Sitios web falsos y populares ofrecen una aplicación gratuita, pero en realidad se apoderan de las computadoras.

| 11 de agosto de 2026
Logotipo de CNN en la pantalla del teléfono

Un sitio web diseñado para parecerse casi exactamente a la página de inicio de CNN invita a los visitantes a descargar "la nueva aplicación de CNN". Pero no se trata de la aplicación de CNN y no tiene nada que ver con la cadena de noticias.

La campaña no se detiene en CNN. También utiliza instaladores falsos de Stremio y Avast alojados en sitios web similares igualmente convincentes, todos dirigidos a Windows usuarios. Los instaladores forman parte de la misma campaña para engañar a la gente e inducirla a instalar software legítimo de administración remota que ya está vinculado a la cuenta del atacante.

En lugar de descargar el software esperado, las víctimas instalan Syspectr, una herramienta de administración remota legítima y firmada digitalmente que los equipos de TI utilizan para gestionar ordenadores. En manos equivocadas, esta herramienta puede otorgar a un atacante acceso remoto al ordenador de la víctima, permitiéndole ejecutar comandos, instalar software adicional o explorar archivos y datos. Los señuelos de CNN, Avast y Stremio apuntan a la misma cuenta de Syspectr.

Otro sitio web similar utiliza un falso juego de navegador de minería de criptomonedas en lugar de una marca de confianza, pero distribuye el mismo software desde una cuenta de Syspectr diferente.

Esto es lo que descubrimos, por qué su antivirus no tiene motivos para detenerlo y la comprobación de tan solo 10 segundos que lo habría detectado siempre.

Así es como luce la página falsa de CNN.

El sitio reproduce la página principal de CNN con tanta fidelidad que la mayoría de la gente ni se daría cuenta. Tiene titulares actuales, el mismo diseño e incluso una etiqueta roja de "Actualizaciones en vivo" en una noticia real. Casi de inmediato aparece una ventana emergente: "Recibe las últimas noticias primero en la nueva aplicación de CNN: es gratuita y en vivo", con un botón rojo de descarga debajo.

Sitio web falso de CNN que incita a los visitantes a descargar una herramienta de acceso remoto real y firmada llamada O&O Syspectr.

El archivo detrás de ese botón se llama CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe—el mismo instalador de Syspectr que aparece con una marca diferente en otros lugares, incluso con el ID de cuenta incrustado en el nombre del archivo.

El mismo truco, suplantar la identidad de otras marcas.

Un sitio similar en avast-premium[.]shop imita fielmente la página de descarga real de Avast, incluyendo el logotipo, las puntuaciones de las reseñas y un botón azul de "Descarga gratuita" para "Avast One". El archivo que se encuentra detrás se llama AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Sitio web falso de Avast que incita a los visitantes a descargar una herramienta de acceso remoto real y firmada llamada O&O Syspectr.

Otro sitio malicioso, stremiotv[.]online, copia a Stremio, una aplicación legítima de centro multimedia. El archivo que obliga a los visitantes a descargar se llama Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Sitio web falso de Stremio que incita a los visitantes a descargar una herramienta de acceso remoto real y firmada llamada O&O Syspectr.

Ambos tienen el mismo ID de cuenta que se encuentra en el instalador de CNN.

Suplantando la identidad de marcas de confianza, los atacantes engañan a los visitantes para que instalen la herramienta legítima de acceso remoto O&O Syspectr, lo que les permite acceder de forma remota a los ordenadores de las víctimas.

Un tipo diferente de cebo

Sin embargo, no todos los señuelos necesitan una marca de confianza. 

syncminer[.]xyz En cambio, inventa su propio gancho: un juego de navegador de "minería inactiva" que muestra un saldo de criptomonedas que aumenta lentamente, con un botón "Descargar complemento de minería" que promete pagos más rápidos. El mismo sitio también funciona en idleminer[.]pro Con el mismo diseño, el mismo juego y la misma descarga.

Ambos distribuyen el mismo archivo, llamado oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe Directamente, con su propio ID de cuenta, diferente de los señuelos de CNN, Avast y Stremio que vimos.

El sitio web del juego de rol Idleminer dirige a los visitantes a descargar una herramienta de acceso remoto real y firmada llamada O&O Syspectr.

No es malware, por eso el antivirus puede no detectarlo.

Cada uno de estos archivos es un software real, firmado digitalmente, de O&O Software GmbH, una empresa alemana legítima. Syspectr se vende abiertamente a departamentos de TI y proporciona al operador control remoto del escritorio y una línea de comandos con privilegios de administrador en cualquier máquina donde esté instalado.

Por eso, el software antivirus podría no detenerlo. El antivirus está diseñado para detectar software malicioso, no para marcar como sospechosa una herramienta empresarial legítimamente firmada solo por cómo llegó a un ordenador. El atacante solo tiene que convencer a las víctimas de que instalen una herramienta legítima de gestión remota que ya esté vinculada a su cuenta.

