Los piratas informáticos abusan de los archivos PowerShell, VBScript y BAT para ofrecer la backdoor Xctdoor
Resumen Informativo
De acuerdo a la publicación titulada Los piratas informáticos abusan de los archivos PowerShell, VBScript y BAT para ofrecer la backdoor Xctdoor, difundida en fecha 18/06/2026 09:48, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
Una nueva ola de ciberataques se dirige a empleados corporativos a través de archivos que lucen exactamente como documentos de trabajo legítimos. Los piratas informáticos distribuyen archivos LNK maliciosos disfrazados de currículums y, en el momento en que una víctima abre uno, la infección comienza silenciosamente.
Los atacantes utilizan archivos de PowerShell, VBScript y BAT que trabajan de forma coordinada para implantar y activar una puerta trasera (backdoor) conocida como Xctdoor.
Los piratas informáticos abusan de los archivos PowerShell, VBScript y BAT
Cuando una víctima ejecuta el archivo LNK malicioso, se inicia de inmediato una reacción en cadena en segundo plano. El archivo deposita archivos por lotes (.bat), scripts de PowerShell (.ps1) y archivos VBScript (.vbs) con nombres generados aleatoriamente en el directorio C:\Users\Public\Videos.
Parte del código de Xctdoor (Fuente: ASEC).\
Este ataque de varias etapas es difícil de detectar porque combina múltiples capas de ocultación: documentos falsos, nombres de tareas que imitan servicios reales y scripts programados que se camuflan entre la actividad normal.
Indicadores de compromiso (IoC):
| Tipo | Indicador | Descripción |
|---|---|---|
| Nombre de archivo | Archivo LNK malicioso (con tema de currículum) | Vector de infección inicial disfrazado de documento de currículum |
| Nombre de archivo | Archivos .bat (nombres aleatorios) | Scripts por lotes colocados en C:\Users\Public\Videos |
| Nombre de archivo | Archivos .ps1 (nombres aleatorios) | Scripts de PowerShell colocados en C:\Users\Public\Videos y C:\Users\Public\Pictures |
| Nombre de archivo | Archivos .vbs (nombres aleatorios) | Archivos VBScript colocados en C:\Users\Public\Videos |
| Nombre de archivo | p2.ps1 | Script de PowerShell responsable del descifrado y la configuración de la DLL |
| Nombre de archivo | ProximityUxHost.exe | Ejecutable legítimo del que se abusa mediante DLL side-loading |
| Nombre de archivo | ProximityCommon.dll | DLL maliciosa cargada mediante la técnica de carga lateral (side-loading) |
| Nombre de archivo | settings.dat | Puerta trasera de la familia Xctdoor inyectada en un proceso legítimo |
| Nombre de archivo | Microsoft.Bing.lnk | Acceso directo creado en la ruta de los programas de inicio |
| Registro/Tarea | Office365 (nombre de la tarea programada) | Tarea programada registrada para persistencia; ejecuta el VBScript cada 10 minutos |
| Ruta de archivo | C:\Users\Public\Videos |
Ubicación de destino de los scripts iniciales |
| Ruta de archivo | C:\Users\Public\Pictures\p2.ps1 |
Ubicación del script de PowerShell descifrado de segunda etapa |
| Ruta de archivo | C:\Users\Public\AppData\Local\Packages\Microsoft.BingSearch365 |
Ruta donde pueden residir los componentes maliciosos |
| Fuente: | Cybersecuritynews |
| Título original: | Los piratas informáticos abusan de los archivos PowerShell, VBScript y BAT para ofrecer la backdoor Xctdoor |
| Publicado: | 18/06/2026 09:48 |
| Enlace: | https://cybersecuritynews.com/hackers-abuse-powershell-deliver-xctdoor-backdoor |
| Consultado: | 18/06/2026 |