Skip to main content
Return to Blog de Seguridad de TrendAI™
AI & emerging technologies Cyber crime

Operadores de EvilAI utilizan código generado por IA y aplicaciones falsas para ataques de gran alcance

Combinando código generado por IA y ingeniería social, los operadores de EvilAI están ejecutando una campaña en rápida expansión, disfrazando su malware como aplicaciones legítimas para eludir la seguridad, robar credenciales y comprometer de manera persistente a organizaciones en todo el mundo.

Malware AI Research features

Key Takeaways

  • EvilAI se disfraza como herramientas de productividad o mejoradas por IA, con interfaces de aspecto profesional y firmas digitales válidas que dificultan a los usuarios y herramientas de seguridad distinguirlo del software legítimo.
  • Según nuestra telemetría, las infecciones de EvilAI han aparecido a nivel mundial, con el mayor impacto en Europa, las Américas y la región AMEA. La campaña de malware EvilAI ha afectado principalmente a organizaciones en los sectores de manufactura, servicios gubernamentales/públicos y salud.
  • Exfiltra datos sensibles del navegador y mantiene comunicación en tiempo real cifrada con sus servidores de comando y control utilizando canales cifrados con AES para recibir comandos del atacante y desplegar cargas útiles adicionales.
  • Trend Vision One™ protege contra EvilAI al detectar y bloquear los IOCs descritos en esta publicación. Los clientes también tienen acceso a consultas de búsqueda de amenazas específicas, informes de inteligencia y conocimientos de amenazas accionables, lo que permite un enfoque proactivo para la defensa contra infecciones de EvilAI.

En las últimas semanas, Trend™ Research ha observado una nueva ola de campañas de malware que infiltran sistemas haciéndose pasar por herramientas y software de IA legítimos, completos con interfaces realistas, firmas de código y características de utilidad convincentes, lo que los hace parecer legítimos para los usuarios finales. En lugar de depender de archivos obviamente maliciosos, estos troyanos imitan la apariencia de software real para pasar desapercibidos tanto en entornos corporativos como personales, a menudo obteniendo acceso persistente antes de levantar sospechas.

La sofisticación y adaptabilidad observadas sugieren el trabajo de un actor de amenazas altamente capacitado. Cada vez más, los atacantes están aprovechando herramientas de IA para generar código de malware que parece limpio y legítimo, permitiéndole evadir la detección por soluciones de seguridad tradicionales. Esta línea borrosa entre software auténtico y engañoso destaca los crecientes desafíos que enfrentan los defensores. Para mayor claridad y consistencia en nuestros informes, Trend Micro rastreará esta familia de malware como EvilAI.

Victimología: Primeros signos de una campaña global

Aunque la recopilación de datos de nuestra telemetría interna comenzó el 29 de agosto, solo una semana de monitoreo ha revelado la propagación agresiva y rápida del malware EvilAI. Los datos de inteligencia de amenazas de Trend mostraron detecciones de EvilAI a escala global. Europa ha reportado el mayor número de casos con 56 incidentes, seguida por las Américas (Norte, Centro y Sur) y AMEA (Asia, Medio Oriente y África), cada una con 29. Esta rápida y amplia distribución a través de múltiples regiones indica fuertemente que EvilAI no es un incidente aislado, sino una campaña activa y en evolución que actualmente circula en la naturaleza.

Region Count
Europe 56
Americas 29
AMEA 29

Tabla 1. Las tres principales regiones con detecciones de malware EvilAI

Países afectados

El alcance global del malware EvilAI es evidente, con el mayor número de casos mostrado en la Tabla 2. Esta distribución generalizada a través de diversas regiones destaca el objetivo no selectivo de EvilAI, aprovechando la ingeniería social sofisticada y el código generado por IA que parece legítimo para infiltrarse sin problemas en los sistemas, evadiendo la detección y obteniendo acceso persistente para maximizar la interrupción a nivel mundial.

Country Count
India 74
United States 68
France 58
Italy 31
Brazil 26
Germany 23
United Kingdom 14
Norway 10
Spain 10
Canada 8

Tabla 2. Los 10 principales países con detecciones de malware EvilAI

Industrias afectadas

El análisis de la industria refuerza aún más este panorama. Las infecciones han golpeado sectores críticos, incluyendo la manufactura con 58 casos, el gobierno/servicios públicos con 51, y 48 en el sector salud entre las áreas más impactadas. Incluso sectores más pequeños han reportado casos, como se muestra a continuación en la Tabla 3. Usando ingeniería social sofisticada y código generado por IA que parece legítimo, el objetivo no selectivo de EvilAI permite una infiltración sin problemas a través de sectores críticos y no críticos, evadiendo la detección y obteniendo acceso persistente antes de levantar sospechas.

Industry Count
Manufacturing 58
Government 51
Healthcare 48
Technology 43
Retail 31
Education 27
Financial Services 22
Construction 20
Non-profit 19
Utilities 9

Tabla 3. Principales industrias afectadas con detecciones de malware EvilAI

La victimología temprana confirma que EvilAI es una campaña amplia e indiscriminada, que ya ha logrado un impacto global significativo en un corto período de seguimiento. Si no se controla, esta trayectoria sugiere el potencial de una rápida escalada en alcance y severidad.

Detalles técnicos

Troyanos disfrazados de software legítimo

Una táctica común y altamente efectiva de evasión utilizada por EvilAI es hacer que el software malicioso parezca legítimo en todos los niveles. Esto comienza con el uso de nombres de archivos plausibles y orientados a un propósito, cada uno elegido para coincidir con la utilidad anunciada de la aplicación. Aunque estos nombres pueden no imitar marcas de software populares, son lo suficientemente genéricos y con propósito para parecer auténticos cuando los ven los usuarios. Estos incluyen:

  • App Suite
  • Epi Browser
  • JustAskJacky
  • Manual Finder
  • One Start
  • PDF Editor
  • Recipe Lister
  • Tampered Chef

Distribución generalizada de malware

Estas aplicaciones maliciosas han sido ampliamente distribuidas en línea, a menudo circulando durante meses antes de ser identificadas como amenazas, permitiendo una amplia penetración tanto en entornos corporativos como personales. En lugar de comprometer a proveedores de confianza, los atacantes difunden estos programas falsos mediante:

  • Alojarlos en sitios web recién registrados que imitan portales de proveedores o páginas de soluciones tecnológicas
  • Usar anuncios maliciosos, manipulación de SEO y enlaces de descarga promocionados en foros y redes sociales
  • Alentar a los usuarios a descargar herramientas para productividad, manejo de documentos o capacidades mejoradas por IA

Debido a que los instaladores a menudo funcionan como software legítimo y pueden ofrecer características básicas, los usuarios son menos propensos a sospechar de juego sucio, permitiendo que el malware opere sin ser detectado.

Imitación de alta fidelidad de interfaces de software, nombres de archivos y firmas digitales

Este disfraz se refuerza aún más con interfaces de usuario profesionalmente elaboradas y características reales y funcionales que coinciden con las expectativas establecidas por el nombre de la aplicación. Por ejemplo, un usuario que abre "Recipe Lister" se presenta con funcionalidades de gestión de recetas, mientras que "Manual Finder" proporciona características de búsqueda de documentación. Esta alineación directa entre nombre y función ayuda a disipar la sospecha del usuario y fomenta la participación.

Para mejorar la credibilidad, los atacantes a menudo abusan de las firmas digitales y certificados de confianza (Figura 1). Algunos grupos llegan a obtener o mal utilizar certificados de firma de código, otorgando a su malware una capa adicional de confianza al hacerlo parecer como software "verificado". En muchos casos, estos certificados son eventualmente revocados una vez que se descubre el abuso.

Figure 1. Digital signature used to make malware appear legitimate
Figure 1. Digital signature used to make malware appear legitimate

Las siguientes firmas digitales fueron observadas en muestras identificadas durante nuestra caza de amenazas:

  • App Interplace LLC
  • Byte Media Sdn Bhd
  • Echo Infini Sdn. Bhd.
  • GLINT SOFTWARE SDN. BHD.
  • Global Tech Allies ltd
  • Pixel Catalyst Media LLC

Sus fechas de registro, que caen entre 2024 y 2025, indican que estas entidades son relativamente nuevas. Este momento puede corresponder con una táctica comúnmente observada en campañas de firma de malware, en las que se establecen empresas desechables para obtener nuevos certificados digitales después de que los antiguos son revocados.

Malware en software funcional

Además, los operadores de EvilAI a menudo crean aplicaciones completamente nuevas que no corresponden a ningún producto verdadero y legítimo. En lugar de copiar marcas de software establecidas, los actores de amenazas inventan nuevos nombres de aplicaciones y características, haciendo que la detección sea aún más difícil. En muchos casos, el malware se agrupa con aplicaciones funcionales, permitiendo a los usuarios interactuar con software que funciona como se espera mientras la carga maliciosa oculta opera en segundo plano. Este enfoque de doble propósito asegura que se cumplan las expectativas del usuario, reduciendo aún más la posibilidad de sospecha o investigación.

Uso de IA para evasión de defensa

La IA se está utilizando cada vez más para ayudar al malware a pasar desapercibido por las herramientas de seguridad. Con la IA para codificación, generación de sitios web y aplicaciones convirtiéndose en algo común, los atacantes ahora están aprovechando los LLM para crear nuevo código de malware que es limpio, de apariencia normal y no activa escáneres estáticos. En el caso de JustAskJacky, el malware aprovechó la IA para producir código que parece legítimo a primera vista, a diferencia de muestras más antiguas y ruidosas, haciendo que la detección sea mucho más difícil. Al combinar funcionalidad creíble con entrega de carga útil sigilosa, la IA está reviviendo amenazas clásicas como los troyanos y dándoles nuevas capacidades de evasión contra las defensas modernas de antivirus (AV).

Flujo de infección

La telemetría interna de Trend ha descubierto una cadena de ataque donde aplicaciones aparentemente legítimas, a menudo anunciadas y distribuidas a través de sitios web recién registrados o de imitación, se utilizan como señuelos para entregar cargas maliciosas (Figura 2). Cuando los usuarios lanzan estas aplicaciones, aparece la interfaz de usuario esperada, enmascarando la ejecución de actividades dañinas en segundo plano.

Figure 2. EvilAI’s observed infection flow
Figure 2. EvilAI’s observed infection flow

Entrega de malware basado en Node.js

Sin que el usuario lo sepa, la aplicación desencadena un comando que lanza silenciosamente Node.js (node.exe) a través de la línea de comandos de Windows, ejecutando una carga útil de JavaScript almacenada en el directorio temporal del usuario (Figura 3). La carga útil se deja caer durante la instalación de la aplicación. La cadena de ejecución se asemeja al siguiente ejemplo:

cmd.exe /c start "" /min "C:\Users\<user>\AppData\Roaming\NodeJs\node.exe" "C:\Users\<user>\AppData\Local\TEMP\[GUID]of.js"
Figure 3. PDF Editor executing the malicious JavaScript using node.exe
Figure 3. PDF Editor executing the malicious JavaScript using node.exe

Los archivos de JavaScript suelen nombrarse con un sufijo GUID y terminan en dos caracteres, comúnmente "or", "ro" o "of", un patrón consistentemente observado tanto en nuestras investigaciones internas como en muestras identificadas de repositorios públicos.

Mientras la ventana de la aplicación legítima opera en primer plano, este proceso encubierto permite que el malware se ejecute sin ser detectado.

Mecanismos de persistencia

El malware establece persistencia creando una tarea programada llamada sys_component_health_{UID}, disfrazada para parecer un proceso legítimo de Windows. Esta tarea ejecuta Node.js (node.exe) en modo minimizado para ejecutar un archivo JavaScript malicioso oculto en la carpeta Temp del usuario. Se activa diariamente a las 10:51 AM y se repite cada cuatro horas, asegurando que el malware se relance varias veces al día incluso después de reinicios del sistema (Figura 4). El siguiente comando fue observado directamente durante nuestra investigación:

Figure 4. Scheduled task creation
Figure 4. Scheduled task creation
C:\windows\system32\cmd.exe /d /s /c "schtasks /Create /TN "sys_component_health_{UID}" /TR "\"C:\Windows\system32\cmd.exe\" /c start \"\" /min \"%^LOCALAPPDATA^%\Programs\nodejs\node.exe\" \"%^LOCALAPPDATA^%\TEMP\{UID}or.js\"" /SC DAILY /ST 10:51 /RI 240 /DU 24:00 /F"

También se identificó un archivo de tarea programada asociado (Figura 5).

Figure 5. Created scheduled task file
Figure 5. Created scheduled task file
C:\Windows\System32\Tasks\PDFEditorUScheduledTask

Además de la creación de tareas programadas, el malware crea un archivo de acceso directo para PDF Editor en la carpeta de Programas del Menú de Inicio (Figura 6).

Figure 6. Created PDF Editor shortcut file
Figure 6. Created PDF Editor shortcut file
C:\Users\{User Name}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\PDF Editor.lnk

Además, la persistencia se fortalece al agregar una entrada a la clave Run del Registro de Windows, lo que asegura que PDFEditorUpdater se ejecute al iniciar sesión el usuario (Figura 7).

Figure 7. Created Registry Run key
Figure 7. Created Registry Run key
HKEY_USERS\<User_SID>\Software\Microsoft\Windows\CurrentVersion\Run\PDFEditorUpdater

Uso de WMI para enumeración de procesos

El atacante utilizó Instrumentación de Administración de Windows (WMI) para determinar si Microsoft Edge o Google Chrome estaban ejecutándose en el sistema. Al aprovechar comandos de PowerShell que consultan objetos WMI, el atacante pudo enumerar procesos activos asociados con estos navegadores web (Figura 8). Se observaron los siguientes comandos:

Figure 8. WMI command execution via PowerShell
Figure 8. WMI command execution via PowerShell
C:\windows\system32\cmd.exe /d /s /c "powershell.exe "Get-WmiObject Win32_Process | Where-Object { $_.Name -eq 'chrome.exe' }""
C:\windows\system32\cmd.exe /d /s /c "powershell.exe "Get-WmiObject Win32_Process | Where-Object { $_.Name -eq 'msedge.exe' }""

Enumeración de software a través de consultas de registro

Poco después de verificar los navegadores, el atacante realizó una serie de consultas de registro para enumerar el software instalado, la mayoría de los cuales eran productos de seguridad y AV (Figura 9). Durante este proceso, el atacante también intentó descubrir cadenas de desinstalación o configuraciones presentes en el registro que podrían usarse para acciones automatizadas adicionales.

Figure 9. Reg query command execution
Figure 9. Reg query command execution
C:\windows\system32\cmd.exe /d /s /c "reg query "HKLM\Software\Microsoft\Windows\CurrentVersion\Run\Bitdefender" /v "UninstallString""
C:\windows\system32\cmd.exe /d /s /c "reg query "HKCU\Software\KasperskyLabSetup""
C:\windows\system32\cmd.exe /d /s /c "reg query "HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\REC" /v "UninstallString""
C:\windows\system32\cmd.exe /d /s /c "reg query "HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\G DATA ANTIVIRUS" /v "UninstallString""
C:\windows\system32\cmd.exe /d /s /c "reg query "HKCU\Software\Zillya\Zillya Antivirus""
C:\windows\system32\cmd.exe /d /s /c "reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\EPISoftware EpiBrowser" /v "UninstallString""
C:\windows\system32\cmd.exe /d /s /c "reg query "HKCU\Software\CheckPoint\ZANG""
C:\windows\system32\cmd.exe /d /s /c "reg query "HKLM\Software\Fortinet""

Terminación de procesos

Después de la inspección de procesos y la enumeración de productos de seguridad, el adversario terminó forzosamente el navegador Microsoft Edge y Chrome, probablemente para liberar archivos para el robo de credenciales o para evitar la detección del usuario (Figura 10).

Figure 10. Process termination via taskkill
Figure 10. Process termination via taskkill
taskkill /F /IM msedge.exe
taskkill /IM msedge.exe
taskkill /F /IM chrome.exe
taskkill /IM chrome.exe

Duplicación de datos de credenciales de perfiles de navegador

Basado en la telemetría, el atacante creó copias de los archivos "Web Data" y "Preferences" de los perfiles de navegador de Microsoft Edge y Google Chrome (Figura 11). Luego agregan "Sync" a los nombres de archivo (resultando en "Web Data Sync" y "Preferences Sync") y los almacenan en las mismas rutas de directorio, como:

  • C:\Users\{User Name}\AppData\Local\Microsoft\Edge\User Data\Default\Web Data Sync
  • C:\Users\{User Name}\AppData\Local\Microsoft\Edge\User Data\Default\Preferences Sync
  • C:\Users\{User Name}\AppData\Local\Google\Chrome\User Data\Default\Web Data Sync
  • C:\Users\{User Name}\AppData\Local\Google\Chrome\User Data\Default\Preferences Sync
Figure 11. Credential data duplication
Figure 11. Credential data duplication

Análisis de archivo JavaScript malicioso

Técnicas de ofuscación

El malware emplea múltiples capas de ofuscación de código para dificultar el análisis y evadir la detección, principalmente a través del aplanamiento del flujo de control. Codifica todos los nombres de funciones y cadenas usando secuencias de escape Unicode para ocultar su verdadero propósito, usa nombres de variables sin sentido e implementa técnicas de autolimpieza que modifican temporalmente objetos del sistema antes de borrar todos los rastros de actividad. Estos métodos convierten operaciones simples en rompecabezas complejos que son extremadamente difíciles de analizar estáticamente para las herramientas de seguridad.

Bucles anti-análisis

El malware utiliza técnicas avanzadas de anti-análisis que dificultan significativamente el análisis de código estático y aumentan la dificultad de ingeniería inversa. Lo siguiente resume su enfoque:

  • Implementa bucles anti-análisis usando el hash MurmurHash3 de 32 bits para generar condiciones de flujo de control impredecibles.
  • Cada bucle opera convirtiendo su contador en una cadena, calculando un hash (usando el valor del contador, la longitud de la cadena y constantes mágicas específicas), y luego comparando el resultado con valores objetivo pre-calculados destinados a coincidir solo en la primera iteración.
  • Esta técnica crea la apariencia de bucles potencialmente infinitos para las herramientas de análisis estático; en realidad, cada bucle se ejecuta solo una vez.
  • Dentro de estos bucles, el malware construye dinámicamente cadenas críticas (como "NextUrl", "Activity" e "iid") y realiza otras operaciones disfrazadas como rutinas de verificación matemática complejas.
  • Emplea capas de verificación de hash dual, utilizando verificaciones primarias y de respaldo para complicar aún más el análisis.
  • Agrega ofuscación adicional a través de operaciones bit a bit y constantes negativas, haciendo que la lógica sea más difícil de deducir.
  • Asegura que alterar o omitir los bucles interrumpe los cálculos de hash e impide la ejecución adecuada del malware, obligando efectivamente a los analistas a depender del análisis dinámico en lugar del estático.

Configuración de comunicación de red

El malware comienza la ejecución configurando la configuración de comando y control (C&C) e inicializando el entorno de ejecución ofuscado. Incluye una sección DEFAULT_CONFIG que contiene todos los parámetros esenciales necesarios para establecer y mantener la comunicación con su infraestructura C&C (Figura 12).

Figure 12. Command-and-control configuration object
Figure 12. Command-and-control configuration object
  • domain - especifica el punto final del servidor C&C utilizado para enviar y recibir información
  • iid - actúa como un identificador de instancia único, sirviendo tanto como un medio para rastrear infecciones individuales como una clave criptográfica para cifrar datos transmitidos
  • progress - aparece en la carga útil JSON y puede funcionar como un identificador adicional
  • version - se envía a través de la URL y probablemente se usa para indicar la versión de compilación del malware
Figure 13. Runtime environment initialization
Figure 13. Runtime environment initialization

Bucle principal de ejecución

EvilAI tiene una función principal de procesamiento de comandos que orquesta el flujo de trabajo completo del malware (Figura 14). Se comunica con el servidor C&C para recuperar comandos cifrados, descifra la respuesta usando una clave de sesión y analiza la estructura de comandos JSON. La función luego procesa comandos por tipo, incluyendo operaciones de archivos (descarga/escritura), modificaciones de registro, ejecución de procesos y manejo de scripts. Después de la ejecución, informa el estado de finalización y puede usar el parámetro NextUrl para obtener comandos adicionales. Este ciclo se repite continuamente, permitiendo que el malware mantenga el control y ejecute operaciones complejas.

Figure 14. Main command processing function
Figure 14. Main command processing function

Comunicación principal de comando y control

EvilAI inicia la comunicación con su servidor C&C enviando datos de sesión cifrados que incluyen estado de actividad, identificador de progreso de la configuración y marcas de tiempo (Figura 15). El flujo de trabajo de comunicación cubre todo el proceso: creando cargas útiles JSON, cifrando los datos, transmitiéndolos a través de HTTPS y analizando la respuesta cifrada del servidor para extraer datos de comandos. Una vez que los comandos son descifrados, el malware los ejecuta, informa los resultados de vuelta al C&C a través de HTTPS POST y continúa el ciclo para mantener el control continuo.

