Investigadores detallan la plataforma de malware QuimaRAT basada en Java para Windows, Linux y macOS

Investigadores de ciberseguridad han identificado un nuevo troyano de acceso remoto llamado QuimaRAT, escrito en Java y diseñado para operar en sistemas Windows, Linux y macOS. Según un análisis...

Investigadores de ciberseguridad han identificado un nuevo troyano de acceso remoto llamado QuimaRAT, escrito en Java y diseñado para operar en sistemas Windows, Linux y macOS. Según un análisis de LevelBlue, el malware se vende como una oferta de malware como servicio, con precios de suscripción que van desde 150 dólares por un mes de acceso hasta 1.200 dólares por una licencia de por vida.

Los investigadores señalan que QuimaRAT está desarrollado como una plataforma modular capaz de cargar complementos cifrados desde su infraestructura de comando y control. El operador también anuncia un generador que puede producir varios tipos de archivos, incluidos JAR, EXE, APP, SH, BAT y VBS, lo que sugiere que el servicio está diseñado para admitir diversos métodos de distribución y entornos de las víctimas.

Características de la plataforma y la distribución

Además del RAT principal, el vendedor promociona un pequeño conjunto de herramientas bajo el nombre Quima que incluye un generador, un cargador y un dropper. Un componente destacado utiliza una técnica de distribución mediante la caché del navegador: la víctima visita una página de destino, la carga útil se almacena en la caché del navegador y posteriormente se descarga un archivo pequeño independiente para obtener y ejecutar el malware almacenado en la caché. Las páginas de la campaña pueden hacerse pasar por señuelos comunes, como verificaciones CAPTCHA o avisos de actualización de software.

  • Compatibilidad multiplataforma con Windows, Linux y macOS
  • Precios basados en suscripciones con varios niveles
  • Complementos modulares distribuidos desde servidores de C2
  • Mecanismos de persistencia adaptados a cada sistema operativo

LevelBlue afirma que la base de código parece ser un proyecto Java compilado con Apache Maven e incluye bibliotecas nativas mediante Java Native Access para interactuar con funciones de bajo nivel del sistema operativo. El malware también comprueba si ya existen instancias antes de ejecutarse, utiliza un archivo de bloqueo para evitar ejecuciones duplicadas y puede intentar detectar entornos aislados o virtualizados.

Una vez activo, QuimaRAT puede mantener la persistencia mediante claves del registro, tareas programadas, carpetas de inicio, archivos de inicio automático de Linux, entradas cron y LaunchAgents de macOS. Puede comunicarse con sus operadores mediante TCP, WebSocket, TLS o HTTPS, e incluye un mecanismo de supervisión para reconectarse si se pierde el vínculo.

Entre las capacidades del malware se incluyen la ejecución remota de comandos, la transferencia de archivos, la manipulación del portapapeles, el robo de credenciales, el acceso a la cámara web y la distribución de complementos. Los investigadores también observaron compatibilidad con la ejecución de shellcode sin archivos en Windows y señales de ofuscación destinadas a dificultar la detección estática.