Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

El malware TamperedChef, camuflado en falsos editores de PDF, roba credenciales y cookies

editor PDF malicioso

AppSuite PDF Editor realiza solicitudes encubiertas a un servidor externo

Investigadores de ciberseguridad han descubierto una campaña de delitos cibernéticos que utiliza trucos de publicidad maliciosa para dirigir a las víctimas a sitios fraudulentos para entregarles un nuevo ladrón de información llamado TamperedChef.

"El objetivo es inducir a las víctimas a descargar e instalar un editor de PDF troyanizadoPDF troyanizado, que incluye un malware que roba información llamado TamperedChef", declararon los investigadores de Truesec, Mattias Wåhlén, Nicklas Keijser y Oscar Lejerbäck Wolf, en un informe publicado el miércoles. "El malware está diseñado para recopilar datos confidenciales, como credenciales y cookies web".

En el centro de la campaña está el uso de varios sitios falsos para promocionar un instalador de un editor de PDF gratuito llamado AppSuite PDF Editor que, una vez instalado y ejecutado, muestra al usuario una solicitud para aceptar los términos de servicio y la política de privacidad del software.

Sin embargo, en segundo plano, el programa de instalación realiza solicitudes encubiertas a un servidor externo para cerrar el programa de edición de PDF, a la vez que configura la persistencia en el host mediante cambios en el Registro de Windows para garantizar que el ejecutable descargado se inicie automáticamente tras el reinicio. La clave de registro contiene un parámetro "-cm arguments" para pasar instrucciones al binario.

La empresa alemana de ciberseguridad G DATA, que también analizó la actividad, dijo que los distintos sitios web que ofrecen estos editores de PDF descargan el mismo instalador, que luego descarga el programa editor de PDF del servidor una vez que el usuario acepta el acuerdo de licencia.

"A continuación, ejecuta la aplicación principal sin argumentos, lo que equivale a iniciar la rutina --install", explicaron los investigadores de seguridad Karsten Hahn y Louis Sorita. "También crea una entrada de ejecución automática que proporciona el argumento de línea de comandos --cm=--fullupdate para la siguiente ejecución de la aplicación maliciosa".

Se estima que la campaña comenzó el 26 de junio de 2025, cuando muchos de los sitios falsificados ya estaban registrados o comenzaron a publicitar el software de edición de PDF a través de al menos cinco diferentes campañas publicitarias de Google.

"Al principio, el PDF parecía haberse comportado de forma prácticamente inofensiva, pero el código incluía instrucciones para comprobar periódicamente si había actualizaciones potenciales en un archivo .js que incluía los argumentos --cm", explicaron los investigadores. "A partir del 21 de agosto de 2025, las máquinas que respondieron recibieron instrucciones que activaron las capacidades maliciosas, un ladrón de información, conocido como 'Tamperedchef'".

Una vez inicializado, el ladrón recopila una lista de productos de seguridad instalados e intenta cerrar los navegadores web para acceder a datos confidenciales, como credenciales y cookies.

Un análisis más detallado de la aplicación infectada con malware realizado por G DATA ha revelado que actúa como una puerta trasera, que admite diversas funciones:

• --install, para crear tareas programadas denominadas PDFEditorScheduledTask y PDFEditorUScheduledTask que ejecutan la aplicación con los argumentos --cm=--partialupdate y --cm=--backupupdate, respectivamente, para activar las rutinas --check y –-ping

• --cleanup, que es llamado por el desinstalador para eliminar los archivos de puerta trasera, anular el registro de la máquina del servidor y eliminar las dos tareas programadas

• --ping, para iniciar comunicaciones con un comando y control (C2) para ejecutar acciones en el sistema, que, entre otras, permiten descargas adicionales de malware, exfiltración de datos y cambios en el Registro

• --check, para contactar al servidor C2 para la configuración, leer claves del navegador, alterar la configuración del navegador y ejecutar comandos arbitrarios para consultar, exfiltrar y manipular datos asociados con los navegadores Chromium, OneLaunch y Wave, incluidas las credenciales, el historial del navegador, las cookies o la configuración de motores de búsqueda personalizados

• --reboot, lo mismo que --check junto con capacidades para matar procesos específicos

"El tiempo transcurrido desde el inicio de la campaña publicitaria hasta la actualización maliciosa también fue de 56 días, lo que se acerca a los 60 días de una campaña publicitaria típica de Google, lo que sugiere que el actor de amenazas dejó que la campaña publicitaria siguiera su curso, maximizando las descargas, antes de activar las funciones maliciosas", dijo Truesec.

Las revelaciones coinciden con un análisis de Expel que detalló una extensa campaña publicitaria de editores de PDF. Los anuncios dirigían a los usuarios a sitios web que ofrecían descargas de herramientas como AppSuite, PDF OneStart y PDF Editor. En algunos casos, se ha descubierto que estos programas PDF descargan otras aplicaciones troyanizadas sin el consentimiento de los usuarios o convierten los hosts en servidores proxy.

"AppSuite PDF Editor es malicioso", declaró G DATA. "Es un troyano clásico con una puerta trasera que actualmente se descarga masivamente".

Jesus_Caceres