1El correo: el anzuelo
El mensaje suplanta un remitente oficial ([email protected]) y usa
el miedo como palanca: un "documento judicial" que te empuja a abrir el adjunto sin pensar.
Llega con copia oculta (BCC) a muchas víctimas a la vez.
| Campo | Valor |
|---|---|
| Remitente (suplantado) | [email protected] |
| Asunto | audiencia de conciliación 2026-00151 |
| Destinatario | BCC / copia oculta (envío masivo) |
| Señuelo | Imagen que simula una demanda judicial |
2La cadena de infección
El archivo .vbs pesa 1,4 MB y está lleno de funciones basura para despistar.
Debajo de ese ruido hay un dropper multi-etapa:
supersolidaria.gov.co · envío masivo con copia oculta (BCC).conciliacion.site · servicio de archivos cifrado en cliente.NOTIFICACION JUDICIAL_….vbsc2nuevpoder.kozow.com:7575.De un correo diseñado para asustar a un equipo bajo control total del atacante.
3El VBScript: camuflaje y payload real
El archivo abre con On Error Resume Next (ignora todo error) y cientos de
funciones inútiles. Entre ellas, el código real crea los objetos del sistema con nombres
armados por Chr() para evadir antivirus, y fija una clave de descifrado:
' nombres construidos con Chr() para evadir deteccion Set fso = CreateObject("Scripting.FileSystemObject") Set shell = CreateObject("WScript.Shell") tempDir = shell.ExpandEnvironmentStrings("%TEMP%") claveXor = "8YXS8ZHMk40vj5" ' clave para descifrar el PowerShell oculto
El PowerShell de la siguiente etapa está escondido como 57.159 números en un arreglo, que se descifran con XOR carácter a carácter:
For i = 0 To 57158 texto = texto & Chr( arreglo(i) Xor Asc(Mid(claveXor, (i Mod Len(claveXor)) + 1, 1)) ) Next ' -> el resultado es un script PowerShell completo
4Persistencia: se queda para siempre
Antes de ejecutar el payload, el .vbs se ancla al arranque de Windows por dos
vías (reconstruido a partir de las llamadas Chr()):
' 1) Clave de registro Run shell.RegWrite "HKCU\...\CurrentVersion\Run\SystemGuardRuntime", _ "wscript.exe //B ""%APPDATA%\System\Temp\SearchProtocol*.vbs""" ' 2) Tarea programada, al iniciar sesion, con privilegio maximo shell.Run "schtasks /create /tn ""WindowsUpdate"" /sc onlogon /rl HIGHEST " & _ "/tr ""wscript.exe //B ...SearchProtocol*.vbs"""
5El RAT y su servidor de mando
La etapa final es un RAT escrito en PowerShell que se disfraza de "agente de telemetría".
Su configuración venía cifrada (Base64 + XOR con la clave Ex4KNmjdmRM0iOvn). Al
descifrarla aparece el mando y control real:
# configuracion descifrada del RAT C2 host = c2nuevpoder.kozow.com C2 port = 7575 Key = ITMonitor_2024_SecureKey Canal = http://c2nuevpoder.kozow.com:7575
El puerto 7575, el campo Key de cifrado y los códigos de comando (abajo) encajan con la familia AsyncRAT — una de las más usadas en campañas de phishing en Latinoamérica. Como es un dominio DDNS (kozow.com), la IP puede rotar: por eso conviene bloquear el dominio, no solo la IP.
6Qué puede hacer el atacante
El RAT recibe órdenes del C2. Su bloque de comandos define exactamente qué puede hacer:
switch ($comando) { 'Ex' { # ejecutar cualquier PowerShell -> control total } 'Sc' { # descargar y ejecutar mas malware } 'SS' { # captura de pantalla y enviarla al C2 } 'DLF' { # robar archivos de Documentos y Descargas } 'AW' { # reportar SO, antivirus, CPU, RAM, equipo } 'Cl' { # cerrar / reiniciar la instancia } }
| Código | Acción |
|---|---|
Ex | Ejecución remota de código (control total) |
Sc / CK | Descargar y ejecutar más malware |
SS | Captura de pantalla enviada al C2 |
DLF | Robo de archivos de Documentos y Descargas |
AW | Inventario del equipo (SO, antivirus, CPU, RAM) |
7Indicadores de compromiso (IOCs)
Para que la comunidad y los equipos de seguridad puedan bloquearlo:
| Tipo | Valor |
|---|---|
| Archivo (SHA-256) | 18a371f4f7c518a3036cdf40512fb50bf070139f4e41a92d9de0772665e1b5bd |
| Archivo (MD5) | 8e5564c24cd11a836ee4b7560ad35c65 |
| C2 (dominio) | c2nuevpoder.kozow.com |
| C2 (IP · puerto) | 193.26.115.198 : 7575 |
| Entrega (dominio) | conciliacion.site |
| Entrega (IP) | 185.114.206.49 |
| Persistencia | Run\SystemGuardRuntime · tarea WindowsUpdate |
| Archivos | %APPDATA%\System\Temp\health.ps1 · SearchProtocol*.vbs |
8¿Afecta a Mac o Linux?
No. Este malware solo se ejecuta en Windows. Todo su código depende de componentes
que solo existen ahí: el intérprete de VBScript (wscript.exe),
powershell.exe, el registro HKCU, el programador de tareas
(schtasks) y las rutas %TEMP% / %APPDATA%. macOS y
Linux no tienen esos componentes ni interpretan VBScript de forma nativa.
9Cómo protegerte y limpiar
Preparé una herramienta gratuita para Windows que escanea, elimina y previene este
malware (bloquea el C2 en hosts y Firewall, y hace que los .vbs se
abran en Bloc de notas en vez de ejecutarse). La descargas abajo.
Esta herramienta elimina los rastros conocidos de este malware, pero no se garantiza una limpieza 100% completa. Un RAT puede recibir e inyectar scripts adicionales que no se conocen y que pudieron hacer cambios internos en el sistema (otras persistencias, credenciales robadas, cargas secundarias). Si el equipo realmente ejecutó el archivo, lo verdaderamente seguro es formatear Windows y cambiar todas tus contraseñas desde otro equipo limpio. Úsala bajo tu propia responsabilidad y complementa siempre con un análisis completo de Microsoft Defender o Malwarebytes.
10A quién reportar (Colombia)
| Destino | Para qué |
|---|---|
| Policía Nacional — CAI Virtual | Denuncia de delito informático (Ley 1273 de 2009) |
| Fiscalía — app "A Denunciar" | Denuncia formal |
| colCERT / CSIRT Gobierno | Reporte de incidente nacional |
| Supersolidaria | Alertar sobre el uso fraudulento de su dominio |
| abuse.ch (MalwareBazaar / URLhaus) | Compartir muestra e IOCs con la comunidad |
Descargas
Descarga ambos archivos en la misma carpeta (Windows) y ejecuta
LIMPIAR-VIRUS.bat. El .bat no funciona sin el .ps1 al lado.
- Ningún juzgado te notifica una demanda por correo con un archivo adjunto para descargar.
- Estos correos usan el miedo: leelos con calma y verifica por canales oficiales.
- Si dudas, no abras el adjunto. Un solo clic puede costar el equipo entero.
- Comparte esto con los mayores de tu familia — son el blanco preferido.
Análisis por Ing. Jhonatan Ortiz Cabezas · jhonacode.com · con fines defensivos.