Una puerta trasera de malware llamada EtherRAT está llamando la atención porque oculta parte de su infraestructura de comando en la cadena de bloques Ethereum.Los investigadores dicen que el malwareutiliza una técnica conocida como EtherHiding, que permite a las máquinas infectadas obtener la dirección de comando y control actual de un contrato inteligente en lugar de depender de un servidor codificado.
Ese diseño dificulta los derribos. Si los defensores bloquean un servidor, el operador puede actualizar el contrato inteligente con una nueva dirección y señalar los sistemas infectados a una infraestructura nueva sin volver a implementar el malware.Sysdig diceesto también deja un registro permanente de esos cambios en la cadena de bloques, lo que crea cierto valor forense para los defensores incluso al tiempo que mejora la resistencia de los atacantes.
Los investigadores de eSentire dicen que EtherRATes una puerta trasera basada en Node.js que puede ejecutar comandos, recopilar información del sistema y robar activos como carteras de criptomonedas y credenciales de la nube. La compañía detectó el malware en marzo de 2026 en un entorno de clientes minoristas, aunque señaló que otros casos afectaron a sectores como finanzas, software y servicios empresariales.
Por qué se destaca EtherRAT
EtherRAT no es simplemente otro troyano básico de acceso remoto.eSentire dice queel malware recupera su C2 a través de Ethereum, disfraza el tráfico saliente como solicitudes normales de estilo CDN y persiste a través de una clave Ejecutar de Windows con un nombre generado aleatoriamente. Esa combinación ayuda a que el malware se integre tanto a nivel de host como de red.
Sysdig previamente vinculó EtherRATa un posible actor de amenazas norcoreano debido a superposiciones con tácticas de entrevista contagiosa y patrones de carga. Al mismo tiempo, Sysdig también dijo que la atribución sigue siendo complicada, y un análisis posterior destacó signos contradictorios, incluida una exclusión de la CEI y detalles de infraestructura que no apuntan claramente en una dirección.
Así que la lectura más segura es la siguiente: los defensores deberían tomar en serio la amenaza incluso si el panorama final de atribución sigue sin resolverse. El comportamiento del malware importa más que la etiqueta que se le atribuye, especialmente porque admite el robo de credenciales, la propagación similar a un gusano, el secuestro de servidores web y la instalación de puerta trasera SSH.
Cómo funciona la cadena de ataque
Según eSentire, los atacantes han utilizado más de una ruta de acceso inicial. En el incidente de marzo de 2026 que investigó, la cadena implicó una ejecución al estilo ClickFix a través depcalua.exe, que silenciosamente buscó y ejecutó un script HTA malicioso desde un sitio web comprometido. En muchos otros casos observados, los atacantes supuestamente se hicieron pasar por personal de soporte de TI en Microsoft Teams y luego utilizaron Quick Assist para obtener acceso a la máquina de la víctima.
Esto concuerda con los informes más amplios de amenazas de Microsoft. Microsoft ha advertido que los actores de amenazas hacen mal uso de Quick Assist en ataques de ingeniería social al pretender ser personal de soporte confiable o TI interno y luego guiar a las víctimas para que les den acceso. Microsoft también dice que las organizaciones pueden reducir el riesgo bloqueando o desinstalando Quick Assist si no lo necesitan.
El Informe de defensa digital 2025 de Microsoft agrega que los atacantes combinan cada vez más la ingeniería social con la inundación de la bandeja de entrada, el abuso de Teams, Quick Assist y la ejecución de PowerShell o MSHTA. El informe recomienda específicamente capacitar a los usuarios sobre estafas falsas de soporte de TI, limitar las herramientas de acceso remoto a través de WDAC o AppLocker y marcar la secuencia de inundación de la bandeja de entrada, Quick Assist y ejecución de PowerShell o MSHTA.
Las balizas estilo EtherHiding y CDN dificultan la detección
La parte más inusual de EtherRAT es el mecanismo EtherHiding. eSentire dice que el malware consulta múltiples proveedores públicos de RPC de Ethereum y selecciona el resultado más consistente como su dirección C2 activa. Esto ayuda a los atacantes a evitar la dependencia de un único proveedor y hace que bloquear una fuente sea menos efectivo.

Una vez que tiene la ubicación C2 actual, el malware hace que su tráfico parezca menos sospechoso.eSentire diceLas URL de baliza se parecen a las solicitudes CDN ordinarias, utilizando rutas hexadecimales aleatorias, UUID y extensiones de archivo como.ico,.png, o.csspara no sobresalir.
El malware también se actualiza solo. Tanto eSentire como Sysdig describen un flujo de actualización automática en el que el malware envía su propia fuente al servidor y recibe a cambio una nueva versión ofuscada, que luego sobrescribe el código original. Esto eleva el listón de la detección basada en firmas y puede frustrar a los socorristas que esperan muestras estáticas.

Qué puede hacer el malware en una máquina comprometida
Los investigadores dicen que EtherRAT brinda a los operadores un amplio control sobre un punto final infectado. eSentire dice que puede ejecutar comandos arbitrarios, recopilar información detallada del sistema y robar billeteras de criptomonedas y credenciales de la nube. El análisis de Sysdig de las cargas útiles relacionadas añade al panorama la recolección de credenciales, la autopropagación, el secuestro de servidores web y la instalación de puerta trasera SSH.
Sysdig también señaló queel malware nunca necesita colocar sus cargas útiles principales en el disco de la misma manera que lo hacen muchos implantes más antiguos, porque las herramientas se ejecutan a través de Node.js. En su informe anterior, Sysdig describió EtherRAT como un implante de acceso persistente recuperado de una aplicación Next.js comprometida después de la divulgación de la falla de los componentes del servidor React rastreada como CVE-2025-55182.
Eso hace que EtherRAT sea relevante más allá de una plataforma o un señuelo de phishing. Muestra cómo los atacantes pueden combinar ingeniería social, ejecución independiente, descubrimiento de C2 basado en blockchain y código de actualización automática en un conjunto de intrusiones flexible que sobrevive a la interrupción de la infraestructura mejor que un RAT típico codificado.
Detalles clave de un vistazo
| Área | Lo que informaron los investigadores |
|---|---|
| familia de programas maliciosos | ÉterRAT |
| truco principal | Descubrimiento de C2 a través de contratos inteligentes de Ethereum |
| Nombre de la técnica | ÉterOcultar |
| Tipo de malware | Puerta trasera basada en Node.js |
| Objetivos reportados | Comercio minorista, finanzas, software, servicios empresariales |
| Métodos de acceso comunes | Ejecución estilo ClickFix, ingeniería social de Teams, Quick Assist |
| Enfoque de robo | Carteras criptográficas, credenciales en la nube, datos del sistema |
| Persistencia | Tecla Ejecutar de Windows con nombre aleatorio |
| Evasión de red | URL de baliza tipo CDN y C2 giratorio impulsado por blockchain |
¿Qué deberían hacer los defensores ahora?
- Bloquee o controle estrictamente Quick Assist si su entorno no lo requiere. Microsoft recomienda explícitamente bloquearlo o desinstalarlo cuando no sea necesario.
- Utilice WDAC o AppLocker para restringir herramientas como
mshta.exey rutas de ejecución relacionadas. Tanto eSentire como Microsoft señalan el control de aplicaciones como una defensa práctica. - Capacite al personal para que desconfíe de los mensajes de Teams no solicitados o de las llamadas de personas que dicen ser soporte de TI. Microsoft dice que este patrón de ingeniería social ya aparece en ataques reales.
- Supervise las conexiones a proveedores públicos de RPC de Ethereum desde sistemas que normalmente no necesitan acceso a blockchain. eSentire recomienda cortar ese acceso para interrumpir el descubrimiento de C2 basado en EtherHiding.
- Busque entradas inusuales de claves de ejecución, rutas de balizas tipo CDN, ejecución de PowerShell o HTA y sesiones sospechosas de Quick Assist seguidas de actividad de script.
Preguntas frecuentes
¿Qué es EtherRAT?
EtherRAT es una puerta trasera basada en Node.js que puede ejecutar comandos, recopilar información del sistema y robar activos como carteras de criptomonedas y credenciales de la nube. eSentire lo detectó en marzo de 2026, mientras que Sysdig había informado anteriormente sobre la actividad EtherRAT relacionada.
¿Qué es EtherHiding?
EtherHiding es la técnica que utiliza EtherRAT para obtener su dirección de comando y control actual de un contrato inteligente de Ethereum. Eso permite a los atacantes rotar servidores sin cambiar el malware en sí.
¿EtherRAT está definitivamente vinculado a Corea del Norte?
No definitivamente. Sysdig informó superposiciones con la actividad de Entrevista Contagiosa y evaluó un posible nexo con la RPDC, pero luego dijo que la atribución sigue siendo complicada porque otros indicadores apuntan en direcciones diferentes.
¿Por qué es importante este malware si los sistemas están completamente parcheados?
Porque las intrusiones observadas a menudo se basaban en engaños más que en un exploit de software únicamente. eSentire dijo que los atacantes utilizaron señuelos estilo ClickFix e interacciones falsas de soporte de TI a través de Teams y Quick Assist, mientras que Microsoft ha documentado el mismo patrón de ingeniería social en ataques del mundo real.
