Spear‑phishing a un bufete de abogados: HollowFrame y Matryoshka usan DLL side‑loading y un repositorio de GitHub como canal de comando y control

Ataque spear-phishing a un bufete de abogados usa HollowFrame y Matryoshka con DLL side-loading y un repositorio de GitHub privado como canal de C2.

Spear‑phishing a un bufete de abogados: HollowFrame y Matryoshka usan DLL side‑loading y un repositorio de GitHub como canal de comando y control
Malware

Imagen ilustrativa generada con IA

Una campaña de spear‑phishing tuvo como objetivo un bufete de abogados italiano no especificado, entregando un archivo cifrado que contenía un archivo LNK llamado Case Documents. La ejecución del enlace inició una cadena de PowerShell, allanando el camino al loader modular HollowFrame y, poco después, a la backdoor Matryoshka. El ataque fue detectado el 31 de julio de 2026 y muestra un nivel elevado de sofisticación: las dos etapas maliciosas combinan DLL side‑loading, cifrado por capas y – en una de las dos variantes de la backdoor – el uso de un repositorio privado de GitHub como centro de comando y control. La atribución sigue siendo desconocida, pero las capacidades obtenidas permiten moverse lateralmente hasta comprometer todo el dominio de Active Directory.

La cadena inicial: de un LNK a una doble ejecución de PowerShell

El correo electrónico inicial imitaba comunicaciones legales e incluía un archivo comprimido protegido con contraseña. En el interior, el único elemento visible era el archivo Case Documents.lnk. Un doble clic desencadenó una secuencia hostil en dos fases de PowerShell: la primera utiliza el loader HollowFrame; la segunda, activada por el propio loader, libera la backdoor Matryoshka. Todos los componentes son nativos de Windows y no requieren exploits especiales para la ejecución inicial, apoyándose en cambio en el engaño al usuario.

HollowFrame: el loader Go bajo la apariencia de python.exe

HollowFrame es un loader modular escrito en Go. Se distribuye mediante una técnica de DLL side‑loading: utiliza el ejecutable legítimo python.exe (firmado y sin modificar) acompañado de una python311.dll maliciosa, que ejecuta el código del loader con solo iniciar el intérprete de Python. Dentro de la DLL se encuentra un contenedor cifrado: una vez descifrado, se activa una segunda cadena de side‑loading, esta vez para cargar la backdoor Matryoshka. El paso siguiente involucra una version.dll también maliciosa, que lleva a memoria el payload final en Rust.

La decisión de abusar de Python añade un velo de legitimidad: el proceso python.exe está firmado, es de uso común y raramente se bloquea en entornos corporativos. El cifrado en contenedores separados, además, dificulta el análisis estático y la detección inmediata.

Matryoshka: dos variantes, un único objetivo

La backdoor Matryoshka está desarrollada en Rust y existe en al menos dos variantes distintas, diferenciadas por el canal de comando y control utilizado.

La primera variante utiliza un simple diálogo HTTP hacia un servidor C2 remoto. La segunda, mucho más inusual, convierte un repositorio privado de GitHub en su propio centro operativo. El repositorio incriminado es adioziaete/memio, asociado a una cuenta de GitHub creada el 6 de enero de 2023 y actualizada por última vez el 7 de junio de 2026. Para cada máquina infectada, Matryoshka crea un directorio dedicado dentro del repositorio y deposita en él archivos JSON con tres funciones: beaconing (para informar del estado del sistema), recepción de comandos y envío de resultados. El atacante lee y escribe en estos directorios usando la interfaz de GitHub, camuflando el tráfico entre las comunicaciones normales hacia la plataforma.

Ambas variantes comparten las mismas capacidades: ejecución remota de comandos, enumeración de Active Directory, transferencia de archivos y despliegue de herramientas adicionales. La arquitectura de dos etapas —loader más backdoor— y el doble canal C2 hacen que el conjunto sea resistente y difícil de erradicar por completo.

Qué riesgos corre el bufete (y cualquier empresa afectada)

Una vez obtenido el primer punto de apoyo, el atacante puede:

  • instalar tareas programadas para mantener la persistencia;
  • ejecutar comandos con los privilegios de la víctima y, en casos exitosos, escalar privilegios deshabilitando temporalmente Microsoft Defender;
  • recopilar información sobre el dominio de Active Directory, mapear usuarios, grupos y permisos;
  • exfiltrar documentos confidenciales e introducir payloads secundarios, como ransomware o herramientas para el movimiento lateral.

La gravedad es alta porque la combinación HollowFrame–Matryoshka ofrece un acceso furtivo, modular y potencialmente capaz de comprometer toda la infraestructura corporativa, no solo el PC individual afectado por el correo.

Indicadores y primeras contramedidas

Por el momento, no se han publicado mitigaciones oficiales por parte de los proveedores implicados. Sin embargo, las investigaciones han proporcionado algunos indicadores de compromiso (IOC) que pueden utilizarse para la detección:

  • IP de C2 HTTP: 2.26.252[.]84 y 45.158.196[.]184:8888
  • Repositorio de GitHub: adioziaete/memio
  • Combinaciones de side‑loading: presencia de python.exe que no proviene de rutas estándar junto con python311.dll no firmada
  • Ejecuciones sospechosas de PowerShell activadas por archivos LNK
  • Tareas programadas anómalas creadas en coincidencia con la infección
  • Tráfico de red hacia repositorios de GitHub no justificado por las actividades corporativas normales

Quienes administren entornos Windows pueden implementar el monitoreo de estos indicadores y verificar, con herramientas EDR, la presencia de las cadenas de side‑loading descritas. En caso de duda, aislar el sistema e iniciar un análisis forense de todo el dominio sigue siendo la opción más segura.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →