Las descargas falsas de 7-Zip están convirtiendo los ordenadores domésticos en nodos proxy.

| 9, 2026 de febrero
caballo de Troya

Una réplica muy convincente del popular sitio web de compresión 7-Zip ha estado distribuyendo un instalador troyano que convierte silenciosamente las máquinas de las víctimas en nodos proxy residenciales, y ha estado pasando desapercibida durante algún tiempo.

“Me siento fatal del estómago”

Un constructor de PC recurrió recientemente a la comunidad r/pcmasterrace de Reddit en pánico después de darse cuenta de que había descargado 7-Zip del sitio web equivocado. Después de un YouTube En el tutorial para una nueva compilación, se les indicó que descargaran 7-Zip desde 7zip[.]com, sin saber que el proyecto legítimo está alojado exclusivamente en 7-zip.org.

En su publicación de Reddit, el usuario describió haber instalado el archivo primero en una computadora portátil y luego transferirlo a través de USB a una computadora de escritorio recién ensamblada. Se encontró con repetidos errores de 32 bits versus 64 bits y finalmente abandonó el instalador en favor de Windows ' herramientas de extracción integradas. Casi dos semanas después, Microsoft Defender alertó al sistema con una detección genérica: Trojan:Win32/Malgent!MSR.

Esta experiencia ilustra cómo una confusión de dominio aparentemente menor puede resultar en un uso no autorizado y prolongado de un sistema cuando los atacantes logran hacerse pasar por distribuidores de software de confianza.

Un instalador infectado con un troyano que se hace pasar por software legítimo.

No se trata de un simple caso de descarga maliciosa alojada en un sitio cualquiera. Los responsables de 7zip[.]com distribuyeron un instalador troyanizado a través de un dominio similar, que ofrecía una copia funcional del gestor de archivos 7-Zip junto con una carga útil de malware oculta.

El instalador está firmado con Authenticode utilizando un certificado ahora revocado emitido a Jozeal Network Technology Co., Limited, lo que le otorga una legitimidad superficial. Durante la instalación, una compilación modificada de 7zfm.exe Se implementa y funciona como se esperaba, lo que reduce las sospechas de los usuarios. Paralelamente, se eliminan silenciosamente tres componentes adicionales:

  • Uphero.exe : un administrador de servicios y cargador de actualizaciones.
  • hero.exe —la carga útil principal del proxy (compilada con Go)
  • hero.dll —una biblioteca de soporte

Todos los componentes están escritos para C:\Windows\SysWOW64\hero\, un directorio privilegiado que difícilmente será inspeccionado manualmente.

También se observó un canal de actualización independiente en update.7zip[.]com/version/win-service/1.0.0.2/Uphero.exe.zip, lo que indica que la carga útil del malware se puede actualizar independientemente del propio instalador.

Abuso de canales de distribución de confianza

Uno de los aspectos más preocupantes de esta campaña es su dependencia de la confianza en terceros. El caso de Reddit pone de manifiesto lo siguiente: YouTube Los tutoriales actúan como un vector involuntario de distribución de malware, donde los creadores hacen referencia incorrectamente a 7zip.com en lugar del dominio legítimo.

Esto demuestra cómo los atacantes pueden explotar pequeños errores en ecosistemas de contenido que, de otro modo, serían inofensivos, para redirigir a las víctimas hacia infraestructuras maliciosas a gran escala.

Flujo de ejecución: desde el instalador hasta el servicio proxy persistente.

El análisis del comportamiento muestra una cadena de infección rápida y metódica:

1. Implementación de archivos : la carga útil se instala en SysWOW64, lo que requiere privilegios elevados e indica la intención de una integración profunda del sistema.

2. Persistencia a través de Windows servicios-Ambos Uphero.exe y hero.exe están registrados como de inicio automático Windows Servicios que se ejecutan con privilegios de sistema, lo que garantiza su ejecución en cada arranque.

3. Manipulación de reglas de firewall—El malware invoca netsh Eliminar las reglas existentes y crear nuevas reglas de permiso de entrada y salida para sus binarios. Esto tiene como objetivo reducir la interferencia con el tráfico de red y permitir actualizaciones de carga útil sin interrupciones.

