El Equipo global de investigación y análisis (GReAT) de Kaspersky detectó una campaña cibernética de múltiples etapas dirigida a usuarios particulares y organizaciones mediante la ocultación de malware nunca antes conocido dentro de archivos torrent de películas populares, entre ellas la nueva película The Odyssey. Según la empresa, la actividad de la campaña comenzó a mediados de agosto de 2026 y continúa activa.
Kaspersky identificó a cientos de víctimas en Rusia, Turquía, Japón, Kenia, Uganda y Colombia, además de España, los Países Bajos, Bélgica y Alemania. Las entidades afectadas pertenecían a los sectores empresarial, gubernamental, de tecnologías de la información, consultoría, comercio minorista, transporte y agricultura, lo que amplía el alcance del riesgo más allá de los usuarios particulares de entretenimiento.
¿Cómo funciona la campaña?
Los atacantes aprovecharon el acceso no autorizado a uno de los sitios de archivo públicos utilizados para almacenar archivos torrent y posteriormente publicaron los archivos maliciosos para llegar a los usuarios. La infección comienza con un cargador capaz de detectar entornos de prueba aislados que utilizan los programas de seguridad para analizar archivos sospechosos. Al detectar el análisis, la herramienta puede tomar medidas para ocultarse o dificultar la investigación.
Después de activarse en el dispositivo de la víctima, el malware implementa módulos adicionales que le ayudan a mantener su presencia tras reiniciar el dispositivo o finalizar el proceso malicioso. También incluye capacidades para eludir la función de Control de cuentas de usuario (UAC) de Windows, con el objetivo de obtener privilegios de administrador sin mostrar el mensaje de advertencia habitual, lo que podría permitir a los atacantes acceder al dispositivo de forma remota.
Uso de Solana en la infraestructura de mando y control
La campaña utiliza la cadena de bloques Solana para obtener la dirección del servidor de mando y control (C2). Este método proporciona a la infraestructura de los atacantes una mayor flexibilidad y dificulta la interrupción de la campaña en comparación con la dependencia de servidores que pueden bloquearse o desmantelarse directamente.
¿Por qué importa esta noticia?
La campaña demuestra que los archivos de entretenimiento distribuidos a través de fuentes no oficiales pueden convertirse en un punto de entrada a entornos corporativos, especialmente cuando el malware combina la detección de entornos de análisis, la persistencia, la escalada de privilegios y un mecanismo flexible para acceder a los servidores de control. El impacto práctico no se limita a impedir la descarga de archivos sospechosos; las organizaciones también necesitan regular el uso de software externo, supervisar los dispositivos finales e investigar los comportamientos inusuales.
Kaspersky recomendó descargar archivos de fuentes oficiales o fiables, no desactivar los programas de seguridad y utilizar soluciones de seguridad eficaces. En el caso de las organizaciones, instó a establecer políticas para el uso de software externo y aprovechar las capacidades de protección de dispositivos finales, detección y respuesta ampliadas, además de la inteligencia sobre amenazas y los servicios de evaluación de intrusiones y respuesta a incidentes cuando falten conocimientos especializados.
Konstantin Isakov, experto en ciberseguridad del equipo GReAT de Kaspersky, afirmó que la campaña combina el atractivo de los archivos de películas con una infraestructura técnica avanzada. La empresa confirmó que sus soluciones detectaron el malware utilizado, mientras que el análisis técnico completo está disponible en Securelist.com. La fuente no especifica el nombre de la familia de malware ni detalla el número de organizaciones afectadas; estos son aspectos que requieren revisar el análisis técnico original.