MedusaHVNC: el troyano MaaS que explota escritorios Windows ocultos para secuestrar navegadores

Descubre MedusaHVNC, el nuevo troyano MaaS que usa escritorios Windows ocultos (HVNC) para secuestrar tus navegadores y robar datos sin que te des cuenta.

MedusaHVNC: el troyano MaaS que explota escritorios Windows ocultos para secuestrar navegadores
Malware

Imagen ilustrativa generada con IA

Introducción

El 27 de julio de 2026, los investigadores de BlackFog sacaron a la luz una nueva amenaza informática: MedusaHVNC, un troyano de acceso remoto (RAT) distribuido como Malware-as-a-Service a través de un sitio dedicado y un canal de Telegram. La particularidad de este malware reside en el uso de la técnica HVNC (Hidden Virtual Network Computing), que permite lanzar navegadores en un escritorio Windows separado e invisible, tomando el control de las sesiones autenticadas sin que el usuario se dé cuenta. Con un perfil de gravedad elevado, MedusaHVNC combina sigilo, abuso de componentes legítimos del sistema y un modelo de negocio que facilita su difusión, representando un desafío significativo para la seguridad de los entornos Windows.

Análisis técnico

La cadena de infección de MedusaHVNC se articula en varias fases, diseñadas para eludir los controles de seguridad. El ataque comienza con un script JScript ofuscado que, una vez ejecutado (normalmente mediante ingeniería social), invoca al intérprete AutoIt. Esta herramienta de scripting legítima, a menudo explotada en contextos maliciosos, decodifica e inyecta el payload dentro del proceso charmap.exe (Mapa de caracteres), un ejecutable de sistema normalmente inocuo. La ejecución ocurre completamente en memoria, sin escribir en disco, gracias a técnicas de bypass de AMSI (Antimalware Scan Interface) y ETW (Event Tracing for Windows).

El código está protegido por dos capas de cifrado: una primera XOR, seguida de ChaCha20, lo que demuestra un cuidado específico en la ofuscación. El módulo HVNC explota una funcionalidad nativa de Windows para crear un escritorio oculto, no visible para el usuario, dentro del cual se lanzan los navegadores más comunes (Chrome, Edge, Firefox, Brave) con los perfiles y cookies originales. El operador, conectado al servidor C2 en la dirección 51.89.204.28:4444 mediante un protocolo personalizado basado en API nativas de Windows, puede así visualizar páginas reservadas, actuar activamente y robar datos (contraseñas, cookies, historial) incluso de la aplicación Telegram.

El control remoto se apoya exclusivamente en API legítimas de Windows, como BitBlt y PrintWindow para la captura de pantalla, EnumWindows para localizar ventanas, SendInput y SetWindowsHookExW para simular clics y pulsaciones, e interfaces para el portapapeles. Esta elección hace que el comportamiento del malware sea prácticamente indistinguible del de una herramienta legítima de administración remota, sorteando numerosas defensas conductuales. La persistencia se asegura mediante un script batch colocado en la carpeta de Inicio, que sobrevive a los reinicios.

Impacto

MedusaHVNC permite acceder a sesiones web ya autenticadas, leer contenidos privados y realizar acciones en lugar de la víctima (ej. transacciones, envío de mensajes, modificación de configuraciones). Los datos sustraídos – credenciales, cookies, portapapeles – pueden usarse para compromisos adicionales o venderse en el mercado negro. La invisibilidad que ofrece el escritorio oculto y el abuso de procesos de confianza dificultan la detección de la infección incluso para usuarios expertos, aumentando el riesgo de daños prolongados. La plataforma MaaS, accesible para criminales con conocimientos limitados, amplifica el peligro de campañas a gran escala.

Mitigación

Las contramedidas, aunque no sencillas, pueden limitar la eficacia del troyano:

  • Bloquear a nivel de firewall y proxy el tráfico hacia la IP 51.89.204.28 en el puerto 4444, dado que la infraestructura C2 está cableada en el código.
  • Monitorizar cadenas de procesos anómalas: en particular, el inicio de charmap.exe por parte de AutoIt o de ejecutables no interactivos debe activar una alerta.
  • Detectar el uso sospechoso de API como BitBlt, EnumWindows o PrintWindow por parte de procesos sin interfaz gráfica (ej. con nivel de integridad bajo y sin ventanas activas).
  • Restringir la ejecución de intérpretes de scripting no indispensables (como AutoIt) mediante políticas de Control de Aplicaciones.
  • Mantener los sistemas actualizados, habilitar la autenticación multifactor y educar a los usuarios para que no abran archivos adjuntos sospechosos.

FAQ

1. ¿MedusaHVNC puede infectar versiones recientes de Windows?

Sí, el troyano explota funcionalidades nativas de múltiples escritorios presentes en todas las versiones modernas de Windows. No se basa en vulnerabilidades específicas, sino en el engaño para lograr la ejecución del script inicial.

2. ¿El uso de un gestor de contraseñas me protege del robo de credenciales?

Solo en parte. MedusaHVNC roba cookies de sesión, datos del portapapeles y credenciales ya almacenadas en los navegadores, que pueden involucrar también al gestor de contraseñas si está integrado. Además, accede a las sesiones ya activas, por lo que la MFA puede ser eludida si el usuario ya ha iniciado sesión.

3. ¿Por qué este malware es difícil de detectar para los antivirus?

Porque opera en memoria sin tocar el disco (fileless), se anida en un proceso de sistema de confianza (charmap.exe) y utiliza solo API de Windows legítimas para el control remoto, imitando herramientas de administración aprobadas. Solo un análisis contextual profundo puede distinguir su comportamiento anómalo.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →