Borrar este malware no lo elimina. Se ha mudado a Chrome.
Casi todo el malware quiere sobrevivir a un reinicio. Este quiere sobrevivir a que lo borren. Los investigadores de Ontinue han publicado el desmontaje de una plataforma de robo de datos llamada Lunex, y el detalle que llama la atención es dónde se instala: registrado en Chrome como host de mensajería nativa, con el nombre com.lunex.explorer, con permiso para leer y escribir archivos y ejecutar comandos. Borras el programa que lo puso ahí y ese canal sigue en su sitio.
La entrada es la rutina de siempre. Una web comprometida muestra algo que parece una verificación de Cloudflare y la página te pide copiar un comando y ejecutarlo. Escribimos sobre el mismo truco cuando apareció en un dominio usado en mil ejemplos de código. El comando descarga un instalador que esquiva en silencio la pregunta de permisos de Windows y luego hace algo más fino que apagar el antivirus. Carga un controlador de energía de AMD auténtico y correctamente firmado, con un fallo conocido, y con él borra las notificaciones del núcleo en las que se apoyan hasta veinte productos de seguridad. Todo parece seguir funcionando. Sencillamente, ya nadie les cuenta nada.
Después vacía los cajones: contraseñas guardadas y cookies de sesión de siete navegadores basados en Chromium, entre ellos Chrome, Edge, Brave, Opera y Vivaldi, además de carteras de criptomonedas de escritorio y en forma de extensión.
La única parte que depende de ti es el copiar y pegar. Ninguna web legítima ha pedido jamás pegar un comando en la ventana Ejecutar para demostrar que eres humano, y esa sola regla rompe toda la cadena. Si crees que lo hiciste, da por perdidas también las cookies: cambiar contraseñas no basta, hay que cerrar todas las sesiones de las cuentas importantes. Tendvane no es un antivirus y no limpiará una infección, pero su comprobación de seguridad enumera los complementos del navegador y los programas que arrancan con Windows, que es justo donde a estas cosas les gusta vivir.