jueves, octubre 8, 2026
jueves, octubre 8, 2026

Lo más visto

spot_img

RElacionado

Amatera: qué es y cómo funciona el infostealer que lidera las detecciones en América Latina

​ 

Amatera, también conocido como ACR Stealer, es un malware del tipo infostealer que se comercializa como Malware as a Service. Su actividad en América Latina creció considerablemente en lo que va de 2026 y, durante la primera mitad del año, fue la familia de infostealers con más actividad, según las detecciones de ESET.

Amatera no es un malware cuya actividad se limite solamente a América Latina, sino que apunta a víctimas a nivel global. Su función es obtener datos como credenciales, cookies de sesión, tokens, billeteras de criptomonedas, información de mensajería, archivos e información de entornos de desarrollo.

En este artículo analizamos el origen de Amatera, su modelo de negocio, cuáles son sus capacidades, cómo se distribuye y cuál es la principal vía de distribución de este infostealer.

Ese conjunto de datos explica por qué los infostealers ocupan un lugar central en el cibercrimen. Una sola infección puede terminar en el secuestro de una cuenta, fraude financiero, robo de criptoactivos o una intrusión posterior en la organización donde trabaja la víctima.

Qué es Amatera

Amatera es un infostealer para Windows escrito en C++ que se observó por primera vez en 2024. Se distribuye bajo un modelo de malware como servicio o MaaS.

Esto significa que sus desarrolladores mantienen el código, el panel y la infraestructura de soporte, mientras que los clientes o afiliados pagan por una suscripción para utilizar este malware en sus propias campañas.

Varios análisis recientes de campañas de Amatera a nivel global confirman que uno de los principales vectores utilizados para distribuir este malware es ClickFix, una técnica de ingeniería social documentada por primera vez en 2024 que creció exponencialmente en 2025 y que es utilizada por diversas familias de malware.

Origen de Amatera y relación con ACR Stealer

La detección de este código malicioso puede variar entre las diferentes soluciones antimalware. Algunos sistemas pueden detectarlo incluso bajo nombres genéricos.

Según distintas compañías de seguridad, Amatera es un rebrand de ACR Stealer. Es decir, una versión actualizada del código que incluyó un cambio de nombre. A esta conclusión se llega por la similitud en el código de ambas familias de malware.

Esta práctica es algo muy común en el ecosistema de malware y se observa especialmente con el ransomware. El código fuente puede ser comercializado cuando los operadores deciden descontinuar la actividad para evitar ser rastreados, actualizarlo y cambiarle el nombre como estrategia de negocio o, en algunos casos, filtrarlo para que otros actores maliciosos puedan reutilizarlo.

En esta línea, una investigación de Sekoia en mayo de 2024 afirmaba que ACR Stealer era una versión actualizada de GrMSK Stealer que se ofrecía en foros como servicio.

Para fines de 2024, el nombre de Amatera Stealer ya circulaba bajo un modelo de suscripción por 199 dólares mensuales y con soporte mediante Telegram.

amatera-infostelaer-predomina-latam-2
Imagen 1: Amatera Stealer se ofrecía mediante planes de suscripción e incluía soporte a través de Telegram. Fuente: X.

Capacidades de Amatera

El objetivo de Amatera es obtener información de valor fuera del equipo comprometido.

Un análisis de Microsoft publicado en 2026 afirmó que puede extraer credenciales almacenadas en navegadores, cookies, historiales, datos de formularios y tokens de sesión. También que tiene la capacidad de buscar y extraer documentos sensibles y archivos sincronizados con OneDrive o SharePoint. Por su parte, otro reporte de la compañía Straiker, que analizó una campaña de Amatera, descubrió que el malware también buscaba datos de billeteras de criptomonedas manipulando el portapapeles.

Diversos análisis de Amatera/ACR Stealer públicos dan cuenta de que este malware está en constante desarrollo para mejorar sus capacidades y funcionalidades. Asimismo, estos análisis muestran que Amatera es el payload final de cadenas muy diferentes. Esa diversidad encaja con un MaaS, en el que los afiliados eligen sus propios métodos de distribución.

Cómo se distribuye Amatera

Las campañas públicas incluyen el uso de sitios web comprometidos, anuncios en buscadores, documentos falsos, correos dirigidos, archivos SVG y Clickfix mediante falsos CAPTCHA.

ClickFix es el patrón que más se repite en las campañas documentadas a nivel global. La víctima encuentra un mensaje que imita una verificación CAPTCHA, un error del navegador o una guía de instalación. El sitio le indica que copie y ejecute una instrucción en el equipo.

El atacante consigue así que una acción iniciada por la propia víctima lance las etapas siguientes.

Esta técnica consiste en engañar a las personas mediante ventanas emergentes que simulan ser CAPTCHA o FakeCaptcha. Estas ventanas falsas advierten sobre supuestos problemas técnicos e incitan a las personas a realizar una acción que inicia la cadena de infección.

