El malware SloppyRAT combina técnicas avanzadas de evasión con capacidades para ransomware
Puntos clave
- •Zscaler ThreatLabz descubrió SloppyRAT en junio de 2026 durante una investigación de una campaña multietapa que utilizaba ingeniería social de tipo ClickFix para engañar a las víctimas y hacerlas ejecutar comandos maliciosos en sistemas Windows.
- •La cadena de infección abusa de herramientas legítimas de Windows, como finger.exe y copias renombradas de curl.exe; después incorpora IronPython, CastleLoader y CastleRAT, y finalmente carga SloppyRAT de forma reflectiva en la memoria para reducir los artefactos forenses.
- •SloppyRAT emplea técnicas de evasión por capas, incluidas cadenas cifradas con XOR, descifrado durante la ejecución de 13 funciones, código basura, llamadas indirectas al sistema de tipo Hell’s Gate y fijación de certificados contra un hash SHA-256 codificado de forma fija para bloquear la interceptación TLS.
- •El malware se comunica con su servidor de comando y control mediante HTTPS y mensajes JSON, cifra la mayoría de los datos recopilados con RC4 y Base64, y utiliza un mecanismo de respaldo basado en blockchain para localizar su infraestructura de C2.
- •A pesar de las fallas de programación que sugieren que el malware aún está en proceso de perfeccionamiento, sus capacidades de reconocimiento, ejecución remota, uso como proxy y movimiento lateral lo convierten en un componente potencialmente valioso para operaciones de ransomware.

Investigadores de seguridad identificaron un nuevo troyano de acceso remoto (RAT) llamado SloppyRAT, que combina múltiples técnicas de sigilo con capacidades que podrían permitir a los atacantes establecer una presencia inicial, recopilar inteligencia y desplazarse por redes corporativas antes de implementar ransomware.
Zscaler ThreatLabz identificó el malware en junio de 2026 mientras investigaba una campaña de infección multietapa que utilizaba una técnica de tipo ClickFix para persuadir a las víctimas de ejecutar comandos maliciosos. Los investigadores encontraron varios errores de programación que indican que SloppyRAT aún está en desarrollo, pero sus capacidades actuales ya incluyen reconocimiento, ejecución remota de comandos, uso como proxy de red y movimiento lateral.
SloppyRAT combina código cifrado, llamadas indirectas al sistema de Windows, fijación de certificados y un mecanismo de respaldo basado en blockchain para localizar su infraestructura de comando y control. Estas funciones proporcionan a los atacantes múltiples capas de protección contra la detección y la interrupción.
Una campaña de ClickFix construye la cadena de infección
El ataque comienza con un señuelo de ingeniería social diseñado para convencer a las víctimas de ejecutar un comando en sus sistemas Windows. Ese comando abusa de la utilidad legítima de Windows finger.exe para recuperar un script por lotes desde un dominio controlado por los atacantes.
El protocolo Finger normalmente opera sobre el puerto TCP 79. Debido a que tiene un uso legítimo limitado en la mayoría de los entornos empresariales, los equipos de seguridad pueden reducir la exposición bloqueando el tráfico saliente por el puerto 79 y restringiendo el acceso innecesario a finger.exe.
El script descargado copia la utilidad legítima de Windows curl.exe en el directorio AppData del usuario y la renombra con un nombre de archivo numérico que termina en .com. Luego descarga un paquete de IronPython alojado en GitHub mientras disfraza el archivo comprimido como un PDF.
IronPython ejecuta una etapa de Python comprimida y codificada en Base64, que descarga CastleLoader y CastleRAT desde otro dominio controlado por los atacantes. Después, los atacantes implementan un intérprete de Python adicional y ejecutan un script llamado config.py, alojado mediante Azure Blob Storage.
Ese script descarga la DLL de SloppyRAT y hostfxr.dll antes de cargar el malware de forma reflectiva directamente en la memoria. Al reducir la necesidad de escribir la carga útil principal en el disco, este método puede limitar los artefactos forenses y dificultar las investigaciones tradicionales basadas en archivos. Los investigadores observaron que el cargador utilizaba una cadena User-Agent que se identificaba como DLLMemLoader/1.0.
La cadena de infección ofrece a los defensores varios puntos de detección antes de que SloppyRAT establezca todas sus capacidades. El uso inusual de finger.exe, las conexiones salientes al puerto TCP 79, las copias renombradas de curl.exe en AppData, las descargas inesperadas desde GitHub o Azure Blob Storage y el User-Agent DLLMemLoader/1.0 pueden investigarse conjuntamente como señales relacionadas, en lugar de analizarse como eventos aislados.
El malware utiliza múltiples técnicas de evasión
SloppyRAT incluye varios mecanismos diseñados para complicar el análisis y la supervisión de seguridad. Oculta cadenas mediante cifrado XOR y emplea el descifrado de código durante la ejecución para proteger 13 funciones importantes.
El malware también inserta código basura y utiliza un enfoque de tipo Hell’s Gate para invocar directamente las llamadas al sistema de Windows. Estas técnicas pueden ayudar al malware a evadir productos de seguridad que dependen en gran medida de la supervisión o la interceptación de interfaces de programación de aplicaciones de Windows de uso común.
SloppyRAT se comunica con su servidor de comando y control a través de HTTPS mediante mensajes JSON. También implementa la fijación de certificados al comparar el certificado del servidor con un hash SHA-256 codificado de forma fija. Si el certificado no coincide con el valor esperado, SloppyRAT termina la conexión.
Este comportamiento puede interferir con las herramientas de seguridad que intentan inspeccionar el tráfico de red cifrado mediante una configuración de intermediario TLS.
SloppyRAT recopila inteligencia del equipo
El malware utiliza una clave API codificada de forma fija para autenticarse con su infraestructura de comando y control. Después de conectarse, puede transmitir información sobre la computadora infectada, los productos de seguridad instalados, los resultados de los comandos y los errores operativos.
Según Zscaler, gran parte de la información recopilada se cifra con RC4 antes de codificarse mediante Base64. Esta combinación permite a los atacantes mantener las comunicaciones mientras agrega otra capa de ofuscación a los datos intercambiados con los sistemas comprometidos.
Los investigadores también identificaron fallas de programación en SloppyRAT, lo que sugiere que sus desarrolladores todavía están perfeccionando el malware. Sin embargo, esas debilidades no han impedido que la versión actual proporcione capacidades que podrían respaldar una intrusión más amplia.
La combinación de acceso inicial, reconocimiento, ejecución remota y movimiento lateral convierte a SloppyRAT en un componente potencialmente útil para operaciones de ransomware. Su desarrollo continuo podría aumentar la amenaza a medida que los atacantes perfeccionen sus capacidades de evasión y control de redes.
Fuente: CoinTrust