Figure 15. C&C communication function
Figure 15. C&C communication function

Manejador de comunicación HTTP/HTTPS

EvilAI aprovecha los módulos http y https de Node.js para crear y ejecutar solicitudes HTTP POST con manejo basado en Promesas. La función determina automáticamente si usar HTTP o HTTPS, construye opciones de solicitud con los encabezados requeridos y gestiona los datos de respuesta a través de streaming (Figura 16). También incorpora un manejo de errores robusto para asegurar la resiliencia contra fallos de red, permitiendo una comunicación confiable con la infraestructura C&C.

Figure 16. HTTP/HTTPS request handler function
Figure 16. HTTP/HTTPS request handler function

Función de cifrado/descifrado de datos

EvilAI emplea cifrado AES-256-CBC para asegurar las cargas útiles JSON enviadas a su servidor C&C, incluyendo datos de sesión como estado de actividad, identificadores de progreso, marcas de tiempo y respuestas de comandos (Figura 17). La clave de cifrado se deriva del ID de instancia único del malware (UUID), y los datos se codifican aún más con base64 antes de la transmisión.

Figure 17. AES-256-CBC encryption routine
Figure 17. AES-256-CBC encryption routine

El malware también realiza descifrado AES-256-CBC en los datos de comandos recibidos de su servidor C&C, usando el ID de instancia único del malware para derivar la clave de descifrado (Figura 18). La función extrae los primeros 32 bytes como el vector de inicialización (IV), construye un descifrador AES con la clave derivada y el IV, y procesa la carga útil cifrada restante mientras omite los primeros 36 bytes.

Figure 18. AES-256-CBC decryption routine
Figure 18. AES-256-CBC decryption routine

Con la comunicación y el cifrado establecidos, EvilAI procede a interpretar las cargas útiles descifradas, que contienen los comandos de puerta trasera que impulsan sus operaciones maliciosas centrales.

Comandos de puerta trasera

Las operaciones de puerta trasera de EvilAI son impulsadas por una función central de manejo de comandos que interpreta continuamente las cargas útiles JSON descifradas del servidor C&C. En lugar de depender de cadenas de activación específicas, el malware mantiene una comunicación persistente y autónoma, procesando instantáneamente cualquier comando estructurado que reciba y asegurando que el atacante retenga el control ininterrumpido del sistema infectado.

En el núcleo de este flujo de trabajo está el despachador principal de ejecución de comandos (Figura 19), que valida que cada estructura de comando contenga el campo Value requerido antes de ejecutar sistemáticamente cuatro categorías de operaciones en secuencia:

  1. Descargas de archivos a través del descargador dedicado
  2. Operaciones de escritura de archivos
  3. Manipulaciones de registro
  4. Ejecuciones de procesos
Figure 19. Command execution dispatcher function
Figure 19. Command execution dispatcher function

El mecanismo de descarga de archivos de EvilAI se divide en dos rutinas complementarias. Como se muestra en la Figura 20, el ayudante HTTPS de bajo nivel, función u(), maneja operaciones de red individuales: toma una URL y una ruta de archivo de destino, crea una solicitud HTTPS GET, transmite los datos de respuesta directamente a un archivo usando fs.createWriteStream y valida los códigos de estado HTTP (asegurando 200 OK).

Figure 20. Low-level download helper
Figure 20. Low-level download helper

El malware utiliza un procesador de comandos de alto nivel que gestiona múltiples descargas de comandos del servidor C&C (Figura 21). Procesa matrices de objetos de comando de descarga, valida la estructura de cada comando para los campos Path y Data requeridos, expande variables de entorno de Windows (como %TEMP%) en rutas de archivos, y llama al ayudante de bajo nivel para cada descarga para recuperar archivos de URLs remotas y guardarlos localmente.

Figure 21. High-level download command handler
Figure 21. High-level download command handler

Las capacidades de manipulación de registro de EvilAI se gestionan a través de una estructura de función de múltiples niveles. El despachador de operaciones de registro (Figura 22) procesa matrices de comandos recibidos del servidor C&C, analizando rutas de registro para extraer claves raíz (como HKEY_LOCAL_MACHINE) y componentes de subclave, expandiendo variables de entorno en valores de datos de registro y enrutando comandos basados en el campo Action (3 para agregar, 4 para eliminar). Luego llama a las funciones de ayuda apropiadas para ejecutar las modificaciones.

Figure 22. Registry operations command handler
Figure 22. Registry operations command handler

La rutina de adición construye rutas de registro de Windows y ejecuta reg add a través de spawnSync, especificando la clave raíz, subclave, nombre de valor, tipo (REG_SZ) y contenido de datos, sobrescribiendo forzosamente valores existentes y devolviendo códigos de estado numéricos para indicar éxito o fracaso (Figura 23).

Figure 23. Registry add operations command helper
Figure 23. Registry add operations command helper

Por el contrario, la rutina de eliminación construye rutas y ejecuta reg delete a través de spawnSync con el indicador /f force, eliminando valores especificados mientras devuelve códigos de estado para indicar éxito o fracaso, permitiendo que el malware realice operaciones de limpieza o anti-forense en el sistema (Figura 24).

Figure 24. Registry delete operations command helper
Figure 24. Registry delete operations command helper

EvilAI utiliza un manejador de ejecución de procesos que gestiona matrices de solicitudes de ejecución de comandos del servidor C&C (Figura 25). Valida cada comando para asegurar que contenga un campo Data válido (la cadena de comando) y un campo Action configurado en 6, indicando ejecución de proceso. La función luego genera procesos separados usando Node.js child_process.exec con detached: true y stdio: 'ignore' para sigilo, ejecutando cada comando independientemente del proceso principal del malware a través de unref() para evitar bloqueos. Esta rutina sirve como el mecanismo principal de EvilAI para ejecutar comandos de sistema arbitrarios, scripts o cargas maliciosas adicionales, proporcionando capacidades completas de ejecución de comandos remotos bajo el control del servidor C&C.

Figure 25. Process execution helper
Figure 25. Process execution helper

EvilAI utiliza un procesador de operaciones de escritura de archivos que gestiona matrices de comandos de escritura de archivos recibidos del servidor C&C (Figura 26). Cada comando se valida para asegurar que contenga un campo Path y Data válido, con el campo Action configurado en 3 para indicar una operación de escritura de archivos. El procesador expande variables de entorno de Windows (como %TEMP% y %APPDATA%) en rutas de archivos de destino usando reemplazo de regex con sustitución de process.env, decodifica datos codificados en hexadecimal del campo Data y escribe el contenido binario resultante en la ruta especificada usando una rutina de ayuda con codificación UTF-8. Esta rutina sirve como un componente crítico del sistema de despliegue de cargas del malware, permitiendo al servidor C&C crear remotamente archivos de configuración, scripts maliciosos u otros archivos necesarios para la persistencia y operaciones adicionales en el sistema Windows infectado.

Figure 26. File write operations helper
Figure 26. File write operations helper

Estrategias de defensa

Con el rápido avance de amenazas como EvilAI, es más importante que nunca combinar una buena higiene cibernética con protección de última generación. Trend recomienda las siguientes estrategias para ayudar a los lectores a defenderse contra malware sofisticado impulsado por IA:

  • Descargar software solo de fuentes confiables. Manténgase en sitios web oficiales y tiendas de aplicaciones reputadas. Sea escéptico de programas anunciados en foros, redes sociales o sitios web desconocidos, incluso si parecen profesionales o tienen firmas digitales.
  • Aprovechar soluciones de seguridad avanzadas. Desplegar soluciones que utilicen análisis de comportamiento y detección impulsada por IA para bloquear amenazas nuevas y sigilosas que la seguridad tradicional puede pasar por alto.
  • Mantener sistemas y aplicaciones actualizados. Asegúrese de que los sistemas operativos y todas las aplicaciones críticas se actualicen regularmente para abordar vulnerabilidades que los atacantes puedan explotar.
  • Educar y alertar a los usuarios. Capacite a todos en su organización o hogar sobre los peligros de la ingeniería social, y deje claro que incluso el software pulido o firmado puede representar riesgos.
  • Monitorear comportamientos sospechosos. Esté atento a lanzamientos de procesos inesperados, nuevas tareas programadas, entradas de registro inusuales o conexiones a dominios desconocidos, todos signos que pueden indicar actividad de malware.
  • Adoptar un enfoque de seguridad en capas. Combine múltiples medidas defensivas y mantenga una vigilancia continua, ya que amenazas avanzadas como EvilAI evolucionan constantemente para eludir protecciones de una sola capa.
  • Actualice credenciales si se sospecha de compromiso. En caso de que se detecte o se sospeche que se ha ejecutado una rutina de robo de información, actualice inmediatamente todas las credenciales potencialmente comprometidas (como contraseñas, claves API y tokens de autenticación) para prevenir el acceso no autorizado y daños adicionales.

Al practicar estos fundamentos de seguridad y mejorar sus defensas con las soluciones de próxima generación de Trend, puede reducir significativamente su riesgo de infección por EvilAI y mantenerse a la vanguardia de las amenazas de malware emergentes.

Conclusión

El análisis reciente indica que EvilAI se está utilizando principalmente como un stager: su papel es obtener acceso inicial, establecer persistencia y preparar el sistema infectado para cargas adicionales. Basado en patrones de comportamiento observados durante el análisis en sandbox y telemetría en vivo, los investigadores sospechan que se está desplegando un componente secundario de robo de información en etapas de seguimiento. Sin embargo, la naturaleza exacta y las capacidades de esta carga útil permanecen sin descubrir, dejando brechas críticas en la visibilidad y los esfuerzos de respuesta de los defensores.

Esta falta de claridad representa un riesgo significativo. Sin saber qué se está entregando después de la infección, las organizaciones no pueden evaluar completamente el daño ni implementar una contención efectiva. También sugiere que la campaña sigue activa y en evolución, con los atacantes posiblemente probando o rotando cargas útiles en tiempo real.

El auge del malware impulsado por IA como EvilAI subraya un cambio más amplio en el panorama de amenazas. La IA ya no es solo una herramienta para los defensores, ahora está siendo armada por actores de amenazas para producir malware que es más inteligente, más sigiloso y más escalable que nunca. En este entorno, el software familiar, los certificados firmados y las interfaces pulidas ya no pueden tomarse al pie de la letra.

A medida que los atacantes continúan innovando, también deben hacerlo los defensores. Confiar únicamente en la detección basada en firmas o en la conciencia del usuario ya no es suficiente. La campaña EvilAI es un recordatorio claro de que las defensas en capas, adaptativas y conscientes de la IA son ahora esenciales para mantenerse a la vanguardia de las amenazas que están aprendiendo y evolucionando constantemente.

Seguridad proactiva con TrendAI Vision One™

TrendAI Vision One️™ es la única plataforma de ciberseguridad empresarial impulsada por IA que centraliza la gestión de exposición al riesgo cibernético, las operaciones de seguridad y la protección robusta en capas. Este enfoque holístico ayuda a las empresas a predecir y prevenir amenazas, acelerando los resultados de seguridad proactiva en su respectivo patrimonio digital. Con Trend Vision One, está habilitado para eliminar puntos ciegos de seguridad, centrarse en lo que más importa y elevar la seguridad a un socio estratégico para la innovación.

Inteligencia de amenazas de TrendAI Vision One™

Para mantenerse a la vanguardia de las amenazas en evolución, los clientes de Trend pueden acceder a TrendAI Vision One™ Threat Insights, que proporciona las últimas ideas de Trend Research sobre amenazas emergentes y actores de amenazas.

TrendAI Vision One™ Threat Insights

Informes de inteligencia de TrendAI Vision One™ (IOC Sweeping) 

Consultas de caza 

Aplicación de búsqueda de Trend Vision One 

Los clientes de Trend Vision One™ pueden usar la aplicación de búsqueda para hacer coincidir o cazar los indicadores maliciosos mencionados en esta publicación de blog con datos en su entorno.    

Detección de muestras de EVILAI

malName: *.EVILAI.* AND eventName: MALWARE_DETECTION

Más consultas de caza están disponibles para los clientes de Trend Vision One con Threat Insights Entitlement habilitado.    

Indicadores de compromiso (IOCs)

Los indicadores de compromiso para esta entrada se pueden encontrar aquí