amadey desata una tormenta perfecta en ciberseguridad malware como servicio en github

Amadey desata una tormenta perfecta en ciberseguridad: malware como servicio en GitHub

Una vez que un objetivo se infecta con Amadey, los operadores de la campaña pueden elegir qué cargas útiles entregar mediante una simple URL de GitHub. No es precisamente lo que esperarías de una plataforma pensada para desarrolladores, ¿verdad? Pues Talos descubrió que esta campaña alojada en GitHub forma parte de una operación mayor de Malware como Servicio (MaaS). Y sí, suena tan peligroso como realmente es.

El nuevo modelo de negocio del cibercrimen: alquila tu malware

El MaaS es como el Airbnb del malware: los operadores venden acceso a software malicioso o infraestructuras ya existentes. En esta operación identificada por Talos, los atacantes utilizaron Amadey para descargar diversas familias de malware desde repositorios falsos de GitHub en los equipos infectados.

La actividad inicial apareció en febrero de 2025, curiosamente al mismo tiempo que otra campaña de SmokeLoader. No creo en coincidencias en ciberseguridad, y esto tampoco lo es.

Lo más revelador es la distribución de varias familias de malware dispares desde una única infraestructura. Esto sugiere que los actores de amenazas detrás de Amadey están distribuyendo cargas útiles para otros individuos o grupos. Es como un centro comercial del malware: entras buscando una cosa y sales con cinco que ni sabías que «necesitabas».

Además, las infraestructuras de comando y control (C2) para las cargas secundarias no se superponen con la de Amadey, lo que confirma que estamos ante una operación profesionalmente segregada.

La sofisticación de Emmental: capas que esconden el verdadero peligro

Los scripts Emmental utilizados en esta campaña tienen un diseño de cuatro capas que me recuerda a una cebolla digital. Tres de estas capas funcionan como medidas de ofuscación, diseñadas para evitar la detección. La cuarta capa es la que realmente entrega el script descargador final de PowerShell.

Esta estructura multicapa no es casual. Está diseñada específicamente para evadir los sistemas de seguridad tradicionales que podrían detectar código malicioso más simple. Como en un buen plato de pasta, la complejidad aquí es parte de la receta.

El disfraz perfecto: MP4 que no son videos

Talos también encontró cuentas de GitHub que alojaban malware disfrazado como archivos MP4. Es una técnica tan vieja como efectiva: piensas que vas a ver un video y acabas ejecutando código malicioso. Lo que sí resulta más novedoso es el cargador personalizado basado en Python llamado checkbalance.py.

Este enfoque muestra la evolución constante de las técnicas de ataque. Los ciberdelincuentes ya no se limitan a enviar adjuntos en correos electrónicos; ahora utilizan servicios legítimos como GitHub para distribuir su malware, aprovechando la confianza que los usuarios tienen en estas plataformas.

Protégete: indicadores para detectar esta amenaza

La publicación del jueves proporciona una lista de indicadores que los administradores y defensores pueden utilizar para determinar si una red ha sido objetivo de esta campaña. Si trabajas en seguridad informática, te recomiendo encarecidamente que revises esos indicadores y los implementes en tus sistemas de detección.

No olvidemos que estamos en julio de 2025, y las amenazas evolucionan constantemente. Lo que hoy es una técnica de vanguardia, mañana podría ser detectada fácilmente… para ser reemplazada por algo aún más sofisticado.

La tendencia preocupante del MaaS

El modelo MaaS está democratizando el cibercrimen de una forma que debería preocuparnos a todos. Ya no necesitas ser un genio de la programación para lanzar ataques sofisticados; solo necesitas una tarjeta de crédito. Es como si cualquiera pudiera comprar un tanque de guerra en Amazon con entrega en 24 horas.

Este caso específico muestra cómo los ciberdelincuentes están sofisticando no solo sus herramientas, sino también sus modelos de negocio. La especialización permite que unos se centren en desarrollar el malware, otros en distribuirlo, y otros en monetizar los datos robados. Es una cadena de suministro criminal perfectamente optimizada.

El papel de las plataformas legítimas en la distribución de malware

GitHub, una plataforma diseñada para colaboración en código, se ha convertido involuntariamente en un vector de distribución de malware. No es la primera vez que vemos esto, y definitivamente no será la última. Las plataformas legítimas ofrecen varias ventajas para los atacantes:

  1. Alta disponibilidad y confiabilidad
  2. Aspecto legítimo que reduce sospechas
  3. Dificultad para bloquearlas completamente en entornos corporativos

Casos como este nos recuerdan que la seguridad no puede basarse únicamente en listas blancas de servicios confiables. Incluso los servicios más respetados pueden ser utilizados con fines maliciosos.

La ciberseguridad moderna requiere un enfoque más sofisticado, basado en el comportamiento y el contexto, no solo en el origen de los datos.

Noticias similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *