**Campañas ClickFix emplean nuevas tácticas para distribuir el infostealer Amatera y evadir la detección**
—
### 1. Introducción
La sofisticación y adaptabilidad de las campañas de malware continúan evolucionando a un ritmo vertiginoso, desafiando constantemente las capacidades de detección de los equipos de ciberseguridad. Un reciente repunte en la actividad de campañas tipo ClickFix ha llamado la atención de analistas y responsables de seguridad TIC, quienes han detectado el uso de nuevas técnicas de evasión para distribuir Amatera, un infostealer que está ganando tracción rápidamente entre los actores de amenazas. Este artículo analiza en detalle la naturaleza de estas campañas, el vector de ataque, los indicadores de compromiso y las recomendaciones para mitigar el riesgo en entornos empresariales.
### 2. Contexto del Incidente o Vulnerabilidad
Las campañas ClickFix son conocidas por su capacidad para aprovechar vulnerabilidades en la cadena de interacción humano-tecnología, combinando ingeniería social, enlaces maliciosos y la explotación de plataformas legítimas para comprometer sistemas. En los últimos meses, investigadores han observado un crecimiento del 35% en incidentes relacionados con ClickFix, cuya última variante implica la distribución de Amatera, un infostealer modular con capacidades avanzadas de exfiltración de datos y persistencia. El interés de los atacantes en Amatera reside en su capacidad para sustraer credenciales, cookies de sesión, billeteras de criptomonedas y archivos sensibles, afectando tanto a usuarios individuales como a organizaciones.
### 3. Detalles Técnicos (CVE, vectores de ataque, TTP MITRE ATT&CK, IoC…)
#### Vectores de ataque y cadena de infección
Las campañas ClickFix emplean mensajes de phishing altamente personalizados, distribuidos principalmente por correo electrónico y a través de plataformas colaborativas (Microsoft Teams, Slack). Estos mensajes contienen enlaces que simulan actualizaciones o parches de software urgente («Click here to fix your issue»), redirigiendo a víctimas a páginas de descarga controladas por los atacantes.
El payload de Amatera es empaquetado en archivos comprimidos (ZIP/RAR) o como ejecutables camuflados. El malware explota técnicas de evasión como la ofuscación de scripts en PowerShell y el uso de cargas de segundo nivel, evitando así la detección por soluciones antivirus tradicionales.
#### MITRE ATT&CK Framework
– **T1566** – Phishing
– **T1204** – User Execution
– **T1027** – Obfuscated Files or Information
– **T1059** – Command and Scripting Interpreter (PowerShell)
– **T1071** – Application Layer Protocol (HTTP/HTTPS)
– **T1555** – Credentials from Password Stores
#### Indicadores de Compromiso (IoC)
– Hashes de archivos relacionados con Amatera
– Dominios y URLs de distribución recientemente identificados (.top, .xyz)
– Observación de procesos anómalos (powershell.exe, rundll32.exe) lanzados desde ubicaciones no estándar
– Comunicación de C2 cifrada hacia direcciones IP de Europa del Este
#### CVEs relevantes
Aunque la campaña no explota vulnerabilidades de software específicas (sin CVEs asociados directamente), se han observado técnicas de explotación de macros en documentos de Office (CVE-2017-0199, CVE-2017-11882) en variantes anteriores.
### 4. Impacto y Riesgos
El impacto potencial de una infección por Amatera es significativo. El infostealer puede exfiltrar credenciales corporativas, datos bancarios y tokens de autenticación multifactor, facilitando ataques posteriores de movimiento lateral y escalación de privilegios. Según estimaciones recientes, un 62% de las empresas afectadas por campañas similares sufren filtraciones de datos sensibles, con un coste medio de recuperación de 1,7 millones de euros por incidente (según el informe de ENISA 2023).
El riesgo se amplifica en entornos híbridos y remotos, donde el perímetro tradicional desaparece y la visibilidad sobre los endpoints es limitada.
### 5. Medidas de Mitigación y Recomendaciones
– **Actualización y parcheo:** Mantener actualizados sistemas operativos y suites ofimáticas, deshabilitando macros por defecto.
– **Segmentación de red:** Limitar el movimiento lateral segmentando los entornos críticos.
– **Soluciones EDR y XDR:** Implementar tecnologías capaces de detectar comportamientos anómalos y técnicas evasivas.
– **Filtrado DNS y proxy:** Bloquear dominios sospechosos y monitorizar el tráfico HTTP/HTTPS saliente.
– **Formación de usuarios:** Refrescar campañas de concienciación en phishing y manipulación social.
– **Gestión de credenciales:** Adoptar soluciones de gestión segura de contraseñas y autenticación multifactor (MFA).
– **Monitorización de IoC:** Integrar los indicadores de compromiso en las plataformas SIEM y actualizar las reglas de correlación.
### 6. Opinión de Expertos
Raúl Fernández, responsable de Threat Intelligence en una compañía de telecomunicaciones europea, señala: “La modularidad de Amatera y su capacidad para evadir las soluciones EPP/EDR más extendidas lo convierten en uno de los infostealers más preocupantes del momento. La clave está en la detección temprana y la educación continua del usuario”.
Por su parte, analistas de SANS Institute advierten que la integración de técnicas de living-off-the-land (LotL) y la automatización en la cadena de ataque dificultan la atribución y respuesta rápida.
### 7. Implicaciones para Empresas y Usuarios
Las campañas ClickFix y la proliferación de infostealers como Amatera suponen un desafío a la resiliencia de las organizaciones, especialmente en el contexto de la directiva NIS2 y la legislación GDPR, que exigen notificación temprana de incidentes y la protección de datos personales. El incumplimiento puede derivar en multas de hasta 20 millones de euros o el 4% de la facturación anual.
Las empresas deben reforzar la defensa en profundidad, aumentar la inversión en detección y respuesta, y revisar sus procesos internos de gestión de incidentes.
### 8. Conclusiones
La irrupción de nuevas tácticas en campañas ClickFix y la creciente prevalencia de Amatera evidencian la necesidad de un enfoque proactivo y adaptativo en ciberseguridad corporativa. La combinación de inteligencia de amenazas, formación continua y tecnologías avanzadas es esencial para mitigar el riesgo ante amenazas cada vez más dinámicas y sofisticadas.
(Fuente: www.darkreading.com)
