Análisis forense · Malware · 23 jul 2026

Malware "NOTIFICACIÓN JUDICIAL": ingeniería inversa de un RAT

A una persona cercana le llegó un correo que se hacía pasar por la Superintendencia de la Economía Solidaria (Supersolidaria), con el tema de una supuesta "audiencia de conciliación". El adjunto terminaba en un archivo .vbs. En vez de borrarlo, le hice ingeniería inversa. Esto es lo que encontré: un dropper que, en Windows, instala un troyano de acceso remoto (RAT, familia AsyncRAT) y le entrega el equipo al atacante. Todo el análisis se hizo de forma estática — el archivo nunca se ejecutó.

Qué vas a encontrar

  • Cómo es el correo señuelo y por qué funciona.
  • La cadena completa: correo → .vbs ofuscado → PowerShell → RAT.
  • El servidor de mando (C2) y las capacidades reales del malware.
  • Los indicadores de compromiso (IOCs) para bloquearlo.
  • Cómo protegerte y a quién reportar. Descargas al final.

1El correo: el anzuelo

El mensaje suplanta un remitente oficial ([email protected]) y usa el miedo como palanca: un "documento judicial" que te empuja a abrir el adjunto sin pensar. Llega con copia oculta (BCC) a muchas víctimas a la vez.

CampoValor
Remitente (suplantado)[email protected]
Asuntoaudiencia de conciliación 2026-00151
DestinatarioBCC / copia oculta (envío masivo)
SeñueloImagen que simula una demanda judicial

2La cadena de infección

El archivo .vbs pesa 1,4 MB y está lleno de funciones basura para despistar. Debajo de ese ruido hay un dropper multi-etapa:

1
Vector
Correo de phishing
Suplanta a supersolidaria.gov.co · envío masivo con copia oculta (BCC).
2
Entrega
Descarga del ZIP
conciliacion.site · servicio de archivos cifrado en cliente.
3
Dropper
NOTIFICACION JUDICIAL_….vbs
1,4 MB · VBScript ofuscado con junk code · payload cifrado con XOR.
4
Stage 1
PowerShell loader
Reconstruye 240 fragmentos Base64 + XOR → escribe y ejecuta la etapa 2, oculta.
5
Stage 2
RAT · familia AsyncRAT
Canal de mando y control: c2nuevpoder.kozow.com:7575.
6
Impacto
Control remoto total + persistencia
Ejecución de código, capturas de pantalla y robo de archivos. Sobrevive reinicios (registro Run + tarea programada).

De un correo diseñado para asustar a un equipo bajo control total del atacante.

3El VBScript: camuflaje y payload real

El archivo abre con On Error Resume Next (ignora todo error) y cientos de funciones inútiles. Entre ellas, el código real crea los objetos del sistema con nombres armados por Chr() para evadir antivirus, y fija una clave de descifrado:

' nombres construidos con Chr() para evadir deteccion
Set fso   = CreateObject("Scripting.FileSystemObject")
Set shell = CreateObject("WScript.Shell")
tempDir     = shell.ExpandEnvironmentStrings("%TEMP%")
claveXor    = "8YXS8ZHMk40vj5"   ' clave para descifrar el PowerShell oculto

El PowerShell de la siguiente etapa está escondido como 57.159 números en un arreglo, que se descifran con XOR carácter a carácter:

For i = 0 To 57158
    texto = texto & Chr( arreglo(i) Xor Asc(Mid(claveXor, (i Mod Len(claveXor)) + 1, 1)) )
Next
' -> el resultado es un script PowerShell completo

4Persistencia: se queda para siempre

Antes de ejecutar el payload, el .vbs se ancla al arranque de Windows por dos vías (reconstruido a partir de las llamadas Chr()):

' 1) Clave de registro Run
shell.RegWrite "HKCU\...\CurrentVersion\Run\SystemGuardRuntime", _
               "wscript.exe //B ""%APPDATA%\System\Temp\SearchProtocol*.vbs"""

' 2) Tarea programada, al iniciar sesion, con privilegio maximo
shell.Run "schtasks /create /tn ""WindowsUpdate"" /sc onlogon /rl HIGHEST " & _
          "/tr ""wscript.exe //B ...SearchProtocol*.vbs"""

5El RAT y su servidor de mando

La etapa final es un RAT escrito en PowerShell que se disfraza de "agente de telemetría". Su configuración venía cifrada (Base64 + XOR con la clave Ex4KNmjdmRM0iOvn). Al descifrarla aparece el mando y control real:

# configuracion descifrada del RAT
C2 host = c2nuevpoder.kozow.com
C2 port = 7575
Key     = ITMonitor_2024_SecureKey
Canal   = http://c2nuevpoder.kozow.com:7575
Familia

El puerto 7575, el campo Key de cifrado y los códigos de comando (abajo) encajan con la familia AsyncRAT — una de las más usadas en campañas de phishing en Latinoamérica. Como es un dominio DDNS (kozow.com), la IP puede rotar: por eso conviene bloquear el dominio, no solo la IP.

6Qué puede hacer el atacante

El RAT recibe órdenes del C2. Su bloque de comandos define exactamente qué puede hacer:

switch ($comando) {
    'Ex'  { # ejecutar cualquier PowerShell -> control total }
    'Sc'  { # descargar y ejecutar mas malware }
    'SS'  { # captura de pantalla y enviarla al C2 }
    'DLF' { # robar archivos de Documentos y Descargas }
    'AW'  { # reportar SO, antivirus, CPU, RAM, equipo }
    'Cl'  { # cerrar / reiniciar la instancia }
}
CódigoAcción
ExEjecución remota de código (control total)
Sc / CKDescargar y ejecutar más malware
SSCaptura de pantalla enviada al C2
DLFRobo de archivos de Documentos y Descargas
AWInventario del equipo (SO, antivirus, CPU, RAM)

7Indicadores de compromiso (IOCs)

Para que la comunidad y los equipos de seguridad puedan bloquearlo:

TipoValor
Archivo (SHA-256)18a371f4f7c518a3036cdf40512fb50bf070139f4e41a92d9de0772665e1b5bd
Archivo (MD5)8e5564c24cd11a836ee4b7560ad35c65
C2 (dominio)c2nuevpoder.kozow.com
C2 (IP · puerto)193.26.115.198 : 7575
Entrega (dominio)conciliacion.site
Entrega (IP)185.114.206.49
PersistenciaRun\SystemGuardRuntime · tarea WindowsUpdate
Archivos%APPDATA%\System\Temp\health.ps1 · SearchProtocol*.vbs

8¿Afecta a Mac o Linux?

No. Este malware solo se ejecuta en Windows. Todo su código depende de componentes que solo existen ahí: el intérprete de VBScript (wscript.exe), powershell.exe, el registro HKCU, el programador de tareas (schtasks) y las rutas %TEMP% / %APPDATA%. macOS y Linux no tienen esos componentes ni interpretan VBScript de forma nativa.

9Cómo protegerte y limpiar

Preparé una herramienta gratuita para Windows que escanea, elimina y previene este malware (bloquea el C2 en hosts y Firewall, y hace que los .vbs se abran en Bloc de notas en vez de ejecutarse). La descargas abajo.

Descargo de responsabilidad — léelo

Esta herramienta elimina los rastros conocidos de este malware, pero no se garantiza una limpieza 100% completa. Un RAT puede recibir e inyectar scripts adicionales que no se conocen y que pudieron hacer cambios internos en el sistema (otras persistencias, credenciales robadas, cargas secundarias). Si el equipo realmente ejecutó el archivo, lo verdaderamente seguro es formatear Windows y cambiar todas tus contraseñas desde otro equipo limpio. Úsala bajo tu propia responsabilidad y complementa siempre con un análisis completo de Microsoft Defender o Malwarebytes.

10A quién reportar (Colombia)

DestinoPara qué
Policía Nacional — CAI VirtualDenuncia de delito informático (Ley 1273 de 2009)
Fiscalía — app "A Denunciar"Denuncia formal
colCERT / CSIRT GobiernoReporte de incidente nacional
SupersolidariaAlertar sobre el uso fraudulento de su dominio
abuse.ch (MalwareBazaar / URLhaus)Compartir muestra e IOCs con la comunidad

Descargas

Descarga ambos archivos en la misma carpeta (Windows) y ejecuta LIMPIAR-VIRUS.bat. El .bat no funciona sin el .ps1 al lado.

En una línea
  • Ningún juzgado te notifica una demanda por correo con un archivo adjunto para descargar.
  • Estos correos usan el miedo: leelos con calma y verifica por canales oficiales.
  • Si dudas, no abras el adjunto. Un solo clic puede costar el equipo entero.
  • Comparte esto con los mayores de tu familia — son el blanco preferido.

Análisis por Ing. Jhonatan Ortiz Cabezas · jhonacode.com · con fines defensivos.