
La economía del cibercrimen en el continente ha transitado de esquemas artesanales hacia ecosistemas industriales altamente segmentados. En esta estructura, los actores de amenaza que ejecutan ataques destructivos —como el despliegue de ransomware corporativo o el fraude financiero automatizado— rara vez desarrollan las herramientas de acceso inicial. En su lugar, el mercado clandestino se apoya en el modelo Malware-as-a-Service (MaaS), donde desarrolladores especializados comercializan programas de extracción masiva de credenciales (infostealers) mediante suscripciones periódicas, paneles de control centralizados y canales de soporte dedicados en mensajería instantánea.
En este segmento de intrusión perimetral, la firma de seguridad informática ESET Latinoamérica emitió un reporte forense sobre Amatera (clasificado bajo la heurística Win/PSW.Amatera y conocido históricamente como ACR Stealer). Durante el primer semestre de 2026, esta familia se consolidó como el infostealer con mayor volumen de detecciones en América Latina, superando a amenazas tradicionales como Formbook, Vidar, SnakeStealer, LummaStealer o Rhadamanthys. Su efectividad operativa radica en la convergencia de dos factores: la explotación sistemática de la técnica de ingeniería social ClickFix (con un crecimiento superior al 100% en el último año) y un motor compilado en C++ optimizado para sustraer tokens de sesión, credenciales ofimáticas, secretos de desarrollo de software y carteras de criptoactivos.
Radiografía Forense: Arquitectura y Capacidades de Extracción de Amatera (2026)
| Vector de Análisis / Componente | Mecanismo Lógico en el Sistema Operativo | Señuelo / Técnica de Distribución | Activos Fiduciarios y Datos Comprometidos |
| Núcleo de Ejecución | Binario compilado en C++ para Windows con ofuscación de código. | Modelo MaaS (~USD 199/mes con soporte vía Telegram). | Ejecución rápida en memoria para evadir escaneos heurísticos tempranos. |
| Ingeniería Social Evasiva | Técnica ClickFix (instrucciones manuales para consola/PowerShell). | Falsos CAPTCHAs, alertas de navegador o instaladores apócrifos. | El usuario ejecuta el dropper evadiendo las alertas automáticas del navegador. |
| Malvertising Específico | Suplantación de herramientas de IA (Claude Code, NotebookLM, JetBrains). | Anuncios patrocinados en motores de búsqueda dirigidos a desarrolladores. | Infiltración directa en equipos de programadores y administradores de sistemas. |
| Exfiltración de Navegadores | Descifrado de bóvedas SQLite de Chromium y Gecko (cookies y tokens). | Acceso a archivos locales Login Data, Cookies y Web Data. | Secuestro de sesiones activas (Pass-the-Cookie) sin disparar alertas MFA. |
| Compromiso Corporativo | Rastreo recursivo en carpetas sincronizadas con OneDrive y SharePoint. | Búsqueda por extensiones de archivo sensibles (.kdbx, .env, .pem, .json). | Fuga de secretos DevOps, credenciales de consolas en la nube y accesos SSH/FTP. |
| Ataque a Criptoactivos | Monitoreo del portapapeles (Clipper) y volcado de extensiones Web3. | Sustitución en tiempo real de cadenas alfanuméricas de billeteras. | Desvío fraudulento de transferencias y extracción de frases de recuperación (seed). |
La física del ataque ClickFix: De la manipulación cognitiva a la consola del sistema
El éxito operativo de Amatera no reside en la explotación de vulnerabilidades de día cero complejas, sino en transferir la carga de ejecución al propio usuario mediante la técnica ClickFix:
[Anuncio Falso / Malvertising] ➔ [Landing con Falso CAPTCHA (ClickFix)] ➔ [Copia de Comando al Portapapeles] ➔ [Ejecución en Win+R / PowerShell] ➔ [Inyección en Memoria de Amatera] ➔ [Exfiltración hacia Servidor C2]
- Manipulación de la Interfaz Humano-Máquina: Los navegadores contemporáneos implementan políticas estrictas que impiden la descarga y ejecución automática de binarios no firmados. Para eludir esta barrera perimetral, la técnica ClickFix despliega una ventana que imita un error de visualización o una comprobación CAPTCHA. La página solicita al usuario presionar la combinación de teclas
Win + R, pegar el contenido precargado en el portapapeles y pulsarEnterpara “validar que es humano”. - Uso de Binarios del Sistema (Living-off-the-Land): El texto copiado contiene cadenas ofuscadas que invocan utilidades nativas legítimas del sistema operativo como
powershell.exe,mshta.exeorundll32.exe. Al ejecutarse directamente desde la consola por acción del operador, el sistema operativo no cataloga la acción como una descarga web sospechosa, reduciendo la efectividad de las pasarelas defensivas perimetrales. - Extracción y Desencriptación Local de Tokens: Una vez en memoria, Amatera localiza la llave criptográfica maestra del navegador —almacenada en el archivo
Local Statey cifrada mediante las APIs nativas de Windows (DPAPI)—. Con esta llave, el malware descifra las bases de datos de cookies de sesión. Esto permite a los ciberdelincuentes clonar el estado del navegador de la víctima en un equipo remoto, ingresando a plataformas como Microsoft 365, AWS o Google Workspace sin necesidad de introducir usuario, contraseña o validar el segundo factor de autenticación (MFA), dado que la sesión ya se encuentra validada.
El riesgo latente del teletrabajo y la convergencia de perfiles
La consolidación de Amatera en el mercado laboral centroamericano cobra relevancia crítica por el uso compartido de dispositivos personales para actividades profesionales (Bring Your Own Device o BYOD). Cuando un empleado o contratista utiliza el mismo navegador para gestionar redes sociales personales y acceder a paneles empresariales, la intrusión compromete de forma simultánea la esfera privada y la infraestructura de la compañía.
Un único terminal comprometido entrega a los compradores del log en la dark web un paquete integral: desde cuentas bancarias y contraseñas de correos personales, hasta claves API de producción, certificados VPN y credenciales maestras de repositorios corporativos de código.
“El modelo de negocio de los infostealers ha optimizado la cadena de suministro del delito informático. Los desarrolladores de Amatera no necesitan penetrar las redes corporativas; les basta con estructurar señuelos que engañen a un usuario para que ejecute un comando. Una vez exfiltradas las cookies de sesión, el acceso a la nube corporativa se transfiere en mercados ilegales a operadores de ransomware en cuestión de horas”, destacan los análisis de inteligencia sobre amenazas persistentes.
Protocolo Forense: Medidas de Contención y Respuesta ante Infección Confirmada
La remediación ante un incidente vinculado a Win/PSW.Amatera no concluye con la desinfección o el formateo del equipo; el daño principal radica en los activos fiduciarios y credenciales que ya fueron transmitidos a la infraestructura de comando y control (C2):
- Aislamiento Físico y de Red del Endpoint: Desconectar de inmediato el equipo de interfaces cableadas (Ethernet) e inalámbricas (Wi-Fi) para frenar cualquier exfiltración residual o la descarga de etapas secundarias como troyanos de acceso remoto (RAT) adicionales.
- Revocación Global de Sesiones Activas: Desde un equipo seguro y no comprometido, el administrador debe forzar el cierre de todas las sesiones web abiertas en los paneles de identidad corporativos (Google Workspace, Microsoft Entra ID, Slack, GitHub). Esto invalida de inmediato las cookies robadas antes de que sean reutilizadas en ataques de tipo Pass-the-Cookie.
- Rotación Integral de Secretos y Claves API: Proceder al cambio de contraseñas de todos los accesos guardados en el navegador infectado, prestando especial atención a claves SSH, credenciales de bases de datos, tokens de integración SaaS y credenciales bancarias.
- Implementación de Autenticación Resistente a Phishing: Migrar los factores de doble autenticación basados en SMS o códigos temporales OTP hacia esquemas criptográficos físicos basados en estándares FIDO2 / WebAuthn (llaves de seguridad por hardware), los cuales vinculan criptográficamente el token con el dominio legítimo y anulan la utilidad de las cookies sustraídas.
- Endurecimiento de Políticas de Host (ASR): En entornos empresariales, aplicar reglas de Reducción de la Superficie de Ataque (Attack Surface Reduction) para bloquear la ejecución de llamadas no estándar a través de PowerShell, restringir el uso de
mshta.exey limitar la ejecución de scripts fuera de directorios del sistema debidamente firmados.
Con el incremento sostenido de campañas de engaño que simulan instaladores de herramientas de inteligencia artificial y la profesionalización del modelo MaaS, la neutralización de infostealers exige que las organizaciones refuercen los controles de ejecución en el endpoint y adopten arquitecturas de confianza cero donde una contraseña almacenada en un navegador jamás sea el único eslabón de defensa.
¿Consideras que las empresas en Guatemala y la región deberían restringir por completo el almacenamiento de contraseñas en los navegadores web de sus colaboradores e imponer gestores corporativos dedicados, o esta medida generaría resistencia operativa entre los empleados?
