Los piratas informáticos están utilizando información de un evento académico real para infectar a investigadores y profesionales relacionados con el malware RokRAT.
La campaña de phishing dirigida, denominada Operation Capsule Vault, entrega una imagen de disco ISO maliciosa a través de Dropbox. El archivo contiene un ejecutable disfrazado de PDF y muestra un documento de evento de apariencia genuina mientras instala malware en segundo plano.
Los investigadores vincularon la operación con APT37, un grupo de ciberespionaje norcoreano también conocido como ScarCruft y Reaper. La campaña muestra cómo los atacantes pueden convertir los detalles de la conferencia disponibles públicamente en material de phishing convincente.
La Operación Cápsula Vault se dirige a investigadores académicos
Los correos electrónicos de phishing afirman proporcionar materiales relacionados con el Foro de Turismo de Wonsan Kalma, un evento académico celebrado en Seúl el 9 de junio.
Los atacantes copiaron detalles legítimos del evento y se hicieron pasar por una organización separada involucrada en la comunidad académica o profesional. Esto le dio al mensaje suficiente contexto para parecerse a un aviso de seminario de rutina.
Según elAnálisis de amenazas de los genios, la campaña recibió el nombre de Operación Cápsula Vault porque un contenedor ejecutable contenía tanto el documento señuelo visible como los componentes maliciosos ocultos.
| Detalle de campaña | Actividad observada |
|---|---|
| Nombre de la campaña | Operación Bóveda Cápsula |
| Grupo de amenaza probable | APT37 |
| malware | RokRAT |
| Público objetivo | Investigadores y profesionales académicos. |
| Servicio de entrega | buzón |
| archivo inicial | Imagen de disco ISO |
| Carga útil disfrazada | Ejecutable PIF presentado como PDF |
Los detalles reales del evento hacen que el correo electrónico de phishing sea convincente
Los atacantes no inventaron un seminario ficticio. Reutilizaron información asociada con un evento real, incluido su tema, momento y documentos relacionados.
Este enfoque hace que el correo electrónico sea más difícil de identificar como phishing. Un destinatario que conozca el evento puede considerar relevante la descarga antes de verificar el remitente o el tipo de archivo.
El mensaje dirige a la víctima a una imagen ISO alojada en Dropbox en lugar de adjuntar un PDF normal. Los enlaces alojados en la nube también pueden pasar a través de sistemas de correo electrónico que se centran principalmente en archivos adjuntos ejecutables.
- El correo electrónico se refiere a un evento académico real.
- El mensaje se hace pasar por una organización profesional independiente.
- El enlace de Dropbox parece proporcionar materiales del seminario.
- El nombre del archivo ISO se parece al folleto de una conferencia.
- El documento visible contiene información genuina relacionada con el evento.
El archivo ISO oculta un ejecutable detrás del icono de un documento
Después de descargar la imagen ISO, la víctima ve un archivo que parece ser un documento PDF. Sin embargo, el archivo es un ejecutable PIF de Windows.
Windows puede ocultar extensiones para tipos de archivos conocidos de forma predeterminada. Por lo tanto, un nombre de archivo como seminario-material.pdf.pif puede aparecer como seminario-material.pdf, especialmente cuando el atacante también le asigna un icono de documento.
Al abrir el archivo se inicia un código malicioso en lugar de un lector de PDF estándar. Luego, el ejecutable muestra el documento del evento esperado para reducir las sospechas mientras continúa la infección.
- La víctima recibe un correo electrónico de phishing con temática académica.
- El correo electrónico dirige a la víctima a una descarga de Dropbox.
- La víctima descarga y monta una imagen ISO.
- Un ejecutable PIF parece ser un documento PDF.
- Al abrir el archivo se muestra el material del evento de apariencia legítima.
- El cargador restaura y ejecuta shellcode en la memoria.
- RokRAT se inyecta en explorer.exe.
El documento legítimo sirve de señuelo
El programa malicioso contiene un documento aparentemente genuino relacionado con el evento académico. Abre ese material después de la ejecución y le brinda a la víctima el contenido prometido en el correo electrónico.
