Check Point alerta sobre un concepto de ransomware para navegadores generado por IA mediante la API de Chromium

Investigadores de Check Point afirman haber identificado una muestra de malware generada con DeepSeek que combina una idea de ransomware exclusivo para navegadores con una función legítima de Chromium...

Investigadores de Check Point afirman haber identificado una muestra de malware generada con DeepSeek que combina una idea de ransomware exclusivo para navegadores con una función legítima de Chromium, creando una cadena de ataque funcional que opera sin una carga útil nativa tradicional.

La muestra, subida a VirusTotal en enero de 2026 con el nombre deepseek_python_20260125_da0631.py, fue descrita por la plataforma de análisis como un ladrón de información y kit de herramientas de ransomware funcional. Según los informes, el autor del malware se refirió al proyecto como InfernoGrabber v9.0.

Cómo funcionaba el malware

Según Check Point, la aplicación basada en Python se hacía pasar por una herramienta de mejora de avatares de IA falsa para atraer a las víctimas. Una vez ejecutada, podía robar tokens de Discord, recopilar datos de tarjetas de crédito y frases semilla de criptomonedas, registrar pulsaciones de teclas y capturar la actividad de la cámara web y el micrófono sin autorización.

La parte más inusual del código era su comportamiento de ransomware exclusivo para navegadores. La técnica depende de convencer al usuario para que conceda a un sitio acceso a archivos locales mediante la API File System Access, una función disponible en los navegadores basados en Chromium. A partir de ese momento, la página puede enumerar los archivos seleccionados, leer y exfiltrar su contenido, cifrarlos o sobrescribirlos, y mostrar un mensaje de extorsión.

Check Point afirmó que este enfoque parece ser el primer caso documentado en el que un modelo de IA conecta de forma independiente un concepto teórico de ransomware para navegadores con una implementación práctica. Los investigadores señalaron que no se necesitó ningún exploit del navegador, acceso root ni malware instalado.

Plataformas afectadas y limitaciones

La técnica se probó con éxito en Windows, macOS, Linux, Android y Microsoft Edge en Windows. Según los investigadores, no se reprodujo en iOS. Debido a que el ataque depende del comportamiento de acceso a archivos de Chromium, podría afectar a un amplio conjunto de usuarios de equipos de escritorio y dispositivos móviles.

Por qué es importante

Los analistas de seguridad afirmaron que los hallazgos ponen de relieve cómo los modelos de lenguaje de gran tamaño pueden reducir los conocimientos necesarios para crear herramientas ofensivas. En este caso, el modelo generó una vía de ataque funcional a partir de una solicitud maliciosa general, aunque es posible que el atacante no conociera la existencia de la API subyacente.

  • Check Point afirmó que revisó alrededor de 3.000 archivos relacionados con DeepSeek y clasificó 1.383 como maliciosos o peligrosos.
  • No se han encontrado pruebas de que este método de ransomware nativo del navegador se haya utilizado en campañas reales.
  • Los investigadores instaron a las organizaciones a tratar las solicitudes de permisos del navegador como acciones sensibles desde el punto de vista de la seguridad.