En lo que va de 2026, las detecciones de ESET para ClickFix (HTML/TrojanClicker.ClickFix) y FakeCaptcha (HTML/FakeCaptcha) dan cuenta de la presencia de estas técnicas de ingeniería social utilizadas para distribuir malware en la región.

amatera-infostelaer-predomina-latam-1
Imagen 2: Ejemplo de una ventana emergente falsa que solicita a la víctima copiar y ejecutar una instrucción en el equipo para comenzar el proceso de infección

ClearFake y otras campañas basadas en ClickFix han utilizado sitios legítimos de WordPress comprometidos para mostrar falsas verificaciones y distribuir malware. En campañas documentadas, el acceso a esos sitios se obtuvo mediante credenciales administrativas débiles o robadas y mediante la explotación de vulnerabilidades en temas y plugins.

Según datos de ESET, durante el primer semestre de 2025 las detecciones de ClickFix crecieron un 517% respecto del semestre anterior, convirtiéndose en el segundo vector de ataque más detectado después del phishing. La tendencia continuó durante la primera mitad de 2026, cuando las detecciones aumentaron un 108% en comparación con el segundo semestre de 2025.

Otro método utilizado para distribuir Amatera es a través de anuncios de Google. Una de las investigaciones mencionadas descubrió decenas de sitios falsos distribuidos a través de anuncios de Google que se hacían pasar por herramientas de IA, como Claude Code, NotebookLM, JetBrains, Cline, Comet o Snowflake y que apuntaban específicamente a desarrolladores que utilizan herramientas de IA.

Presencia en América Latina

En América Latina, los datos de ESET correspondientes al primer semestre de 2026 muestran que Amatera (Win/PSW.Amatera) es el infostealer con mayor volumen de detecciones, por encima de otras familias de infostealers, como Formbook, Vidar, Snakestealer, Lummastealer o Rhadamanthys.

Considerando que Amatera es relativamente nuevo y que su actividad es global, su presencia en la región debe ser tenida en cuenta por los equipos de TI y de ciberseguridad de las empresas, y también para los usuarios.

amatera-infostelaer-predomina-latam

Riesgos y consecuencias de una infección de Amatera

A continuación, compartimos algunas de las posibles consecuencias de ser víctima de este infostealer según sus capacidades:

  • Toma de cuentas personales o corporativas mediante contraseñas, cookies y tokens robados.
  • Acceso no autorizado a correo, almacenamiento en la nube y documentos sincronizados.
  • Robo de criptoactivos cuando se exponen billeteras, extensiones o frases de recuperación.
  • Compromiso de infraestructura a través de claves SSH, credenciales FTP o secretos de desarrollo.
  • Instalación de otras piezas de código malicioso.
  • Uso de una cuenta comprometida para fraude, campañas internas de phishing o intrusiones posteriores.

El riesgo corporativo crece cuando la víctima mezcla perfiles personales y laborales en el mismo navegador. Un equipo doméstico puede contener sesiones de correo empresarial, consolas en la nube, repositorios de código o servicios de recursos humanos.

La información robada se convierte entonces en una puerta de entrada que otro actor puede comprar o explotar días después.

Cómo prevenir y responder a una infección de Amatera

La prevención debe concentrarse en el momento en que la víctima recibe la instrucción y en las herramientas que la ejecutan.

Conviene enseñar que una verificación CAPTCHA o una guía de instalación legítima no pide copiar comandos desde una página hacia Ejecutar, PowerShell, Terminal o MSHTA. Los anuncios de buscadores no garantizan que un sitio sea oficial.

  • Aplicar control de aplicaciones y reglas de reducción de superficie de ataque para limitar intérpretes y binarios del sistema usados fuera de su contexto normal.
  • Supervisar PowerShell, MSHTA, Rundll32, Python, WebDAV, tareas programadas inusuales y el borrado del historial de PowerShell.
  • Usar autenticación resistente al phishing y mantener sesiones de navegador con la menor duración compatible con el negocio.
  • Separar perfiles personales y laborales y evitar guardar secretos de alto impacto en el navegador cuando exista una alternativa administrada.
  • Filtrar sitios recién creados, páginas de instalación clonadas y descargas iniciadas desde publicidad cuando el contexto no las justifique.

Ante una infección confirmada, aislar el equipo es solo el primer paso. Desde un dispositivo confiable deben revocarse las sesiones activas, restablecerse las contraseñas y rotarse claves API, tokens, credenciales SSH y otros secretos presentes en el sistema.

También es necesario revisar accesos al correo, la nube, repositorios y aplicaciones financieras desde la fecha probable de compromiso.

En entornos corporativos, la respuesta debe buscar movimientos posteriores y no limitarse al host inicial. Las campañas documentadas ejecutaron cargas adicionales, crearon tareas programadas, borraron rastros y utilizaron herramientas legítimas del sistema.

Reinstalar o reimaginar el dispositivo puede ser necesario, pero no sustituye la invalidación de los datos ya robados.

Conclusión

Amatera resume el funcionamiento actual del mercado de infostealers: un desarrollador mantiene un producto y otros actores lo distribuyen mediante sitios comprometidos, anuncios, falsas herramientas de IA, correos o instrucciones ClickFix. El dato robado puede alimentar fraude inmediato o una intrusión posterior. El incremento de las detecciones registrado en 2026 refleja la creciente adopción de esta amenaza por parte de los atacantes.

Frente a este escenario, la respuesta defensiva debe asumir que el activo crítico ya no es únicamente el archivo malicioso. Cookies, tokens, claves y documentos mantienen valor después de la limpieza del equipo. Detectar la ejecución, cortar la cadena y revocar los accesos robados son partes del mismo incidente.

            

n-d.mx