Ciberinteligencia | Falsos escritos judiciales: anatomía de una campaña de tipo InfoStealer que suplanta a la Fiscalía General de la Nación en Colombia
Análisis técnico de un implante multietapa distribuido mediante contrabando de HTML (HTML Smuggling), con foco en Colombia, y sus implicaciones para la continuidad operativa de las organizaciones.
Némesis S.A. identificó una campaña activa dirigida a usuarios y organizaciones en Colombia que suplanta la identidad de la Fiscalía General de la Nación para engañar a las víctimas y hacerlas ejecutar un programa malicioso. El ataque se disfraza de una notificación judicial (una demanda, una querella o un emplazamiento) y explota el temor y la urgencia que genera un proceso legal para vencer la prudencia del usuario.
La amenaza corresponde a un InfoStealer: un tipo de programa diseñado para robar información de forma silenciosa (credenciales, sesiones de navegador, datos financieros y capturas de pantalla) sin cifrar archivos ni interrumpir la operación, con el fin de pasar inadvertido y mantener el acceso durante el mayor tiempo posible. Su método de entrega y su ofuscación en múltiples capas le permiten evadir buena parte de los controles de seguridad tradicionales, por lo que el riesgo para la confidencialidad de la información corporativa es elevado.
Un señuelo diseñado para vencer el juicio del usuario
El uso de entidades del Estado como carnada no es nuevo, pero su efectividad sigue siendo alta porque apela a una reacción emocional antes que racional. Al recibir una supuesta notificación de la Fiscalía sobre un proceso en su contra, muchos usuarios actúan por impulso: descargan y abren el archivo para “verificar” la situación, sin detenerse a validar la legitimidad del remitente. Los operadores de esta campaña conocen ese sesgo y lo explotan con una puesta en escena convincente: una página web que reproduce la imagen institucional de la entidad, un reloj y una barra de progreso que simulan una consulta en curso, y nombres de archivo que imitan referencias reales de expedientes judiciales.

Desde la perspectiva del negocio, lo relevante es que un único clic desafortunado de un colaborador puede exponer credenciales corporativas, sesiones activas de aplicaciones internas y datos sensibles, abriendo la puerta a fraudes, accesos no autorizados y movimientos laterales dentro de la organización.
La cadena de infección de extremo a extremo
La campaña encadena cinco componentes que se activan de forma secuencial. Cada uno cumple una función específica (entrega, evasión, descifrado y ejecución) y solo el eslabón final constituye el programa que roba la información. Esta separación es deliberada: fragmentar la amenaza dificulta que cualquier control aislado la reconozca por completo.

Contrabando de HTML: el malware que nace en el navegador
El aspecto técnicamente más distintivo de esta campaña es cómo evita los controles perimetrales. En un ataque convencional, el archivo malicioso se descarga desde un servidor, punto en el cual una pasarela de correo o un proxy web puede inspeccionarlo y bloquearlo. Aquí, en cambio, la página fraudulenta construye el archivo directamente en el equipo de la víctima: el código viaja embebido y codificado dentro de la propia página, y se ensambla del lado del cliente mediante JavaScript. Esta técnica se conoce como HTML Smuggling.
El resultado del ensamblaje es un archivo comprimido protegido con contraseña. Este empaquetado cumple dos funciones de evasión: por un lado, un contenedor cifrado no puede ser inspeccionado en tránsito por los motores antivirus; por otro, al extraer manualmente el contenido, el archivo resultante pierde la “marca de procedencia de Internet” (Mark-of-the-Web), lo que neutraliza advertencias nativas del sistema operativo como SmartScreen. La contraseña se muestra al usuario en la propia página, apelando de nuevo a su colaboración involuntaria.

Un archivo distinto para cada víctima, y cinco capas de cifrado
La página no entrega siempre el mismo archivo. Antes de cada descarga, reofusca el cargador de forma dinámica: renombra sus variables y funciones al azar, fragmenta sus cadenas de texto e inserta código inerte que no cumple ninguna función más allá de confundir el análisis. En términos de negocio, esto significa que cada persona afectada recibe una versión ligeramente distinta del archivo, lo que dificulta que las herramientas de seguridad basadas en firmas lo reconozcan como una amenaza conocida y eleva la probabilidad de una infección exitosa.
Una vez ejecutado el cargador, comienza un proceso de descifrado en cascada. Cada etapa desbloquea la siguiente empleando distintos mecanismos de cifrado y codificación anidados hasta reconstruir en memoria el ejecutable final. Este enfoque por capas busca que ninguna herramienta observe la amenaza completa en un solo momento, dificultando tanto la detección automática como el análisis manual.

Cómo asegura el atacante el acceso en el tiempo
Antes de detonar el ejecutable final, el implante garantiza su permanencia en el equipo. Para ello se copia a sí mismo en una ruta del perfil del usuario bajo el nombre windows defender.js y crea una entrada de arranque automático en el registro del sistema. De esta manera, el código malicioso se vuelve a ejecutar en cada inicio de sesión, sobreviviendo a los reinicios del equipo.
Un detalle relevante es que esta persistencia opera en el ámbito del usuario, por lo que no requiere privilegios de administrador: reduce la fricción del ataque y evita solicitudes de elevación que podrían alertar a la víctima. De forma complementaria, el implante elimina los archivos que dieron origen a la infección para entorpecer una eventual investigación forense. Esta autolimpieza no afecta la persistencia (que ya reside en el perfil del usuario) pero sí prolonga el tiempo que la amenaza permanece oculta y dificulta la respuesta ante el incidente.
Qué está realmente en juego, la información
Una vez activo, el ejecutable final se comporta como un InfoStealer. Su objetivo no es cifrar ni destruir, sino recopilar de forma silenciosa información sensible almacenada en el sistema. Entre los datos expuestos se encuentran información del equipo y de sus archivos, credenciales bancarias, contraseñas e historial guardados en navegadores y aplicaciones, cookies de sesión que permiten acceder a servicios sin necesidad de la contraseña, y capturas de pantalla de la actividad del usuario.
La sustracción de cookies de sesión merece atención particular: con ellas, un atacante puede acceder a servicios corporativos (correo, plataformas administrativas, herramientas internas) sin conocer la contraseña e incluso eludiendo, en ciertos escenarios, la autenticación multifactor. En un entorno empresarial, el compromiso de un solo equipo puede así traducirse en accesos no autorizados, fraude financiero y el uso de las credenciales robadas como trampolín para comprometer otros sistemas de la red.
Mapeo MITRE ATT&CK
| Táctica | Técnica / Subtécnica |
|---|---|
| Initial Access | T1566.002 — Phishing: Spearphishing Link |
| T1204.002 — User Execution: Malicious File | |
| Execution | T1059.007 — Command and Scripting Interpreter: JavaScript |
| T1059.001 — Command and Scripting Interpreter: PowerShell | |
| Persistence | T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys |
| T1036.005 — Masquerading: Match Legitimate Name or Location | |
| Defense Evasion | T1027.006 — Obfuscated Files or Information: HTML Smuggling |
| T1027.013 — Obfuscated Files: Encrypted/Password-Protected Files | |
| T1027 — Obfuscated Files or Information | |
| T1140 — Deobfuscate/Decode Files or Information | |
| T1070.004 — Indicator Removal: File Deletion | |
| Discovery | T1082 — System Information Discovery |
| T1083 — File and Directory Discovery | |
| T1497 — Virtualization/Sandbox Evasion | |
| Execution (in-memory) | T1620 — Reflective Code Loading |
| Credential Access | T1555.003 — Credentials from Web Browsers |
| T1539 — Steal Web Session Cookie | |
| T1113 — Screen Capture | |
| Command & Control | T1219 — Remote Access Software |
Recomendaciones de prevención y detección
1. Verificar siempre las notificaciones judiciales a través de los canales oficiales y desconfiar de archivos comprimidos con contraseña provenientes de enlaces no oficiales.
2. Restringir la ejecución de scripts (.js, .vbs, .wsf) recibidos por correo o extraídos de archivos comprimidos.
3. Monitorear claves de inicio automático y scripts sospechosos en el perfil del usuario, especialmente aquellos que suplanten software legítimo.
4. Detectar la ejecución de wscript.exe o cscript.exe que invoquen powershell.exe, así como la ejecución de archivos desde carpetas temporales.
5. Aislar inmediatamente los equipos comprometidos y cambiar las credenciales potencialmente expuestas.
6. Bloquear los indicadores de compromiso (IoC) identificados en todas las herramientas de seguridad del entorno.
Indicadores de Compromiso (IoCs)
- SHA-256 · Página de entrega (HTML Smuggling)75e19457884a410442b871f446f7b9b61502c38a452b13d4914ce755d88ff4ff
- SHA-256 · Cargador JScript señuelo683d9fdce76bee3f3517274cab9d4263fe55d1c779691490798bc98bd7d3068e
- SHA-256 · Contenedor .xhtml multicapa078b9bc53a79a12985b7f5b3eda996b226963c1852f1fde16d26825c362e75d4
- Ruta de persistencia%APPDATA%\Windows Defender.js
- Clave de registro (arranque automático) HKCU\Software\Microsoft\Windows\CurrentVersion\Run\Windows Defender
- Contraseña del archivo de entrega THE2026
Una amenaza que apuesta al sigilo, no al ruido
Los Adversarios invierten menos en fuerza bruta y más en evadir la detección y prolongar su permanencia. La combinación de un señuelo psicológicamente efectivo —la autoridad judicial—, un vector de entrega que esquiva los controles perimetrales y un implante que roba información sin llamar la atención, configura un riesgo silencioso, pero de alto impacto para la confidencialidad de la información corporativa.
La defensa más eficaz combina tecnología y personas: controles que restrinjan la ejecución de scripts y detecten la persistencia en el registro, junto con usuarios capaces de reconocer y reportar un señuelo antes de hacer clic. Némesis S.A. continúa monitoreando la evolución de esta amenaza y mantendrá informados a sus clientes sobre nuevos hallazgos.