ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

El malware Maverick toma el control de WhatsApp Web

PorFlorence MuchaiFlorence Muchai 3 min de lectura
El malware Maverick toma el control de WhatsApp Web

Foto de Dimitri Karastelev en Unsplash.

  • Investigadores de ciberseguridad descubren que el malware Maverick se propaga a través de WhatsApp Web, apuntando a usuarios brasileños con troyanos bancarios y gusanos.
  • El malware utiliza VBScript, PowerShell y automatización de navegadores para secuestrar cuentas, robar credenciales y distribuir archivos ZIP maliciosos.
  • Maverick cuenta con verificaciones geográficas, comando y control remoto, y técnicas sigilosas, lo que permite a los atacantes gestionar las infecciones como una botnet.

Las empresas de ciberseguridad CyberProof, Trend Micro, Sophos y Kaspersky consideran que los ataques de Maverick contra usuarios de WhatsApp Web combinan Visual Basic Script y PowerShell con automatización de navegadores para secuestrar cuentas y enviar archivos ZIP maliciosos a contactos.

Equipo SOC de CyberProof investigó un incidente en el que se descargó un archivo sospechoso a través de la interfaz web de WhatsApp. El archivo era un archivo ZIP llamado NEW-20251001_152441-PED_561BCF01.zip. 

Recuperaron los hashes SHA1 aa29bc5cf8eaf5435a981025a73665b16abb294e y SHA256 949be42310b64320421d5fd6c41f83809e8333825fb936f25530a125664221de. Cuando las víctimas ejecutan un acceso directo (LNK) dentro del archivo comprimido, se desofusca el código para construir y ejecutar cmd o PowerShell, y los comandos contactan con un servidor atacante para obtener la carga útil de la primera etapa.

Cargador de malware Maverick oculto mediante ofuscación clásica

Según una entrada de blog publicada el lunes pasado por el equipo de investigación de CyberProof, el cargador combina tokens divididos con PowerShell codificado en Base64 y UTF‑16LE. Verifica la presencia de herramientas de ingeniería inversa; si detecta analistas, el cargador se autodestruye. De lo contrario, descarga un gusano llamado SORVEPOTEL y un troyano bancario conocido como Maverick.

Trend Micro documentó por primera vez a Maverick, el troyano bancario que supervisa la actividad web, a principios del mes pasado, y lo vinculó a un actor al que denomina Water Saci. SORVEPOTEL es un malware autoprogramable que se propaga mediante WhatsApp Web al entregar el archivo ZIP que contiene el código malicioso. 

Maverick escanea las pestañas activas del navegador en busca de URL que coincidan con una lista codificada de instituciones financieras latinoamericanas de Brasil. Si se encuentra una coincidencia, el troyano obtiene comandos posteriores de un servidor remoto y solicita datos del sistema para enviar páginas de phishing destinadas a robar credenciales.

El equipo de seguridad de la empresa de software antivirus Kaspersky detectó varios solapamientos de código entre Maverick y un malware bancario más antiguo llamado Coyote. El software de seguridad británico Sophos señaló que existe la posibilidad de que Maverick sea una evolución de Coyote, pero Kaspersky considera a Maverick como una amenaza distinta para los usuarios de WhatsApp Web basados en Brasil.

Cómo Maverick secuestra WhatsApp Web

La investigación de CyberProof indicó que la campaña evita binarios .NET en favor de VBScript y PowerShell. El archivo ZIP contiene un descargador de VBScript ofuscado llamado Orcamento.vbs, al que los investigadores vinculan con SORVEPOTEL. 

El VBScript ejecuta un comando de PowerShell que ejecuta tadeu.ps1 directamente en memoria, mientras que la carga útil de PowerShell automatiza Chrome mediante ChromeDriver y Selenium. Toma el control de la sesión de WhatsApp Web de la víctima y distribuye el ZIP malicioso a todos los contactos.

El malware finaliza cualquier proceso de Chrome en ejecución y copia el perfil legítimo de Chrome a un espacio de trabajo temporal antes de enviar cualquier mensaje. 

“Estos datos incluyen cookies, tokens de autenticación y la sesión del navegador guardada, y permiten que el malware eluda la autenticación de WhatsApp Web para dar a un hacker acceso inmediato a la cuenta de WhatsApp de la víctima sin ninguna alerta de seguridad ni escaneo de código QR”, concluyó Trend Micro, una empresa estadounidense-japonesa de software de ciberseguridad.

El script, tras tomar el control de la aplicación web, muestra un banner engañoso etiquetado como “Automatización de WhatsApp v6.0” para ocultar su actividad operativa en curso. El código PowerShell recupera plantillas de mensajes desde un servidor de comando y control (C2) y exfiltra la lista de contactos de la víctima. 

El bucle de propagación itera a través de cada contacto recopilado antes de enviar cada mensaje y después de verificar si el C2 ha emitido una orden de pausa. Los mensajes se personalizan sustituyendo variables con saludos basados en el tiempo y los nombres de los contactos.

Trend Micro señala La campaña utiliza un sofisticado C2 remoto que admite gestión en tiempo real. Los operadores pueden pausar, reanudar y monitorear la propagación para ejecutar operaciones coordinadas en hosts infectados. 

Maverick Malware solo se despliega tras confirmar que el cliente está en Brasil 

Cyberproof y Trend Micro confirmaron que Maverick se instala únicamente después de verificar que el host está en Brasil mediante la comprobación de la zona horaria, el idioma, la región del sistema y el formato de fecha y hora. Esta última empresa también descubrió que la cadena restringe la ejecución a sistemas con idioma portugués. 

Según el informe de Trend Micro, la infraestructura C2 incluye canales basados en correo electrónico, lo que aumenta su redundancia y dificulta su detección. CyberProof también encontró evidencia de que el malware seleccionaba específicamente hoteles en Brasil. Las empresas de seguridad temen que el actor pueda ampliar sus objetivos hacia la industria hotelera, frecuentada por objetivos de alto valor.

Las búsquedas en VirusTotal ayudaron al equipo a recopilar muestras relacionadas y vincular sus hallazgos con investigaciones públicas de Kaspersky, Sophos y Trend Micro. Sin embargo, el análisis de incidentes de la firma de ciberseguridad CyberProof reveló que no se pudo observar toda la cadena de infección porque los archivos del C2 no se entregaron durante su investigación.

Las mentes más inteligentes del mundo cripto ya leen nuestro boletín. ¿Quieres unirte? Únete a ellos.

Comparte este artículo

Aviso de responsabilidad. La información proporcionada no es un consejo de trading. Cryptopolitan.com no asumimos responsabilidad alguna por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente la investigación independiente y/o la consulta con un profesional calificado antes de tomar cualquier decisión de inversión.

Florence Muchai

Florence Muchai

Florence ha estado cubriendo durante los últimos 6 años noticias sobre criptomonedas, juegos, tecnología e inteligencia artificial. Sus estudios de Ciencias de la Computación en la Universidad de Ciencias y Tecnología de Meru y Gestión de Desastres y Diplomacia Internacional en MMUST la dotan adecuadamente de habilidades lingüísticas, de observación y técnicas. Florence ha trabajado en VAP Group y como editora en varias casas de medios de criptomonedas.

MÁS … NOTICIAS