4. Perfilado de host : uso de WMI y funciones nativas Windows Mediante las API, el malware enumera las características del sistema, incluidos los identificadores de hardware, el tamaño de la memoria, el número de CPU , los atributos del disco y la configuración de red. El malware se comunica con iplogger[.]org a través de un punto final de informes dedicado, lo que sugiere que recopila y reporta metadatos de dispositivos o redes como parte de su infraestructura de proxy.

Objetivo funcional: monetización de proxy residencial

Si bien los indicios iniciales sugerían capacidades de puerta trasera, un análisis posterior reveló que la función principal del malware es la de proxyware. El equipo infectado se registra como un nodo proxy residencial, lo que permite a terceros enrutar el tráfico a través de la dirección IP de la víctima.

El hero.exe El componente recupera datos de configuración de dominios de comando y control rotativos con temática de "smshero" y luego establece conexiones proxy salientes en puertos no estándar como el 1000 y el 1002. El análisis de tráfico muestra un protocolo ligero codificado con XOR (clave 0x70) utilizado para ocultar mensajes de control.

Esta infraestructura es coherente con los servicios de proxy residenciales conocidos, donde el acceso a direcciones IP reales de consumidores se vende para fines de fraude, extracción de datos, abuso publicitario o blanqueo de anonimato.

Herramientas compartidas entre varios instaladores falsos

La suplantación de identidad de 7-Zip parece ser parte de una operación más amplia. Se han identificado binarios relacionados bajo nombres como upHola.exe, upTiktok, upWhatsapp y upWire, todos compartiendo tácticas, técnicas y procedimientos idénticos:

  • Implementación en SysWOW64
  • Windows persistencia del servicio
  • Manipulación de reglas de firewall mediante netsh
  • Tráfico C2 HTTPS cifrado

Cadenas incrustadas que hacen referencia a VPN y las marcas proxy sugieren una infraestructura unificada que admita múltiples canales de distribución.

Infraestructura rotativa y transporte cifrado

El análisis de memoria descubrió un gran conjunto de dominios de comando y control codificados de forma fija. hero y smshero convenciones de nomenclatura. La resolución activa durante la ejecución en el entorno aislado mostró que el tráfico se enrutaba a través de la infraestructura de Cloudflare con sesiones HTTPS cifradas con TLS.

El malware también utiliza DNS-over-HTTPS a través del resolvedor de Google, lo que reduce la visibilidad para la monitorización tradicional de DNS y complica la detección basada en la red.

Características de evasión y antianálisis

El malware incorpora múltiples capas de evasión de análisis y de entornos aislados:

  • Detección de máquinas virtuales dirigida a VMware, VirtualBox, QEMU y Parallels.
  • Comprobaciones anti-depuración y carga sospechosa de DLL del depurador
  • Resolución de API en tiempo de ejecución e inspección de PEB
  • Enumeración de procesos, sondeo de registros e inspección del entorno.

El soporte criptográfico es amplio e incluye AES, RC4, Camellia, Chaskey, codificación XOR y Base64, lo que sugiere un manejo de configuración cifrado y protección del tráfico.

Orientación defensiva

Cualquier sistema que haya ejecutado instaladores de 7zip.com debe considerarse comprometido. Si bien este malware establece persistencia a nivel del sistema y modifica las reglas del firewall, un software de seguridad confiable puede detectar y eliminar eficazmente los componentes maliciosos. Malwarebytes Es capaz de erradicar por completo las variantes conocidas de esta amenaza y revertir sus mecanismos de persistencia. En sistemas de alto riesgo o de uso intensivo, algunos usuarios pueden optar por reinstalar el sistema operativo por completo para mayor seguridad, pero no es estrictamente necesario en todos los casos.

Los usuarios y los defensores deben:

  • Verifica las fuentes del software y guarda en favoritos los dominios oficiales del proyecto.
  • Trate con escepticismo las identidades de firma de código inesperadas.
  • Supervisar para detectar no autorizados Windows cambios en los servicios y las reglas del firewall
  • Bloquear los dominios C2 conocidos y los puntos finales de proxy en el perímetro de la red.

