Los actores de amenazas están aprovechando activamente el creciente interés en las herramientas de inteligencia artificial generativa para engañar a los usuarios. Una campaña reciente, identificada por analistas de Darktrace en julio de 2026, documenta cómo una simple búsqueda de software condujo a la descarga de un falso instalador de Google Gemini, el cual ocultaba el programa malicioso Vidar, un conocido ladrón de información (info-stealer) diseñado para exfiltrar contraseñas guardadas y datos de sesión de los navegadores.
Cadena de Infección y Tácticas de Evasión
El ataque no se originó a través del clásico correo de phishing, sino mediante la manipulación de resultados de búsqueda que redirigían a las víctimas a través de infraestructura aparentemente legítima:
- Abuso de Plataformas Confiables: Las búsquedas del falso instalador conducían inicialmente a una página de Google Colab. Al ser una plataforma ampliamente utilizada por desarrolladores e investigadores, sirvió para otorgar una falsa apariencia de legitimidad al señuelo.
- Redirección y Descarga: La página de Colab redirigía a la víctima a un sitio secundario que simulaba ser un “Centro de software de Windows”. Allí se ofrecía un archivo ZIP que contenía el binario malicioso (Download_Google_Gemini_For_Windows.exe).
- Ingeniería Social (Evasión de AV): El archivo ZIP incluía un documento README con instrucciones explícitas para que el usuario ejecutara el programa con derechos de administrador y lo añadiera a las listas de excepciones del antivirus.
- Ejecución y Exfiltración: Una vez ejecutado, esta variante de Vidar (compilada en Go) inició comunicaciones con infraestructura asociada a Telegram y estableció conexiones salientes hacia sistemas externos maliciosos a través del puerto 443 (HTTPS), con el objetivo de exfiltrar las credenciales recopiladas.
Plan de Mitigación Operativa
- Concienciación: Instruir a los usuarios para que descarguen herramientas de IA únicamente desde los dominios oficiales de los proveedores (como google.com o openai.com) y advertirles que jamás deben aplicar exclusiones en el antivirus a petición de un instalador.
- Monitoreo de Endpoints (EDR): Investigar de inmediato la ejecución de nuevos binarios que se originen desde las carpetas de Descargas y generen conexiones cifradas (puerto 443) hacia IPs de baja reputación o infraestructura asociada a aplicaciones de mensajería (como Telegram).
- Auditoría de Credenciales: Ante cualquier sospecha de infección, supervisar los registros de acceso en busca de inicios de sesión inusuales utilizando las credenciales del navegador comprometido, y proceder con la rotación de contraseñas de manera preventiva.
Indicadores de Compromiso (IoCs) Clave
| Tipo | Indicador | Descripción |
| Archivo | Download_Google_Gemini_For_Windows.exe | Falso instalador con temática de Gemini observado durante la investigación. |
| Archivo | GoogleAppInstaller.exe | Archivo ejecutable relacionado, identificado mediante telemetría de endpoint. |
| Dirección IP | 91.98.98[.]86 | Destino externo contactado por el ejecutable malicioso. |
| Dirección IP | 91.98.111[.]49 | Infraestructura relacionada identificada mediante el análisis de certificado SSL. |
| Dominio | dtm[.]kijangturbo88[.]top | Punto final de Comando y Control (C&C) identificado. |
| SHA-256 | 1e13c2c9eac72daf63fd00a9946878949e159ae6ec51b54ec64f942d79d61913 | Muestra del malware Vidar asociada a la campaña. |




