Instalación falsa de Flash Player AtlasRAT

| 31 de julio de 2026
Logotipo de Flash Player 2026

Investigadores han descrito una campaña que distribuye un troyano de acceso remoto (RAT) llamado AtlasRAT a través de un instalador falso de Flash Player.

La gente sigue buscando "Flash Player" porque una cantidad sorprendente de contenido y software se desarrolló en torno a Flash y nunca se migró correctamente. Los usuarios a menudo solo quieren una forma rápida de volver a usar esos sitios web, juegos o aplicaciones empresariales antiguos.

El problema de fondo es que Adobe dejó de dar soporte a Flash Player el 31 de diciembre de 2020 y bloquea activamente la reproducción de contenido Flash en el reproductor oficial.

Los atacantes saben que algunas personas seguirán buscando Flash para ejecutar un juego o una aplicación empresarial, por lo que envuelven su malware en un instalador falso relacionado con Flash que parece familiar y legítimo.

Es probable que por eso la cadena de infección de AtlasRAT comience con un ejecutable de Delphi llamado FlashPlay.Exe, disfrazado como un instalador de “AGE Flash Player”. El cargador de primera etapa se ejecuta completamente en memoria y reconstruye cargas útiles adicionales en lugar de dejar archivos obvios en el disco, una técnica a menudo denominada malware sin archivos.

La carga útil final (MainDll.Dll) utiliza una suplantación de certificado autofirmado CN=update.Microsoft.Com Inicializa la comunicación del cliente mediante el protocolo TLS (Transport Layer Security) y cifra el tráfico de comando y control (C2).

Un autofirmado certificado significa que el propietario firma con su propia clave en lugar de una autoridad de certificación (CA) de confianza. Eso significa que un atacante puede crear un certificado que afirme ser update.microsoft.com o google.com, aunque no controlen esos dominios. Un navegador web rechazaría dicho certificado con una advertencia. Sin embargo, el malware personalizado puede simplemente ignorar las comprobaciones de confianza del sistema operativo y utilizarlas para establecer un servidor C2 cifrado.

Una vez instalado AtlasRAT, el operador obtiene el control remoto a largo plazo de los infectados. Windows sistema con capacidades que incluyen:

  • Recopilación de credenciales mediante registro de pulsaciones de teclas sin conexión
  • Recopilación de información del sistema e identificación de los productos de seguridad instalados.
  • Exfiltración de datos a través de canales cifrados
  • Inyectar archivos DLL en aplicaciones como WeChat podría permitir al atacante monitorizar o manipular la mensajería, o bien ocultar la actividad o la conectividad del malware.

Basándose en datos históricos, los investigadores sospechan que AtlasRAT es un marco de trabajo reutilizable o una oferta comercial, en lugar de una herramienta de un solo uso empleada por un único grupo.

Cómo mantenerse seguro

Al buscar aplicaciones y software para realizar una tarea específica, recuerde que los ciberdelincuentes a menudo explotan las búsquedas populares en ataques semidirigidos. En campañas anteriores, por ejemplo, AtlasRAT también se ha distribuido como un falso VPN instalador.

Algunos consejos para mantener este RAT, y otros, fuera de su computadora:

  • Revisa cuidadosamente lo que estás a punto de instalar. Los resultados de búsqueda patrocinados no garantizan que el software sea legítimo.
  • Utilice una solución antimalware actualizada y en tiempo real para detectar y bloquear troyanos de acceso remoto. Malwarebytes Se detectó AtlasRAT como Malware.AI.1710771908
  • Mantén actualizados tu sistema operativo, tu navegador y tu software de seguridad.

Desde denunciar las amenazas hasta eliminarlas.

Los riesgos de ciberseguridad nunca deben propagarse más allá de un titular. Mantenga las amenazas alejadas de sus dispositivos descargando Malwarebytes hoy mismo.

Acerca del autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue MVP de Microsoft en seguridad del consumidor durante 12 años consecutivos. Habla cuatro idiomas. Huele a caoba y a libros encuadernados en cuero.