CastleStealer vulnera la seguridad de Chromium: ahora los hackers no solo pueden robar contraseñas, sino también tomar el control del equipo.

CastleStealer vulnera la seguridad de Chromium: ahora los hackers no solo pueden robar contraseñas, sino también tomar el control del equipo.

La infección podría ser solo el comienzo de un ataque cuyas consecuencias van mucho más allá del navegador.

image

La protección de Chromium dejó de ser una barrera insuperable para CastleStealer. Nuevas muestras del malware aprendieron a eludir la protección del navegador y a dejar a los operadores un canal para el control remoto del equipo infectado. Flashpoint descubrió cambios al analizar versiones recientes del programa, observado por primera vez públicamente en abril de 2026.

La principal actualización afecta la protección de los secretos del navegador. Las versiones anteriores de CastleStealer no podían extraer datos protegidos por el mecanismo de cifrado vinculado a la aplicación, que vincula el descifrado de cookies y credenciales guardadas al propio navegador. Ahora el malware recurre a la interfaz COM IElevator en Chrome y obtiene acceso a información que antes permanecía inaccesible.

Al ejecutarse, CastleStealer recopila inicios de sesión, cookies, historial de navegación, datos web e información de las extensiones de navegadores basados en Chromium. En Firefox el malware busca credenciales, cookies, historial e información de formularios. Además, el programa revisa archivos de Steam, directorios de Discord y Telegram, y entre los documentos busca especialmente nombres que contengan la palabra 'wallet', que indican carteras de criptomonedas.

Las nuevas versiones también obtuvieron una consola remota básica. El operador puede enviar un comando del sistema, transferir un archivo para ejecutar o indicar la dirección de una carga adicional que CastleStealer descargará y ejecutará. Como resultado, el infostealer deja de ser una herramienta para el robo de datos puntual y puede servir como punto de acceso posterior a un sistema ya comprometido.

También cambió el método de exfiltración de información. En lugar de un único archivo grande, CastleStealer envía pequeñas porciones de datos directamente por TCP y cifra el tráfico con AES. El paquete contiene un campo de tamaño de cuatro bytes, un vector de inicialización y los datos cifrados. Según Flashpoint, fragmentar la transmisión puede reducir los picos notables del tráfico de red, aunque el propio cifrado no hace que el intercambio sea invisible.

Los desarrolladores al mismo tiempo complican la cadena de entrega. En primavera CastleStealer se propagó a través de ClickFix y CastleLoader, y en verano apareció en una campaña con publicidad falsa de Node.js y el cargador OXLOADER. Este último descifra su propio código varias veces, oculta llamadas a la API, comprueba entornos aislados y ejecuta componentes en memoria, dificultando el análisis automatizado.

A pesar de la evolución de sus funciones, Flashpoint aún no observa una adopción masiva de CastleStealer por parte de los atacantes. Sin embargo, el malware ya ha eliminado una de sus antiguas limitaciones, ha obtenido ejecución remota de comandos y un envío más discreto de la información robada. Tras completar su tarea, el programa elimina su propio archivo mediante una técnica de retraso con ping, reduciendo la cantidad de artefactos en la máquina infectada.