500 dólares a la semana y los antivirus no lo detectan: quiénes y cómo venden la "invisibilidad" para virus

500 dólares a la semana y los antivirus no lo detectan: quiénes y cómo venden la "invisibilidad" para virus

Vendedores de malware ofrecen suscripciones para actualizaciones periódicas que evaden la detección de los antivirus

image

A los ciberdelincuentes ya no les es necesario idear por sí mismos cómo ocultar un programa malicioso frente a las herramientas de protección. En el mercado clandestino hay vendedores que, por dinero, modifican código malicioso ajeno, reducen su probabilidad de detección y prometen actualizar el camuflaje si los sistemas de defensa llegan a reconocer la amenaza.

Especialistas estudiaron a 24 vendedores de estos servicios que operaron durante el último año. El objetivo principal siguen siendo los equipos con Windows, aunque hay ofertas para Android. Entre los anuncios analizados, los especialistas no encontraron servicios para macOS ni Linux. Los vendedores se publicitan en foros clandestinos, comunidades cerradas, mensajería, redes sociales e incluso en sitios web convencionales.

El servicio consiste en modificar el programa malicioso proporcionado por el cliente para que los antivirus y los sistemas de detección de amenazas no puedan reconocer o analizar fácilmente el archivo. Las variantes simples se limitan al cifrado y al ofuscamiento del código, pero los servicios más avanzados se han convertido en un conjunto de herramientas para preparar el malware para el ataque. Ejecutan el código directamente en memoria, comprueban si el programa se está ejecutando en una máquina virtual o en un entorno de análisis, inyectan código en otros procesos y ayudan a afianzarse en el sistema.

Para dificultar el análisis, los vendedores ofrecen cifrado AES-256, compresión, adición de código inútil, cifrado de cadenas y generación de código distinto en cada nueva compilación. Se admiten EXE, DLL, DOC, PDF, MSI, LNK, BAT y APK. Algunos servicios también preparan archivos para campañas de phishing y otras formas de entrega a la víctima. Si el software de protección empieza a detectar el archivo preparado, el proveedor puede volver a modificar el envoltorio y devolver al cliente una versión nueva.

Los vendedores prestan especial atención a cómo eludir Microsoft Defender y SmartScreen. En la publicidad también aparecen afirmaciones sobre la evasión o desactivación de productos como Kaspersky, ESET, Bitdefender, Norton, Avast, AVG, Malwarebytes, Trend Micro, CrowdStrike, SentinelOne y Carbon Black. Los especialistas advierten que tales afirmaciones no deben considerarse confirmadas sin analizar muestras o datos de las herramientas de protección.

El mercado funciona según reglas comerciales bastante habituales. El precio depende de la cantidad de archivos, la duración de la suscripción, el conjunto de funciones, la reputación del vendedor y de cuánto promete pasar desapercibido el resultado. Los vendedores ofrecen diferentes tarifas y descuentos, muestran resultados de verificación con varios antivirus y establecen asociaciones con desarrolladores de malware. Una buena reputación en las plataformas clandestinas influye directamente en la capacidad de encontrar clientes.

Uno de los participantes más veteranos del mercado, mrlapis, opera al menos desde 2011 y vende el servicio VIP Crypt. Al momento de la elaboración del informe, la suscripción costaba 500 dólares por semana. Según el vendedor, el sistema vuelve a cifrar los archivos automáticamente cada diez minutos. En 2023 mrlapis afirmó que, tras procesar una muestra del Remcos RAT, el número de detecciones en un servicio de verificación bajó de 18 de 25 a cero, y en otro, de 11 de 21 a uno.

Otro vendedor, o1oo1, ofrece ASMCrypt por 3000 dólares al mes. El servicio permite establecer el volumen mínimo de memoria RAM y las características del procesador, bloquear hipervisores concretos, nombres de sistemas, direcciones MAC y adaptadores gráficos para que el programa malicioso no se ejecute en un entorno sospechoso. Según la publicidad del vendedor, ASMCrypt también sabe crear excepciones en Microsoft Defender y utiliza HijackLoader para la carga oculta de código malicioso.

En ImComplexed los precios alcanzan los 20 000 dólares. El vendedor ofrece un procesamiento único por 1000 dólares, una suscripción general por 2500 dólares al mes y una privada por 6000 dólares. Los paquetes más caros prometen varias capas de envoltorio usadas simultáneamente, configuración personalizada y que los archivos, después de ser detectados por las herramientas de protección, se volverán a procesar más rápido.

La verificación de muestras reales mostró que los servicios modernos ya se han alejado mucho del simple cifrado de archivos. VIP Crypt utiliza un cargador multinivel que reconstruye y ejecuta el programa final directamente en memoria. ASMCrypt crea paquetes HijackLoader, sustituye bibliotecas DLL e inyecta código en procesos. Las muestras de ImComplexed se camuflaron como Hyper-V Manager y luego, en varios pasos, descifraron el código malicioso en memoria y trasladaron la ejecución a un proceso oculto de la línea de comandos de Windows.

Los especialistas consideran que el problema principal no es la aparición de métodos completamente nuevos de evasión, sino su disponibilidad como servicio de pago listo para usar. Al ciberdelincuente ya no le hace falta ensamblar por su cuenta un conjunto complejo de herramientas de camuflaje.

Los métodos verificados se pueden comprar junto con soporte, actualizaciones periódicas y reprocesamiento de los archivos detectados. Por ello, los especialistas recomiendan no confiar solo en firmas antivirus y sumas de verificación de archivos, sino vigilar el comportamiento de los programas, el lanzamiento sospechoso de código desde la memoria, la inyección en procesos, la carga inusual de DLL y los intentos de modificar la configuración de las herramientas de protección.