Tendvane

← Todos los articulos

Security30 de septiembre de 2026

El PDF que venía en el archivo protegido con contraseña no era un PDF

Durante casi todo este año la manera de moda de meter malware en un PC con Windows ha sido pedirle a la víctima que lo haga ella: copia esta línea, pulsa Windows+R, pega, intro. Star Blizzard, un grupo estatal ruso al que Microsoft sigue desde hace años, ha ido por el camino contrario. Su nueva cadena, descrita por Microsoft el 29 de septiembre con el nombre RedFlick, necesita un doble clic.

Empieza con buenas maneras. Un correo que parece una invitación, una respuesta tuya, y solo entonces el adjunto: un archivo ZIP o RAR protegido con contraseña, y la contraseña enviada como imagen para que los escáneres no puedan leerla. Dentro hay un fichero VHDX, un disco duro virtual. Windows monta esos ficheros con un doble clic y los muestra como una unidad nueva, y en esa unidad hay un archivo con icono de PDF. Es un acceso directo. Abrirlo ejecuta en silencio un comando mientras en pantalla se abre un PDF señuelo auténtico, así que nada parece ir mal. A partir de ahí entra un instalador MSI, se crean tres tareas programadas para repartir el trabajo y no llamar la atención, y al final de la cadena hay una puerta trasera llamada CosmicPulse.

Microsoft contó al menos 13 campañas a gran escala desde enero que golpearon a más de 100 organizaciones, sobre todo en Estados Unidos y el Reino Unido, dirigidas a oenegés, centros de estudios, periodistas y personas vinculadas al apoyo a Ucrania. Casi con total seguridad tú no eres un objetivo. Lo que importa es la técnica, porque estas cosas bajan hasta los delincuentes corrientes en cuestión de meses, y esta no tiene ninguna señal evidente.

Dos costumbres valen la pena. Activa las extensiones de archivo en el Explorador, en Vista y luego Mostrar, para que un acceso directo disfrazado de PDF se lea como .lnk. Y trata un archivo protegido con contraseña llegado por correo como un aviso, no como una cortesía: la contraseña existe para que el fichero pase por delante del antivirus. Si algo llegó a ejecutarse, la comprobación de seguridad de Tendvane repasa las tareas programadas y las entradas de inicio, que es exactamente donde una cadena así se aparca.

Fuentes

Descargar Tendvane