Key Takeaways
- EvilAI se disfraza como herramientas de productividad o mejoradas por IA, con interfaces de aspecto profesional y firmas digitales válidas que dificultan a los usuarios y herramientas de seguridad distinguirlo del software legítimo.
- Según nuestra telemetría, las infecciones de EvilAI han aparecido a nivel mundial, con el mayor impacto en Europa, las Américas y la región AMEA. La campaña de malware EvilAI ha afectado principalmente a organizaciones en los sectores de manufactura, servicios gubernamentales/públicos y salud.
- Exfiltra datos sensibles del navegador y mantiene comunicación en tiempo real cifrada con sus servidores de comando y control utilizando canales cifrados con AES para recibir comandos del atacante y desplegar cargas útiles adicionales.
- Trend Vision One™ protege contra EvilAI al detectar y bloquear los IOCs descritos en esta publicación. Los clientes también tienen acceso a consultas de búsqueda de amenazas específicas, informes de inteligencia y conocimientos de amenazas accionables, lo que permite un enfoque proactivo para la defensa contra infecciones de EvilAI.
En las últimas semanas, Trend™ Research ha observado una nueva ola de campañas de malware que infiltran sistemas haciéndose pasar por herramientas y software de IA legítimos, completos con interfaces realistas, firmas de código y características de utilidad convincentes, lo que los hace parecer legítimos para los usuarios finales. En lugar de depender de archivos obviamente maliciosos, estos troyanos imitan la apariencia de software real para pasar desapercibidos tanto en entornos corporativos como personales, a menudo obteniendo acceso persistente antes de levantar sospechas.
La sofisticación y adaptabilidad observadas sugieren el trabajo de un actor de amenazas altamente capacitado. Cada vez más, los atacantes están aprovechando herramientas de IA para generar código de malware que parece limpio y legítimo, permitiéndole evadir la detección por soluciones de seguridad tradicionales. Esta línea borrosa entre software auténtico y engañoso destaca los crecientes desafíos que enfrentan los defensores. Para mayor claridad y consistencia en nuestros informes, Trend Micro rastreará esta familia de malware como EvilAI.
Victimología: Primeros signos de una campaña global
Aunque la recopilación de datos de nuestra telemetría interna comenzó el 29 de agosto, solo una semana de monitoreo ha revelado la propagación agresiva y rápida del malware EvilAI. Los datos de inteligencia de amenazas de Trend mostraron detecciones de EvilAI a escala global. Europa ha reportado el mayor número de casos con 56 incidentes, seguida por las Américas (Norte, Centro y Sur) y AMEA (Asia, Medio Oriente y África), cada una con 29. Esta rápida y amplia distribución a través de múltiples regiones indica fuertemente que EvilAI no es un incidente aislado, sino una campaña activa y en evolución que actualmente circula en la naturaleza.
| Region | Count |
| Europe | 56 |
| Americas | 29 |
| AMEA | 29 |
Tabla 1. Las tres principales regiones con detecciones de malware EvilAI
Países afectados
El alcance global del malware EvilAI es evidente, con el mayor número de casos mostrado en la Tabla 2. Esta distribución generalizada a través de diversas regiones destaca el objetivo no selectivo de EvilAI, aprovechando la ingeniería social sofisticada y el código generado por IA que parece legítimo para infiltrarse sin problemas en los sistemas, evadiendo la detección y obteniendo acceso persistente para maximizar la interrupción a nivel mundial.
| Country | Count |
| India | 74 |
| United States | 68 |
| France | 58 |
| Italy | 31 |
| Brazil | 26 |
| Germany | 23 |
| United Kingdom | 14 |
| Norway | 10 |
| Spain | 10 |
| Canada | 8 |
Tabla 2. Los 10 principales países con detecciones de malware EvilAI
Industrias afectadas
El análisis de la industria refuerza aún más este panorama. Las infecciones han golpeado sectores críticos, incluyendo la manufactura con 58 casos, el gobierno/servicios públicos con 51, y 48 en el sector salud entre las áreas más impactadas. Incluso sectores más pequeños han reportado casos, como se muestra a continuación en la Tabla 3. Usando ingeniería social sofisticada y código generado por IA que parece legítimo, el objetivo no selectivo de EvilAI permite una infiltración sin problemas a través de sectores críticos y no críticos, evadiendo la detección y obteniendo acceso persistente antes de levantar sospechas.
| Industry | Count |
| Manufacturing | 58 |
| Government | 51 |
| Healthcare | 48 |
| Technology | 43 |
| Retail | 31 |
| Education | 27 |
| Financial Services | 22 |
| Construction | 20 |
| Non-profit | 19 |
| Utilities | 9 |
Tabla 3. Principales industrias afectadas con detecciones de malware EvilAI
La victimología temprana confirma que EvilAI es una campaña amplia e indiscriminada, que ya ha logrado un impacto global significativo en un corto período de seguimiento. Si no se controla, esta trayectoria sugiere el potencial de una rápida escalada en alcance y severidad.
Detalles técnicos
Troyanos disfrazados de software legítimo
Una táctica común y altamente efectiva de evasión utilizada por EvilAI es hacer que el software malicioso parezca legítimo en todos los niveles. Esto comienza con el uso de nombres de archivos plausibles y orientados a un propósito, cada uno elegido para coincidir con la utilidad anunciada de la aplicación. Aunque estos nombres pueden no imitar marcas de software populares, son lo suficientemente genéricos y con propósito para parecer auténticos cuando los ven los usuarios. Estos incluyen:
- App Suite
- Epi Browser
- JustAskJacky
- Manual Finder
- One Start
- PDF Editor
- Recipe Lister
- Tampered Chef
Distribución generalizada de malware
Estas aplicaciones maliciosas han sido ampliamente distribuidas en línea, a menudo circulando durante meses antes de ser identificadas como amenazas, permitiendo una amplia penetración tanto en entornos corporativos como personales. En lugar de comprometer a proveedores de confianza, los atacantes difunden estos programas falsos mediante:
- Alojarlos en sitios web recién registrados que imitan portales de proveedores o páginas de soluciones tecnológicas
- Usar anuncios maliciosos, manipulación de SEO y enlaces de descarga promocionados en foros y redes sociales
- Alentar a los usuarios a descargar herramientas para productividad, manejo de documentos o capacidades mejoradas por IA
Debido a que los instaladores a menudo funcionan como software legítimo y pueden ofrecer características básicas, los usuarios son menos propensos a sospechar de juego sucio, permitiendo que el malware opere sin ser detectado.
Imitación de alta fidelidad de interfaces de software, nombres de archivos y firmas digitales
Este disfraz se refuerza aún más con interfaces de usuario profesionalmente elaboradas y características reales y funcionales que coinciden con las expectativas establecidas por el nombre de la aplicación. Por ejemplo, un usuario que abre "Recipe Lister" se presenta con funcionalidades de gestión de recetas, mientras que "Manual Finder" proporciona características de búsqueda de documentación. Esta alineación directa entre nombre y función ayuda a disipar la sospecha del usuario y fomenta la participación.
Para mejorar la credibilidad, los atacantes a menudo abusan de las firmas digitales y certificados de confianza (Figura 1). Algunos grupos llegan a obtener o mal utilizar certificados de firma de código, otorgando a su malware una capa adicional de confianza al hacerlo parecer como software "verificado". En muchos casos, estos certificados son eventualmente revocados una vez que se descubre el abuso.

Las siguientes firmas digitales fueron observadas en muestras identificadas durante nuestra caza de amenazas:
- App Interplace LLC
- Byte Media Sdn Bhd
- Echo Infini Sdn. Bhd.
- GLINT SOFTWARE SDN. BHD.
- Global Tech Allies ltd
- Pixel Catalyst Media LLC
Sus fechas de registro, que caen entre 2024 y 2025, indican que estas entidades son relativamente nuevas. Este momento puede corresponder con una táctica comúnmente observada en campañas de firma de malware, en las que se establecen empresas desechables para obtener nuevos certificados digitales después de que los antiguos son revocados.
Malware en software funcional
Además, los operadores de EvilAI a menudo crean aplicaciones completamente nuevas que no corresponden a ningún producto verdadero y legítimo. En lugar de copiar marcas de software establecidas, los actores de amenazas inventan nuevos nombres de aplicaciones y características, haciendo que la detección sea aún más difícil. En muchos casos, el malware se agrupa con aplicaciones funcionales, permitiendo a los usuarios interactuar con software que funciona como se espera mientras la carga maliciosa oculta opera en segundo plano. Este enfoque de doble propósito asegura que se cumplan las expectativas del usuario, reduciendo aún más la posibilidad de sospecha o investigación.
Uso de IA para evasión de defensa
La IA se está utilizando cada vez más para ayudar al malware a pasar desapercibido por las herramientas de seguridad. Con la IA para codificación, generación de sitios web y aplicaciones convirtiéndose en algo común, los atacantes ahora están aprovechando los LLM para crear nuevo código de malware que es limpio, de apariencia normal y no activa escáneres estáticos. En el caso de JustAskJacky, el malware aprovechó la IA para producir código que parece legítimo a primera vista, a diferencia de muestras más antiguas y ruidosas, haciendo que la detección sea mucho más difícil. Al combinar funcionalidad creíble con entrega de carga útil sigilosa, la IA está reviviendo amenazas clásicas como los troyanos y dándoles nuevas capacidades de evasión contra las defensas modernas de antivirus (AV).
Flujo de infección
La telemetría interna de Trend ha descubierto una cadena de ataque donde aplicaciones aparentemente legítimas, a menudo anunciadas y distribuidas a través de sitios web recién registrados o de imitación, se utilizan como señuelos para entregar cargas maliciosas (Figura 2). Cuando los usuarios lanzan estas aplicaciones, aparece la interfaz de usuario esperada, enmascarando la ejecución de actividades dañinas en segundo plano.

Entrega de malware basado en Node.js
Sin que el usuario lo sepa, la aplicación desencadena un comando que lanza silenciosamente Node.js (node.exe) a través de la línea de comandos de Windows, ejecutando una carga útil de JavaScript almacenada en el directorio temporal del usuario (Figura 3). La carga útil se deja caer durante la instalación de la aplicación. La cadena de ejecución se asemeja al siguiente ejemplo:
cmd.exe /c start "" /min "C:\Users\<user>\AppData\Roaming\NodeJs\node.exe" "C:\Users\<user>\AppData\Local\TEMP\[GUID]of.js"

Los archivos de JavaScript suelen nombrarse con un sufijo GUID y terminan en dos caracteres, comúnmente "or", "ro" o "of", un patrón consistentemente observado tanto en nuestras investigaciones internas como en muestras identificadas de repositorios públicos.
Mientras la ventana de la aplicación legítima opera en primer plano, este proceso encubierto permite que el malware se ejecute sin ser detectado.
Mecanismos de persistencia
El malware establece persistencia creando una tarea programada llamada sys_component_health_{UID}, disfrazada para parecer un proceso legítimo de Windows. Esta tarea ejecuta Node.js (node.exe) en modo minimizado para ejecutar un archivo JavaScript malicioso oculto en la carpeta Temp del usuario. Se activa diariamente a las 10:51 AM y se repite cada cuatro horas, asegurando que el malware se relance varias veces al día incluso después de reinicios del sistema (Figura 4). El siguiente comando fue observado directamente durante nuestra investigación:

C:\windows\system32\cmd.exe /d /s /c "schtasks /Create /TN "sys_component_health_{UID}" /TR "\"C:\Windows\system32\cmd.exe\" /c start \"\" /min \"%^LOCALAPPDATA^%\Programs\nodejs\node.exe\" \"%^LOCALAPPDATA^%\TEMP\{UID}or.js\"" /SC DAILY /ST 10:51 /RI 240 /DU 24:00 /F"También se identificó un archivo de tarea programada asociado (Figura 5).

C:\Windows\System32\Tasks\PDFEditorUScheduledTask
Además de la creación de tareas programadas, el malware crea un archivo de acceso directo para PDF Editor en la carpeta de Programas del Menú de Inicio (Figura 6).

C:\Users\{User Name}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\PDF Editor.lnkAdemás, la persistencia se fortalece al agregar una entrada a la clave Run del Registro de Windows, lo que asegura que PDFEditorUpdater se ejecute al iniciar sesión el usuario (Figura 7).

HKEY_USERS\<User_SID>\Software\Microsoft\Windows\CurrentVersion\Run\PDFEditorUpdater
Uso de WMI para enumeración de procesos
El atacante utilizó Instrumentación de Administración de Windows (WMI) para determinar si Microsoft Edge o Google Chrome estaban ejecutándose en el sistema. Al aprovechar comandos de PowerShell que consultan objetos WMI, el atacante pudo enumerar procesos activos asociados con estos navegadores web (Figura 8). Se observaron los siguientes comandos:

C:\windows\system32\cmd.exe /d /s /c "powershell.exe "Get-WmiObject Win32_Process | Where-Object { $_.Name -eq 'chrome.exe' }""C:\windows\system32\cmd.exe /d /s /c "powershell.exe "Get-WmiObject Win32_Process | Where-Object { $_.Name -eq 'msedge.exe' }""Enumeración de software a través de consultas de registro
Poco después de verificar los navegadores, el atacante realizó una serie de consultas de registro para enumerar el software instalado, la mayoría de los cuales eran productos de seguridad y AV (Figura 9). Durante este proceso, el atacante también intentó descubrir cadenas de desinstalación o configuraciones presentes en el registro que podrían usarse para acciones automatizadas adicionales.

C:\windows\system32\cmd.exe /d /s /c "reg query "HKLM\Software\Microsoft\Windows\CurrentVersion\Run\Bitdefender" /v "UninstallString""
C:\windows\system32\cmd.exe /d /s /c "reg query "HKCU\Software\KasperskyLabSetup""
C:\windows\system32\cmd.exe /d /s /c "reg query "HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\REC" /v "UninstallString""
C:\windows\system32\cmd.exe /d /s /c "reg query "HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\G DATA ANTIVIRUS" /v "UninstallString""
C:\windows\system32\cmd.exe /d /s /c "reg query "HKCU\Software\Zillya\Zillya Antivirus""
C:\windows\system32\cmd.exe /d /s /c "reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\EPISoftware EpiBrowser" /v "UninstallString""
C:\windows\system32\cmd.exe /d /s /c "reg query "HKCU\Software\CheckPoint\ZANG""
C:\windows\system32\cmd.exe /d /s /c "reg query "HKLM\Software\Fortinet""
Terminación de procesos
Después de la inspección de procesos y la enumeración de productos de seguridad, el adversario terminó forzosamente el navegador Microsoft Edge y Chrome, probablemente para liberar archivos para el robo de credenciales o para evitar la detección del usuario (Figura 10).

taskkill /F /IM msedge.exe
taskkill /IM msedge.exe
taskkill /F /IM chrome.exe
taskkill /IM chrome.exe
Duplicación de datos de credenciales de perfiles de navegador
Basado en la telemetría, el atacante creó copias de los archivos "Web Data" y "Preferences" de los perfiles de navegador de Microsoft Edge y Google Chrome (Figura 11). Luego agregan "Sync" a los nombres de archivo (resultando en "Web Data Sync" y "Preferences Sync") y los almacenan en las mismas rutas de directorio, como:
- C:\Users\{User Name}\AppData\Local\Microsoft\Edge\User Data\Default\Web Data Sync
- C:\Users\{User Name}\AppData\Local\Microsoft\Edge\User Data\Default\Preferences Sync
- C:\Users\{User Name}\AppData\Local\Google\Chrome\User Data\Default\Web Data Sync
- C:\Users\{User Name}\AppData\Local\Google\Chrome\User Data\Default\Preferences Sync

Análisis de archivo JavaScript malicioso
Técnicas de ofuscación
El malware emplea múltiples capas de ofuscación de código para dificultar el análisis y evadir la detección, principalmente a través del aplanamiento del flujo de control. Codifica todos los nombres de funciones y cadenas usando secuencias de escape Unicode para ocultar su verdadero propósito, usa nombres de variables sin sentido e implementa técnicas de autolimpieza que modifican temporalmente objetos del sistema antes de borrar todos los rastros de actividad. Estos métodos convierten operaciones simples en rompecabezas complejos que son extremadamente difíciles de analizar estáticamente para las herramientas de seguridad.
Bucles anti-análisis
El malware utiliza técnicas avanzadas de anti-análisis que dificultan significativamente el análisis de código estático y aumentan la dificultad de ingeniería inversa. Lo siguiente resume su enfoque:
- Implementa bucles anti-análisis usando el hash MurmurHash3 de 32 bits para generar condiciones de flujo de control impredecibles.
- Cada bucle opera convirtiendo su contador en una cadena, calculando un hash (usando el valor del contador, la longitud de la cadena y constantes mágicas específicas), y luego comparando el resultado con valores objetivo pre-calculados destinados a coincidir solo en la primera iteración.
- Esta técnica crea la apariencia de bucles potencialmente infinitos para las herramientas de análisis estático; en realidad, cada bucle se ejecuta solo una vez.
- Dentro de estos bucles, el malware construye dinámicamente cadenas críticas (como "NextUrl", "Activity" e "iid") y realiza otras operaciones disfrazadas como rutinas de verificación matemática complejas.
- Emplea capas de verificación de hash dual, utilizando verificaciones primarias y de respaldo para complicar aún más el análisis.
- Agrega ofuscación adicional a través de operaciones bit a bit y constantes negativas, haciendo que la lógica sea más difícil de deducir.
- Asegura que alterar o omitir los bucles interrumpe los cálculos de hash e impide la ejecución adecuada del malware, obligando efectivamente a los analistas a depender del análisis dinámico en lugar del estático.
Configuración de comunicación de red
El malware comienza la ejecución configurando la configuración de comando y control (C&C) e inicializando el entorno de ejecución ofuscado. Incluye una sección DEFAULT_CONFIG que contiene todos los parámetros esenciales necesarios para establecer y mantener la comunicación con su infraestructura C&C (Figura 12).

- domain - especifica el punto final del servidor C&C utilizado para enviar y recibir información
- iid - actúa como un identificador de instancia único, sirviendo tanto como un medio para rastrear infecciones individuales como una clave criptográfica para cifrar datos transmitidos
- progress - aparece en la carga útil JSON y puede funcionar como un identificador adicional
- version - se envía a través de la URL y probablemente se usa para indicar la versión de compilación del malware

Bucle principal de ejecución
EvilAI tiene una función principal de procesamiento de comandos que orquesta el flujo de trabajo completo del malware (Figura 14). Se comunica con el servidor C&C para recuperar comandos cifrados, descifra la respuesta usando una clave de sesión y analiza la estructura de comandos JSON. La función luego procesa comandos por tipo, incluyendo operaciones de archivos (descarga/escritura), modificaciones de registro, ejecución de procesos y manejo de scripts. Después de la ejecución, informa el estado de finalización y puede usar el parámetro NextUrl para obtener comandos adicionales. Este ciclo se repite continuamente, permitiendo que el malware mantenga el control y ejecute operaciones complejas.

Comunicación principal de comando y control
EvilAI inicia la comunicación con su servidor C&C enviando datos de sesión cifrados que incluyen estado de actividad, identificador de progreso de la configuración y marcas de tiempo (Figura 15). El flujo de trabajo de comunicación cubre todo el proceso: creando cargas útiles JSON, cifrando los datos, transmitiéndolos a través de HTTPS y analizando la respuesta cifrada del servidor para extraer datos de comandos. Una vez que los comandos son descifrados, el malware los ejecuta, informa los resultados de vuelta al C&C a través de HTTPS POST y continúa el ciclo para mantener el control continuo.

Manejador de comunicación HTTP/HTTPS
EvilAI aprovecha los módulos http y https de Node.js para crear y ejecutar solicitudes HTTP POST con manejo basado en Promesas. La función determina automáticamente si usar HTTP o HTTPS, construye opciones de solicitud con los encabezados requeridos y gestiona los datos de respuesta a través de streaming (Figura 16). También incorpora un manejo de errores robusto para asegurar la resiliencia contra fallos de red, permitiendo una comunicación confiable con la infraestructura C&C.

Función de cifrado/descifrado de datos
EvilAI emplea cifrado AES-256-CBC para asegurar las cargas útiles JSON enviadas a su servidor C&C, incluyendo datos de sesión como estado de actividad, identificadores de progreso, marcas de tiempo y respuestas de comandos (Figura 17). La clave de cifrado se deriva del ID de instancia único del malware (UUID), y los datos se codifican aún más con base64 antes de la transmisión.

El malware también realiza descifrado AES-256-CBC en los datos de comandos recibidos de su servidor C&C, usando el ID de instancia único del malware para derivar la clave de descifrado (Figura 18). La función extrae los primeros 32 bytes como el vector de inicialización (IV), construye un descifrador AES con la clave derivada y el IV, y procesa la carga útil cifrada restante mientras omite los primeros 36 bytes.

Con la comunicación y el cifrado establecidos, EvilAI procede a interpretar las cargas útiles descifradas, que contienen los comandos de puerta trasera que impulsan sus operaciones maliciosas centrales.
Comandos de puerta trasera
Las operaciones de puerta trasera de EvilAI son impulsadas por una función central de manejo de comandos que interpreta continuamente las cargas útiles JSON descifradas del servidor C&C. En lugar de depender de cadenas de activación específicas, el malware mantiene una comunicación persistente y autónoma, procesando instantáneamente cualquier comando estructurado que reciba y asegurando que el atacante retenga el control ininterrumpido del sistema infectado.
En el núcleo de este flujo de trabajo está el despachador principal de ejecución de comandos (Figura 19), que valida que cada estructura de comando contenga el campo Value requerido antes de ejecutar sistemáticamente cuatro categorías de operaciones en secuencia:
- Descargas de archivos a través del descargador dedicado
- Operaciones de escritura de archivos
- Manipulaciones de registro
- Ejecuciones de procesos

El mecanismo de descarga de archivos de EvilAI se divide en dos rutinas complementarias. Como se muestra en la Figura 20, el ayudante HTTPS de bajo nivel, función u(), maneja operaciones de red individuales: toma una URL y una ruta de archivo de destino, crea una solicitud HTTPS GET, transmite los datos de respuesta directamente a un archivo usando fs.createWriteStream y valida los códigos de estado HTTP (asegurando 200 OK).

El malware utiliza un procesador de comandos de alto nivel que gestiona múltiples descargas de comandos del servidor C&C (Figura 21). Procesa matrices de objetos de comando de descarga, valida la estructura de cada comando para los campos Path y Data requeridos, expande variables de entorno de Windows (como %TEMP%) en rutas de archivos, y llama al ayudante de bajo nivel para cada descarga para recuperar archivos de URLs remotas y guardarlos localmente.

Las capacidades de manipulación de registro de EvilAI se gestionan a través de una estructura de función de múltiples niveles. El despachador de operaciones de registro (Figura 22) procesa matrices de comandos recibidos del servidor C&C, analizando rutas de registro para extraer claves raíz (como HKEY_LOCAL_MACHINE) y componentes de subclave, expandiendo variables de entorno en valores de datos de registro y enrutando comandos basados en el campo Action (3 para agregar, 4 para eliminar). Luego llama a las funciones de ayuda apropiadas para ejecutar las modificaciones.

La rutina de adición construye rutas de registro de Windows y ejecuta reg add a través de spawnSync, especificando la clave raíz, subclave, nombre de valor, tipo (REG_SZ) y contenido de datos, sobrescribiendo forzosamente valores existentes y devolviendo códigos de estado numéricos para indicar éxito o fracaso (Figura 23).

Por el contrario, la rutina de eliminación construye rutas y ejecuta reg delete a través de spawnSync con el indicador /f force, eliminando valores especificados mientras devuelve códigos de estado para indicar éxito o fracaso, permitiendo que el malware realice operaciones de limpieza o anti-forense en el sistema (Figura 24).

EvilAI utiliza un manejador de ejecución de procesos que gestiona matrices de solicitudes de ejecución de comandos del servidor C&C (Figura 25). Valida cada comando para asegurar que contenga un campo Data válido (la cadena de comando) y un campo Action configurado en 6, indicando ejecución de proceso. La función luego genera procesos separados usando Node.js child_process.exec con detached: true y stdio: 'ignore' para sigilo, ejecutando cada comando independientemente del proceso principal del malware a través de unref() para evitar bloqueos. Esta rutina sirve como el mecanismo principal de EvilAI para ejecutar comandos de sistema arbitrarios, scripts o cargas maliciosas adicionales, proporcionando capacidades completas de ejecución de comandos remotos bajo el control del servidor C&C.

EvilAI utiliza un procesador de operaciones de escritura de archivos que gestiona matrices de comandos de escritura de archivos recibidos del servidor C&C (Figura 26). Cada comando se valida para asegurar que contenga un campo Path y Data válido, con el campo Action configurado en 3 para indicar una operación de escritura de archivos. El procesador expande variables de entorno de Windows (como %TEMP% y %APPDATA%) en rutas de archivos de destino usando reemplazo de regex con sustitución de process.env, decodifica datos codificados en hexadecimal del campo Data y escribe el contenido binario resultante en la ruta especificada usando una rutina de ayuda con codificación UTF-8. Esta rutina sirve como un componente crítico del sistema de despliegue de cargas del malware, permitiendo al servidor C&C crear remotamente archivos de configuración, scripts maliciosos u otros archivos necesarios para la persistencia y operaciones adicionales en el sistema Windows infectado.

Estrategias de defensa
Con el rápido avance de amenazas como EvilAI, es más importante que nunca combinar una buena higiene cibernética con protección de última generación. Trend recomienda las siguientes estrategias para ayudar a los lectores a defenderse contra malware sofisticado impulsado por IA:
- Descargar software solo de fuentes confiables. Manténgase en sitios web oficiales y tiendas de aplicaciones reputadas. Sea escéptico de programas anunciados en foros, redes sociales o sitios web desconocidos, incluso si parecen profesionales o tienen firmas digitales.
- Aprovechar soluciones de seguridad avanzadas. Desplegar soluciones que utilicen análisis de comportamiento y detección impulsada por IA para bloquear amenazas nuevas y sigilosas que la seguridad tradicional puede pasar por alto.
- Mantener sistemas y aplicaciones actualizados. Asegúrese de que los sistemas operativos y todas las aplicaciones críticas se actualicen regularmente para abordar vulnerabilidades que los atacantes puedan explotar.
- Educar y alertar a los usuarios. Capacite a todos en su organización o hogar sobre los peligros de la ingeniería social, y deje claro que incluso el software pulido o firmado puede representar riesgos.
- Monitorear comportamientos sospechosos. Esté atento a lanzamientos de procesos inesperados, nuevas tareas programadas, entradas de registro inusuales o conexiones a dominios desconocidos, todos signos que pueden indicar actividad de malware.
- Adoptar un enfoque de seguridad en capas. Combine múltiples medidas defensivas y mantenga una vigilancia continua, ya que amenazas avanzadas como EvilAI evolucionan constantemente para eludir protecciones de una sola capa.
- Actualice credenciales si se sospecha de compromiso. En caso de que se detecte o se sospeche que se ha ejecutado una rutina de robo de información, actualice inmediatamente todas las credenciales potencialmente comprometidas (como contraseñas, claves API y tokens de autenticación) para prevenir el acceso no autorizado y daños adicionales.
Al practicar estos fundamentos de seguridad y mejorar sus defensas con las soluciones de próxima generación de Trend, puede reducir significativamente su riesgo de infección por EvilAI y mantenerse a la vanguardia de las amenazas de malware emergentes.
Conclusión
El análisis reciente indica que EvilAI se está utilizando principalmente como un stager: su papel es obtener acceso inicial, establecer persistencia y preparar el sistema infectado para cargas adicionales. Basado en patrones de comportamiento observados durante el análisis en sandbox y telemetría en vivo, los investigadores sospechan que se está desplegando un componente secundario de robo de información en etapas de seguimiento. Sin embargo, la naturaleza exacta y las capacidades de esta carga útil permanecen sin descubrir, dejando brechas críticas en la visibilidad y los esfuerzos de respuesta de los defensores.
Esta falta de claridad representa un riesgo significativo. Sin saber qué se está entregando después de la infección, las organizaciones no pueden evaluar completamente el daño ni implementar una contención efectiva. También sugiere que la campaña sigue activa y en evolución, con los atacantes posiblemente probando o rotando cargas útiles en tiempo real.
El auge del malware impulsado por IA como EvilAI subraya un cambio más amplio en el panorama de amenazas. La IA ya no es solo una herramienta para los defensores, ahora está siendo armada por actores de amenazas para producir malware que es más inteligente, más sigiloso y más escalable que nunca. En este entorno, el software familiar, los certificados firmados y las interfaces pulidas ya no pueden tomarse al pie de la letra.
A medida que los atacantes continúan innovando, también deben hacerlo los defensores. Confiar únicamente en la detección basada en firmas o en la conciencia del usuario ya no es suficiente. La campaña EvilAI es un recordatorio claro de que las defensas en capas, adaptativas y conscientes de la IA son ahora esenciales para mantenerse a la vanguardia de las amenazas que están aprendiendo y evolucionando constantemente.
Seguridad proactiva con TrendAI Vision One™
TrendAI Vision One️™ es la única plataforma de ciberseguridad empresarial impulsada por IA que centraliza la gestión de exposición al riesgo cibernético, las operaciones de seguridad y la protección robusta en capas. Este enfoque holístico ayuda a las empresas a predecir y prevenir amenazas, acelerando los resultados de seguridad proactiva en su respectivo patrimonio digital. Con Trend Vision One, está habilitado para eliminar puntos ciegos de seguridad, centrarse en lo que más importa y elevar la seguridad a un socio estratégico para la innovación.
Inteligencia de amenazas de TrendAI Vision One™
Para mantenerse a la vanguardia de las amenazas en evolución, los clientes de Trend pueden acceder a TrendAI Vision One™ Threat Insights, que proporciona las últimas ideas de Trend Research sobre amenazas emergentes y actores de amenazas.
TrendAI Vision One™ Threat Insights
- Amenazas emergentes: El auge de EVILAI — Software falso, amenazas reales
Informes de inteligencia de TrendAI Vision One™ (IOC Sweeping)
Consultas de caza
Aplicación de búsqueda de Trend Vision One
Los clientes de Trend Vision One™ pueden usar la aplicación de búsqueda para hacer coincidir o cazar los indicadores maliciosos mencionados en esta publicación de blog con datos en su entorno.
Detección de muestras de EVILAI
malName: *.EVILAI.* AND eventName: MALWARE_DETECTION
Más consultas de caza están disponibles para los clientes de Trend Vision One con Threat Insights Entitlement habilitado.
Indicadores de compromiso (IOCs)
Los indicadores de compromiso para esta entrada se pueden encontrar aquí.