Los piratas informáticos abusan de los archivos LNK, PowerShell y Python Loader para implementar NarwhalRAT
Resumen Informativo
De acuerdo a la publicación titulada Los piratas informáticos abusan de los archivos LNK, PowerShell y Python Loader para implementar NarwhalRAT, difundida en fecha 15/06/2026 11:09, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
Una sofisticada campaña de malware está atacando silenciosamente a usuarios de Corea del Sur mediante una cadena de infección cuidadosamente diseñada. Los actores de amenazas utilizan archivos de acceso directo (LNK) aparentemente legítimos, herramientas nativas de Windows y una carga útil compilada en Python para desplegar un troyano de acceso remoto (RAT) denominado NarwhalRAT en los sistemas comprometidos.
Los investigadores bautizaron el malware como NarwhalRAT debido a la presencia de la cadena "naverwhale" dentro de su código. Se cree que esta referencia fue utilizada para hacerse pasar por Naver Whale, uno de los navegadores web más populares en Corea del Sur. Tanto la selección de objetivos como diversos elementos observados durante el análisis indican que la campaña está enfocada principalmente en usuarios coreanos.
La cadena de infección comienza con archivos comprimidos distribuidos mediante campañas de phishing. Dentro de estos archivos se encuentra un acceso directo malicioso con temática de seguridad cibernética que, al ser ejecutado, inicia una serie de scripts por lotes y componentes adicionales destinados a descargar y ejecutar la carga útil principal. Los atacantes aprovechan herramientas legítimas de Windows para reducir la visibilidad de sus actividades y dificultar la detección por parte de las soluciones de seguridad tradicionales.
Para mantener la persistencia en el sistema comprometido, el malware crea una tarea programada denominada "MicrosoftUserInterfacePicturesUpdateTackMachine". Esta tarea se ejecuta cada minuto y garantiza que la amenaza permanezca activa incluso después de reinicios o cierres de sesión.
Una vez ejecutada la carga útil mediante técnicas de ejecución sin archivos (fileless execution), NarwhalRAT se comporta como un troyano de acceso remoto completamente funcional. El malware permite a los operadores controlar los sistemas infectados, ejecutar comandos, gestionar archivos y mantener comunicaciones continuas con su infraestructura de comando y control (C2).
Los investigadores identificaron varios indicadores de compromiso (IoC) asociados con la campaña. Entre ellos destacan los dominios daehoat[.]com y novel21[.]co[.]kr, utilizados como servidores principales de comando y control, así como fe01[.]co[.]kr y webhostingkorea[.]com, empleados durante distintas fases de descarga y distribución de componentes maliciosos.
Entre los archivos observados durante la infección se encuentran "Aviso de seguridad cibernética (con respecto al abuso de contraseña de un solo uso).zip", que contiene el archivo LNK malicioso inicial, y "KHjWFcuS.bat", utilizado como segunda etapa para desplegar el cargador basado en Python. También se identificaron los archivos "config.cat" y "AccountConfig.cat", que contienen componentes del malware disfrazados como archivos de catálogo legítimos de Windows.
Otro elemento destacado es "usersscreen.exe", una copia renombrada de pythonw.exe utilizada para ejecutar la carga útil de manera silenciosa y sin mostrar ventanas al usuario. Los archivos maliciosos suelen desplegarse en directorios como "C:\Users\Public\AccountPictures\UserInerfacePicture" y "C:\ProgramData\GoogleDriveUpdateCheck", rutas elegidas para mezclarse con componentes aparentemente legítimos del sistema.
El análisis de esta campaña demuestra cómo los atacantes continúan combinando ingeniería social, herramientas legítimas del sistema operativo y malware desarrollado en Python para evadir mecanismos de seguridad y mantener acceso persistente a los equipos comprometidos. La utilización de archivos LNK, PowerShell y cargas útiles ofuscadas permite que la amenaza pase desapercibida durante largos periodos de tiempo mientras establece comunicación con la infraestructura controlada por los atacantes.
La publicación "Los piratas informáticos abusan de los archivos LNK, PowerShell y Python Loader para implementar NarwhalRAT" apareció originalmente en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | Los piratas informáticos abusan de los archivos LNK, PowerShell y Python Loader para implementar NarwhalRAT |
| Publicado: | 15/06/2026 11:09 |
| Enlace: | https://cybersecuritynews.com/powershell-and-python-loader-to-deploy-narwhalrat |
| Consultado: | 15/06/2026 |