Descubierto Argamal, un peligroso malware oculto en juegos para adultos que roba datos y contraseñas

Argamal ya ha sido detectada en varios países, entre ellos Rusia, Brasil, Alemania y Vietnam, y destaca por combinar el robo de información con la capacidad de controlar completamente el dispositivo infectado.

Este malware permanece oculto durante varios días antes de desplegar su verdadera carga maliciosa, una estrategia que dificulta su detección y aumenta las posibilidades de comprometer los equipos de las víctimas.

Un malware que se esconde en videojuegos aparentemente legítimos

La campaña comenzó a detectarse en abril de este mismo año, durante las labores habituales de monitorización de los analistas de Kaspersky.

Los ciberdelincuentes utilizaban versiones modificadas de videojuegos para adultos, conocidos popularmente como hentai games, para distribuir un implante malicioso desconocido hasta ese momento.

Los archivos incluían tanto los elementos originales del juego como una biblioteca alterada imprescindible para su funcionamiento.

Gracias a esta modificación, el código malicioso se ejecutaba automáticamente cuando el usuario iniciaba el videojuego, sin alterar la experiencia de juego ni levantar sospechas.

Tras permanecer inactivo durante varios días, el implante descargaba una segunda carga que otorgaba a los atacantes acceso remoto completo al ordenador.

Robo de credenciales y control total del dispositivo

Una vez activado, Argamal permite a los ciberdelincuentes realizar numerosas acciones sobre el equipo comprometido.

Entre ellas se encuentra el robo de credenciales de acceso, información personal y otros datos sensibles almacenados en el ordenador.

Además, el troyano proporciona capacidades propias de un RAT, lo que significa que los atacantes pueden ejecutar comandos, instalar componentes adicionales, modificar archivos o realizar nuevas actividades maliciosas de forma remota sin que el propietario del equipo sea consciente de ello.

Los investigadores también observaron que la infraestructura utilizada por los responsables de la campaña evoluciona constantemente, incorporando nuevas funciones y modificaciones que indican que el desarrollo del malware continúa activo.

Descargas desde webs, torrents y falsos trucos para juegos

Los expertos han identificado distintos canales utilizados para distribuir el malware.

Uno de los principales consistía en páginas web que ofrecían capturas de pantalla de videojuegos junto con enlaces de descarga alojados en PixelDrain, un servicio legítimo de intercambio de archivos que en ocasiones ha sido utilizado para propagar amenazas informáticas.

Otra vía de propagación fueron los rastreadores torrent, incluido AniRena, donde los usuarios descargaban archivos comprimidos que aparentemente contenían únicamente el videojuego.

La investigación también descubrió otro método de infección mediante supuestos trucos o cheats publicados en foros especializados.

En estos casos, los archivos maliciosos se presentaban como herramientas para mejorar la experiencia de juego cuando, en realidad, instalaban el troyano en el sistema.

Un posible vínculo con desarrolladores de habla hispana

Durante el análisis técnico, los especialistas encontraron varios indicios que podrían ayudar a identificar el origen de la campaña.

Entre ellos destacan comentarios escritos en español dentro del código utilizado para distribuir el malware, así como diversas referencias en scripts codificados.

Estos elementos apuntan a que el desarrollador responsable de la cadena de distribución podría ser hispanohablante, aunque no constituyen una prueba definitiva sobre su identidad.

Por otro lado, los investigadores detectaron que el malware evitaba ejecutarse cuando el sistema operativo estaba configurado en chino simplificado («zh-CN»), utilizando la dirección local 127.0.0.1 como servidor de mando y control.

Aunque este comportamiento podría sugerir alguna relación con herramientas empleadas habitualmente por grupos chinos, los analistas consideran poco probable que el autor de la campaña pertenezca a ese entorno.

Cómo reducir el riesgo de infección

Una de las principales medidas de protección consiste en descargar videojuegos únicamente desde plataformas oficiales o servicios de confianza, evitando instaladores procedentes de páginas desconocidas o repositorios no verificados.

También aconsejan utilizar soluciones de seguridad capaces de detectar este tipo de amenazas, mantener actualizado el sistema operativo y activar en Windows la visualización de las extensiones de archivo.

De este modo resulta más sencillo identificar ejecutables sospechosos con extensiones como .exe, .vbs o .scr, que en ocasiones se disfrazan como documentos, fotografías o vídeos para engañar al usuario.

Las soluciones de Kaspersky identifican esta amenaza mediante diferentes firmas, entre ellas Trojan.Win32.Termixia, Trojan.Win32.Agent, HEUR:Trojan.Win32.Argamal.gen y HEUR:Trojan-Downloader.Win32.Argamal.gen.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *