Falso Instalador de Google Gemini Distribuye Malware Vidar

Los actores de amenazas están aprovechando activamente el creciente interés en las herramientas de inteligencia artificial generativa para engañar a los usuarios. Una campaña reciente, identificada por analistas de Darktrace en julio de 2026, documenta cómo una simple búsqueda de software condujo a la descarga de un falso instalador de Google Gemini, el cual ocultaba el programa malicioso Vidar, un conocido ladrón de información (info-stealer) diseñado para exfiltrar contraseñas guardadas y datos de sesión de los navegadores.


Cadena de Infección y Tácticas de Evasión

El ataque no se originó a través del clásico correo de phishing, sino mediante la manipulación de resultados de búsqueda que redirigían a las víctimas a través de infraestructura aparentemente legítima:

  • Abuso de Plataformas Confiables: Las búsquedas del falso instalador conducían inicialmente a una página de Google Colab. Al ser una plataforma ampliamente utilizada por desarrolladores e investigadores, sirvió para otorgar una falsa apariencia de legitimidad al señuelo.
  • Redirección y Descarga: La página de Colab redirigía a la víctima a un sitio secundario que simulaba ser un “Centro de software de Windows”. Allí se ofrecía un archivo ZIP que contenía el binario malicioso (Download_Google_Gemini_For_Windows.exe).
  • Ingeniería Social (Evasión de AV): El archivo ZIP incluía un documento README con instrucciones explícitas para que el usuario ejecutara el programa con derechos de administrador y lo añadiera a las listas de excepciones del antivirus.
  • Ejecución y Exfiltración: Una vez ejecutado, esta variante de Vidar (compilada en Go) inició comunicaciones con infraestructura asociada a Telegram y estableció conexiones salientes hacia sistemas externos maliciosos a través del puerto 443 (HTTPS), con el objetivo de exfiltrar las credenciales recopiladas.

Plan de Mitigación Operativa
  • Concienciación: Instruir a los usuarios para que descarguen herramientas de IA únicamente desde los dominios oficiales de los proveedores (como google.com o openai.com) y advertirles que jamás deben aplicar exclusiones en el antivirus a petición de un instalador.
  • Monitoreo de Endpoints (EDR): Investigar de inmediato la ejecución de nuevos binarios que se originen desde las carpetas de Descargas y generen conexiones cifradas (puerto 443) hacia IPs de baja reputación o infraestructura asociada a aplicaciones de mensajería (como Telegram).
  • Auditoría de Credenciales: Ante cualquier sospecha de infección, supervisar los registros de acceso en busca de inicios de sesión inusuales utilizando las credenciales del navegador comprometido, y proceder con la rotación de contraseñas de manera preventiva.

Indicadores de Compromiso (IoCs) Clave
TipoIndicadorDescripción
ArchivoDownload_Google_Gemini_For_Windows.exeFalso instalador con temática de Gemini observado durante la investigación.
ArchivoGoogleAppInstaller.exeArchivo ejecutable relacionado, identificado mediante telemetría de endpoint.
Dirección IP91.98.98[.]86Destino externo contactado por el ejecutable malicioso.
Dirección IP91.98.111[.]49Infraestructura relacionada identificada mediante el análisis de certificado SSL.
Dominiodtm[.]kijangturbo88[.]topPunto final de Comando y Control (C&C) identificado.
SHA-2561e13c2c9eac72daf63fd00a9946878949e159ae6ec51b54ec64f942d79d61913Muestra del malware Vidar asociada a la campaña.

Related Post