La comprobación de 10 segundos que lo delata

En Windows Haga clic con el botón derecho en cualquier instalador de este tipo, seleccione Propiedades y abra la pestaña Detalles . Dos campos —Descripción del archivo y Nombre del producto— identifican a todos los instaladores que examinamos como O&O Syspectr , junto con un aviso de derechos de autor de O&O Software GmbH.

Cualquier persona que distribuya el archivo puede cambiar el nombre, pero esos detalles incrustados provienen del propio software firmado. Modificarlos invalidaría la firma digital, por lo que revelan la verdadera naturaleza del instalador.

Windows Pantalla de propiedades de la aplicación

Windows Pantalla de propiedades de la aplicación

Cómo sabemos que están conectados

Cada instalador de Syspectr incluye el ID de cuenta de quien lo generó, incrustado directamente en el nombre del archivo. Los archivos con las marcas CNN, Avast y Stremio tienen exactamente el mismo ID de cuenta , lo que demuestra que fueron creados desde una única cuenta de Syspectr y simplemente se les cambió la apariencia para diferentes fines.

El instalador de Syspectr distribuido a través del falso juego de minería de criptomonedas lleva un ID de cuenta diferente, lo que sugiere que o bien hay un segundo operador utilizando el mismo método, o bien el mismo grupo operando bajo otra cuenta.

Lo que esta herramienta puede hacer realmente

Syspectr está diseñado para que los administradores de TI puedan gestionar ordenadores de forma remota. Según el nivel de suscripción, esto puede incluir la visualización de información del sistema, la supervisión de procesos y servicios en ejecución, la gestión de Microsoft Defender y la restricción de dispositivos USB.

Los planes de pago añaden las funciones que más importan a los atacantes. Permiten a un operador controlar de forma remota el ordenador de la víctima, explorar archivos, ejecutar comandos, instalar software adicional y realizar cambios en el sistema como si estuviera sentado frente a él. Los niveles superiores añaden herramientas para gestionar un gran número de dispositivos y, en hardware compatible, incluso permiten el acceso remoto cuando Windows No arranca.

Estas funciones de control remoto no están disponibles en las cuentas gratuitas de Syspectr. Requieren una Premium suscripción o superior.

Respuesta del software O&O

O&O respondió con rapidez. En cuestión de días, la empresa deshabilitó el acceso a Escritorio remoto y Consola remota para las cuentas gratuitas de Syspectr, restringiendo ambas funciones únicamente a los planes de pago.

O&O identificó y suspendió las cuentas fraudulentas, impidiendo además que añadieran nuevos dispositivos. El análisis de O&O reveló que los atacantes utilizaban exclusivamente la Consola remota, no el Escritorio remoto. La compañía afirma que seguirá analizando este patrón y que, de ser necesario, reforzará aún más las restricciones.

Es una respuesta contundente y O&O tiene claro cómo se está produciendo el abuso. No todos los proveedores actúan con tanta rapidez y eficacia cuando su software es objeto de abuso.

Cómo protegerse

  • Descarga software únicamente desde el sitio web oficial del proveedor. Los resultados de búsqueda y los anuncios pueden llevarte a imitaciones muy convincentes.
  • Antes de ejecutar cualquier instalador del que no esté seguro, en Windows Puedes hacer clic con el botón derecho, abrir Propiedades > Detalles y comprobar los campos Descripción del archivo y Nombre del producto .
  • Si encuentras O&O Syspectr instalado y no lo configuraste tú mismo, desinstálalo a través de Configuración > Aplicaciones y ejecuta un análisis antivirus completo.
  • Si ejecutaste un instalador de este tipo recientemente, cambia las contraseñas de todo a lo que hayas accedido en esa máquina posteriormente desde una máquina limpia.
  • Protégete mientras navegas por internet. Malwarebytes Browser Guard bloquea las páginas fraudulentas y las que imitan a otras antes de que accedas a ellas.

Recuerda

Los sitios de descarga falsos no siempre distribuyen malware. A veces, distribuyen software legítimo que ha sido modificado para contener software malicioso por quien lo distribuye. Por eso es importante descargar el software del proveedor original y, si algo no te parece correcto, verificar qué es realmente el instalador antes de ejecutarlo.

Indicadores de compromiso (IOC)

ID de cuenta 4693fd-d903-4791-8f58-975261c93ca2:

  • app.cnn-news[.]net → CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe
  • avast-premium[.]shop → AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe
  • stremiotv[.]online → Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe

ID de cuenta  9158bf2a-ff25-4290-b96c-2dc5eb310391:

  • syncminer[.]xyz → oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe
  • idleminer[.]pro → oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe

Detén las amenazas antes de que puedan causar ningún daño.

Malwarebytes Browser Guard automáticamente las páginas de phishing y los sitios maliciosos. Es gratis y se instala con un solo clic. Añádelo a tu navegador →

Acerca del autor

Apasionado de las soluciones antivirus, Stefan ha participado desde muy joven en pruebas de malware y control de calidad de productos antivirus. Como parte del equipo de Malwarebytes , Stefan se dedica a proteger a los clientes y garantizar su seguridad.