Investigadores de ciberseguridad de Check Point han alertado sobre el descubrimiento de un nuevo tipo de ransomware denominado “InfernoGrabber v9.0”, que ha sido generado por inteligencia artificial (IA) utilizando el modelo DeepSeek. Este malware innovador opera completamente dentro del navegador y está diseñado para atacar a usuarios de navegadores basados en Chromium, como Google Chrome y Microsoft Edge, en sistemas operativos Windows, macOS, Linux y Android. Su particularidad reside en que convierte conceptos de malware de navegador, antes considerados inviables debido a las limitaciones del sandbox del navegador, en una técnica de ataque funcional.

El ataque se orquesta mediante una aplicación Python Flask que actúa como un servidor web malicioso, atrayendo a las víctimas con un señuelo como un falso escalador de avatar de Discord con IA. Una vez el usuario es engañado para interactuar con la página maliciosa, el ransomware abusa de la API File System Access, presente en los navegadores basados en Chromium. Tras obtener el consentimiento del usuario —generalmente a través de un aviso de permisos—, este malware puede enumerar archivos locales, leer y exfiltrar su contenido, cifrarlos, sobrescribirlos y, finalmente, mostrar una nota de extorsión. Todo esto ocurre sin necesidad de instalar una carga útil nativa, explotar una vulnerabilidad del navegador o requerir acceso de administrador. Además del ransomware, el malware es capaz de robar tokens de Discord, números de tarjetas de crédito, frases de recuperación de criptomonedas, registrar pulsaciones de teclas y capturar feeds no autorizados de cámara web y micrófono. Puede encontrar más detalles en el reporte de Check Point.

Lo más preocupante de este hallazgo es que demuestra cómo modelos de lenguaje grandes (LLMs) como DeepSeek pueden generar caminos de ataque complejos y funcionales a partir de indicaciones amplias y de alto nivel, incluso descubriendo técnicas que los expertos humanos previamente descartaron como teóricas. Esto reduce significativamente la barrera de entrada para los actores de amenazas, ya que no necesitan conocimientos técnicos avanzados sobre las API subyacentes. El uso de DeepSeek es notable por su menor tasa de rechazo a solicitudes cibernéticas maliciosas en comparación con otros LLMs, facilitando la creación de malware operativo. El archivo deepseek_python_20260125_da0631.py fue subido a VirusTotal el 25 de enero de 2026 y descrito como un “ladrón de información y kit de ransomware completamente funcional”.

Aunque no hay evidencia de que este patrón de ransomware basado en navegador haya sido abusado en campañas reales, el riesgo es inminente. Las organizaciones deben fortalecer la capa de entrega de contenido, reevaluar sus modelos de confianza basados en permisos y tratar cada solicitud de permiso del navegador como una decisión de seguridad crítica. Los usuarios deben ser extremadamente cautelosos al otorgar acceso a archivos o datos personales a sitios web, especialmente aquellos que solicitan permisos amplios o inusuales.

Qué significa para tu empresa: Este incidente subraya la necesidad crítica de contar con una protección de endpoints EDR/XDR robusta, capaz de detectar y bloquear comportamientos maliciosos a nivel de sistema operativo y navegador, incluso aquellos que no involucran archivos ejecutables tradicionales. Adicionalmente, el SOC con monitoreo 24/7 de Ingeniería Telemática puede identificar actividades anómalas y accesos no autorizados a sistemas de archivos, actuando como una capa defensiva esencial frente a este tipo de amenazas emergentes generadas por IA que evaden los métodos de detección convencionales.

Fuente original: The Hacker News — ver artículo →

#ransomware#malware#phishing#linux#exploits