Este señuelo no indica que la descarga sea segura. El cargador de malware comienza a ejecutarse antes o mientras aparece el documento.
Los investigadores también encontraron una discrepancia en la información de creación del documento. Sus metadatos sugirieron que los atacantes prepararon o modificaron el archivo en un momento inconsistente con un folleto de evento auténtico.
RokRAT se inyecta en el Explorador de Windows
El cargador reconstruye el código shell en la memoria e inyecta la carga útil de RokRAT en explorer.exe, el proceso de Windows responsable del escritorio, la barra de tareas y la interfaz del Explorador de archivos.
La ejecución dentro de explorer.exe puede hacer que el malware sea menos obvio en una lista de procesos básica. También evita dejar un proceso RokRAT con un nombre claro ejecutándose por separado.
Documentos MITREUso de inyección de proceso por parte de APT37y señala que el grupo ha inyectado previamente RokRAT en procesos legítimos de Windows.
| Etapa de ataque | Técnica |
|---|---|
| Acceso inicial | Correo electrónico de phishing utilizando detalles de eventos académicos |
| Entrega de carga útil | Imagen ISO alojada en Dropbox |
| enmascaramiento | Ejecutable PIF disfrazado de PDF |
| Evasión de defensa | Documento legítimo exhibido como señuelo |
| Ejecución de carga útil | Shellcode restaurado en la memoria |
| Inyección de proceso | RokRAT inyectado en explorer.exe |
RokRAT utiliza servicios en la nube para comando y control
Después de la ejecución, RokRAT recopila información sobre la computadora infectada y prepara sus canales de comunicación basados en la nube.
La variante analizada es compatible con Dropbox, pCloud y Yandex. El malware puede utilizar cuentas o canales separados en la nube para recibir comandos y cargar información robada a la víctima.

ElPerfil MITRE RokRATlo identifica como una herramienta de acceso remoto de Windows basada en la nube asociada con APT37. Los servicios en la nube pueden ayudar a que el tráfico malicioso se mezcle con la actividad web cifrada ordinaria.
- Dropbox puede entregar el ISO malicioso original.
- Dropbox también puede admitir comunicaciones de malware posteriores.
- pCloud puede proporcionar almacenamiento de comando y control.
- Yandex puede actuar como otro canal de comunicación en la nube.
- Diferentes cuentas pueden separar comandos de datos robados.
Qué puede hacer RokRAT en una computadora infectada
RokRAT brinda a sus operadores amplio acceso al sistema Windows comprometido. Puede perfilar el dispositivo, buscar archivos, monitorear el software en ejecución y ejecutar comandos de forma remota.
El malware también puede realizar capturas de pantalla y enumerar las unidades conectadas o disponibles. Estas capacidades permiten a los operadores estudiar el trabajo de la víctima e identificar documentos que vale la pena robar.
La información recopilada puede moverse a través de los servicios en la nube compatibles. El uso de proveedores establecidos reduce la necesidad de que los atacantes mantengan un dominio obvio de comando y control.
- Recopilar información del sistema y del usuario.
- Listar procesos en ejecución
- Enumerar archivos y unidades
- Capturar capturas de pantalla
- Descargar archivos adicionales
- Subir información robada
- Ejecutar comandos emitidos por el operador
- Eliminar artefactos seleccionados
El malware puede eliminar evidencia.
Operation Capsule Vault incluye funciones de limpieza diseñadas para eliminar archivos seleccionados una vez que el malware completa parte de su actividad.
RokRAT puede eliminar archivos temporales y artefactos colocados en la carpeta de inicio de Windows después de recibir el comando apropiado de sus operadores.

Esto no garantiza que el ataque no deje pruebas. La telemetría de endpoints, los registros de acceso a la nube, los registros de correo electrónico, los archivos ISO descargados y los eventos de inyección de procesos aún pueden exponer la infección.
Por qué los investigadores vinculan la campaña a APT37
Los investigadores conectaron la operación con la familia RokRAT más amplia a través de similitudes de código, manejo de comandos, inyección de procesos, comunicación en la nube y otras características técnicas.
La elección de las víctimas y el contenido académico en coreano también coincide con los patrones de focalización asociados con APT37. Sin embargo, los analistas generalmente evitan basar la atribución en un solo archivo o indicador de infraestructura.
MITRE describe APT37como un grupo de ciberespionaje patrocinado por el estado de Corea del Norte que se ha dirigido principalmente a Corea del Sur y al mismo tiempo opera en varios otros países.
| factor de atribución | Por qué es importante |
|---|---|
| familia de programas maliciosos | RokRAT tiene un historial documentado de uso por parte de APT37 |
| Orientación | La campaña se centra en los intereses académicos y profesionales coreanos. |
| comunicación en la nube | RokRAT suele utilizar servicios legítimos en la nube |
| Inyección de proceso | La carga útil se ejecuta dentro de un proceso legítimo de Windows. |
| Similitudes de código | La variante comparte comportamiento con muestras de RokRAT analizadas previamente. |
Las organizaciones académicas enfrentan un riesgo creciente de phishing
Los investigadores a menudo reciben invitaciones, avisos de seminarios, solicitudes de artículos, información sobre subvenciones y materiales de conferencias de personas ajenas a su organización.
Este modelo de comunicación abierta ofrece a los atacantes muchas razones plausibles para enviar archivos o enlaces a la nube. Las páginas de eventos públicos también proporcionan nombres, horarios, organizaciones y documentos que pueden mejorar los mensajes de phishing.
Un correo electrónico no necesita faltas de ortografía ni una historia obviamente falsa para ser malicioso. Operation Capsule Vault utiliza detalles profesionales precisos porque hacen que el señuelo sea más efectivo.
Cómo las organizaciones pueden detectar la Operación Capsule Vault
Los sistemas de seguridad de correo electrónico y terminales deben alertar sobre descargas ISO inesperadas, especialmente cuando un correo electrónico describe el archivo como un paquete de documentos o un folleto de una conferencia.

Los equipos de seguridad también deben verificar si hay archivos ejecutables que contengan íconos de documentos o extensiones dobles. PIF, SCR, LNK, EXE y formatos similares no deben tratarse como documentos de oficina normales.
Las herramientas de punto final pueden monitorear la inyección de código en explorer.exe luego del montaje de una imagen ISO. Las conexiones inusuales a Dropbox, pCloud o Yandex desde explorer.exe también merecen investigación.
- Supervise los enlaces a la nube en correos electrónicos académicos no solicitados.
- Bloquee o ponga en cuarentena archivos ISO de fuentes no confiables.
- Muestra extensiones de archivos completas en dispositivos Windows administrados.
- Alerta cuando los archivos PIF usan nombres o íconos PDF.
- Inspeccione la inyección del proceso que involucra explorer.exe.
- Correlacione el tráfico de la nube con el proceso que lo generó.
- Revise el acceso inusual a Dropbox, pCloud y Yandex.
- Preserve los documentos de eventos sospechosos y sus metadatos.
Los usuarios deben verificar los materiales del evento de forma independiente.
Los investigadores deben confirmar los archivos inesperados del seminario a través del sitio web oficial del evento o de un organizador conocido antes de abrirlos.
Responder directamente al mensaje sospechoso no proporciona una verificación confiable porque el atacante controla la cuenta del remitente. Los destinatarios deben utilizar una dirección o un número de teléfono obtenidos por separado.
Los usuarios también deben inspeccionar el tipo de archivo descargado antes de abrirlo. Un folleto de conferencia normalmente debería llegar en formato PDF o documento de Office, no como una imagen ISO o un archivo ejecutable.
- Compruebe si la dirección del remitente coincide con la organización reclamada.
- Visite el sitio web oficial del evento por separado.
- Póngase en contacto con un organizador conocido a través de un canal confiable.
- Evite montar imágenes ISO inesperadas.
- Habilite la visualización de extensiones de nombre de archivo completo.
- Informe el mensaje al equipo de seguridad.
Qué hacer después de abrir el archivo malicioso
El usuario que abrió el archivo debe desconectar el dispositivo de la red y comunicarse con el equipo de seguridad de la organización de inmediato.
Cerrar el documento visible no detiene RokRAT porque es posible que la carga útil ya se esté ejecutando dentro de explorer.exe. Eliminar el archivo ISO tampoco elimina el malware cargado en la memoria ni los artefactos adicionales colocados en el sistema.
Los investigadores deben conservar el correo electrónico de phishing, la URL de Dropbox, la imagen ISO, el ejecutable, el historial del proceso y los registros de red antes de reconstruir o limpiar la computadora.
- Aislar el punto final afectado.
- Termine la actividad inyectada maliciosa a través de herramientas de respuesta aprobadas.
- Recopile memoria volátil cuando sea posible.
- Revise explorer.exe en busca de módulos inyectados sospechosos.
- Busque imágenes ISO y archivos PIF montados recientemente.
- Verifique los registros de acceso a la nube y el historial del navegador.
- Restablezca las credenciales utilizadas en la computadora infectada.
- Reconstruya el dispositivo cuando no se pueda confirmar la eliminación completa.
El tráfico en la nube necesita un contexto a nivel de proceso
Por lo general, las organizaciones no pueden bloquear todas las conexiones a Dropbox, pCloud o Yandex sin interrumpir el trabajo legítimo. El enfoque más sólido vincula el tráfico de red con el comportamiento de los terminales.
Un navegador que carga un documento seleccionado por el usuario difiere de explorer.exe al comunicarse con varios servicios en la nube inmediatamente después de que se ejecuta un ejecutable sospechoso.
Elcomportamiento documentado de RokRATincluye comunicación basada en la nube, recopilación de archivos, capturas de pantalla, descubrimiento de procesos, inyección de procesos y eliminación de artefactos.
Operation Capsule Vault se basa en la confianza, no en una falla de software
La campaña no requiere una vulnerabilidad de Windows recientemente revelada. Depende de persuadir al destinatario para que descargue y ejecute un archivo disfrazado.
El contenido académico genuino fortalece esa técnica de ingeniería social. Las víctimas ven el esperado documento del seminario, aunque ya haya comenzado la actividad maliciosa.
La segunda referencia a laInvestigación de seguridad de geniosrefuerza la lección central de la campaña: el contexto profesional y la información pública auténtica pueden hacer que un correo electrónico malicioso parezca rutinario.
Las instituciones académicas deberían combinar la formación de los usuarios con restricciones en las imágenes de disco y los formatos ejecutables. También deberían monitorear la inyección de procesos y las comunicaciones en la nube en lugar de depender únicamente de listas de bloqueo de dominios maliciosos.
La información de eventos públicos seguirá siendo fácil de recopilar para los atacantes. Por lo tanto, las organizaciones deben validar los archivos y el comportamiento detrás de un mensaje en lugar de confiar en él porque los detalles del evento son precisos.
Preguntas frecuentes
¿Qué es la Operación Bóveda Cápsula?
Operation Capsule Vault es una campaña de phishing dirigida que utiliza materiales de un evento académico real para distribuir malware RokRAT a través de una imagen ISO alojada en la nube.
¿Cómo funciona el ataque de phishing RokRAT?
La víctima recibe un enlace a un archivo ISO alojado en Dropbox. En su interior, un ejecutable PIF parece ser un PDF y muestra un documento de evento real mientras se carga RokRAT en segundo plano.
¿Qué información puede recopilar RokRAT?
RokRAT puede recopilar detalles del sistema, enumerar archivos y unidades, enumerar procesos, realizar capturas de pantalla, ejecutar comandos y cargar datos robados a través de servicios en la nube.
¿Qué servicios en la nube utiliza esta variante de RokRAT?
El malware analizado es compatible con Dropbox, pCloud y Yandex para entregar archivos, recibir comandos o cargar información recopilada.
¿Cómo pueden los investigadores evitar este ataque de phishing?
Deben verificar los materiales de eventos inesperados a través de un sitio web oficial o de un organizador conocido, evitar archivos ISO no solicitados y verificar las extensiones completas de los nombres de archivos antes de abrir las descargas.