Atribución de investigadores y análisis de la comunidad

Esta investigación no habría sido posible sin el trabajo de investigadores de seguridad independientes que fueron más allá de los indicadores superficiales e identificaron el verdadero propósito de esta familia de malware.

  • Luke Acha realizó el primer análisis exhaustivo que demostró que el malware Uphero/hero funciona como un proxy intrusivo en entornos residenciales, en lugar de una puerta trasera tradicional. Su trabajo documentó el protocolo del proxy, los patrones de tráfico y el modelo de monetización, y conectó esta campaña con una operación más amplia que denominó upStage Proxy. El análisis completo de Luke está disponible en su blog .
  • s1dhy amplió este análisis mediante la inversión y decodificación del protocolo de comunicación personalizado basado en XOR, la validación del comportamiento del proxy a través de capturas de paquetes y la correlación de múltiples puntos finales de proxy en las ubicaciones geográficas de las víctimas. Las notas técnicas y los hallazgos se compartieron públicamente en X ( Twitter ) .
  • Andrew Danis aportó análisis de infraestructura y agrupamiento adicionales , lo que ayudó a vincular el instalador falso de 7-Zip con campañas de software proxy relacionadas que abusaban de otras marcas de software.

Investigadores de RaichuLab en Qiita y de WizSafe Security en IIJ publicaron validaciones técnicas adicionales y análisis dinámicos.

Su trabajo colectivo subraya la importancia de la investigación abierta e impulsada por la comunidad para descubrir campañas de abuso prolongadas que se basan en la confianza y el engaño, en lugar de en la explotación.

Reflexiones finales

Esta campaña demuestra cómo la suplantación de identidad de marca, combinada con malware técnicamente avanzado, puede operar sin ser detectada durante largos periodos. Al abusar de la confianza del usuario en lugar de explotar las vulnerabilidades del software, los atacantes eluden muchas de las medidas de seguridad tradicionales, convirtiendo las descargas cotidianas de utilidades en una infraestructura de monetización de larga duración.

Malwarebytes Detecta y bloquea las variantes conocidas de esta familia de software proxy y su infraestructura asociada.

Indicadores de Compromiso (IOC)

Rutas de archivo

  • C:\Windows\SysWOW64\hero\Uphero.exe
  • C:\Windows\SysWOW64\hero\hero.exe
  • C:\Windows\SysWOW64\hero\hero.dll

Hashes de archivos (SHA-256)

  • e7291095de78484039fdc82106d191bf41b7469811c4e31b4228227911d25027 (Uphero.exe)
  • b7a7013b951c3cea178ece3363e3dd06626b9b98ee27ebfd7c161d0bbcfbd894 (hero.exe)
  • 3544ffefb2a38bf4faf6181aa4374f4c186d3c2a7b9b059244b65dce8d5688d9 (hero.dll)

Indicadores de red

Dominios:

  • soc.hero-sms[.]co
  • neo.herosms[.]co
  • flux.smshero[.]co
  • nova.smshero[.]ai
  • apex.herosms[.]ai
  • spark.herosms[.]io
  • zest.hero-sms[.]ai
  • prime.herosms[.]vip
  • vivid.smshero[.]vip
  • mint.smshero[.]com
  • pulse.herosms[.]cc
  • glide.smshero[.]cc
  • svc.ha-teams.office[.]com
  • iplogger[.]org

Direcciones IP observadas (con Cloudflare como servidor):

  • 104.21.57.71
  • 172.67.160.241

Indicadores basados ​​en el huésped

  • Windows servicios con rutas de imagen que apuntan a C:\Windows\SysWOW64\hero\
  • Reglas de firewall denominadas Uphero o hero (entrantes y salientes)
  • Mutex: Global\3a886eb8-fe40-4d0a-b78b-9e0bcb683fb7

Desde denunciar las amenazas hasta eliminarlas.

Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .

Sobre el autor

Stefan Dasic

Ingeniero sénior de investigación de malware/Líder técnico de protección web, ThreatLabs

Apasionado por las soluciones antivirus, Stefan ha estado involucrado en pruebas de malware y control de calidad de productos antivirus desde una edad temprana. Como parte del Malwarebytes Stefan forma parte de nuestro equipo y se dedica a proteger a los clientes y garantizar su seguridad.