenaza Persistente Avanzada (APT) que explotaba una vulnerabilidad zero-day en Google Chrome, CVE-2025-2783. La investigación se presentó durante el Security Analyst Summit 2025 que se celebró en Tailandia.

Comandos escritos en leetspeak

El grupo APT detrás del ciberataque enviaba correos de phishing personalizados, disfrazados de invitaciones al foro Primakov Readings, dirigidos a medios de comunicación rusos, organismos gubernamentales, instituciones educativas y entidades financieras.

Los analistas descubrieron que los cibermalos usaban un spyware llamado LeetAgent, que destacaba por emplear comandos escritos en leetspeak, un rasgo poco común en el malware APT. Un examen concienzudo reveló similitudes entre su conjunto de herramientas y un spyware más avanzado observado en otros ciberataques. Como en ciertos casos este segundo spyware era lanzado por LeetAgent o compartía el mismo cargador, los investigadores confirmaron la vinculación entre ambos, así como entre las campañas.

Código camuflado

Aunque el segundo spyware empleaba técnicas sofisticadas para evitar ser detectado, como camuflar su código con herramientas como VMProtect, se consiguió recuperar el nombre del malware a partir de su código y se identificó como Dante.

Los investigadores descubrieron que un spyware comercial con idéntico nombre estaba siendo promocionado por Memento Labs, la banda sucesora de HackingTeam. Además, las muestras más recientes del software espía Remote Control System de HackingTeam, analizadas por GReAT, compartían similitudes con Dante.

El linaje de Dante

“Descubrir el origen de Dante requirió desentrañar múltiples capas de código ofuscado, seguir unas pocas huellas raras a lo largo de años de evolución del malware y conectarlas con su linaje corporativo. Tal vez por eso lo llamaron Dante, porque rastrear sus raíces es, literalmente, un viaje al infierno”, afirma Boris Larin, investigador principal de seguridad en Kaspersky.

Para evitar ser detectado, Dante emplea un sistema único para analizar el entorno y decidir si es seguro ejecutar sus funciones. Los investigadores rastrearon el uso inicial de LeetAgent hasta 2022, y hallaron nuevos ciberataques del APT ForumTroll dirigidos a organizaciones e individuos en Rusia y Bielorrusia. Este grupo destaca por su dominio del idioma ruso y su comprensión de los matices locales, aunque algunos errores ocasionales indican que no son hablantes nativos.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *