Un nuevo malware está causando preocupación entre los expertos en ciberseguridad: ChaosBot, una puerta trasera escrita en Rust que utiliza Discord como canal de comando y control (C2). A esto se suma una evolución aún más peligrosa del ransomware Chaos, ahora con funciones destructivas y de secuestro del portapapeles.
Estos descubrimientos, reportados por las firmas eSentire y Fortinet, revelan un ecosistema de amenazas que combina robo de credenciales, ingeniería social, túneles inversos y técnicas avanzadas de evasión.
En TecnetOne te explicamos cómo funciona este ataque, por qué representa una amenaza creciente y qué medidas debes implementar para proteger tu entorno.
El ChaosBot es una backdoor desarrollada en Rust, observada por primera vez en septiembre de 2025 dentro de una empresa de servicios financieros. Su propósito es permitir a los atacantes ejecutar comandos de forma remota, robar archivos y mantener acceso persistente a los sistemas comprometidos.
El acceso inicial se logra mediante credenciales robadas o mal configuradas. En el caso analizado, los atacantes usaron un usuario de Active Directory sobreprivilegiado y credenciales de VPN comprometidas. Desde ahí, ejecutaron comandos a través de WMI (Windows Management Instrumentation) para desplegar el malware.
Otras variantes emplean phishing con accesos directos maliciosos (.LNK) que ejecutan comandos de PowerShell y descargan el payload desde servidores externos, mostrando al mismo tiempo un archivo PDF señuelo, por ejemplo, una supuesta comunicación del Banco Estatal de Vietnam.
Este malware se caracteriza por su sofisticación técnica y su capacidad para mezclarse con procesos legítimos del sistema.
Principales características técnicas:
En resumen, ChaosBot es una herramienta de espionaje y control remoto disfrazada de software legítimo, capaz de moverse lateralmente dentro de una red corporativa y exfiltrar información sin levantar sospechas.
Lee más: Ransomware as a Service: Una Amenaza Alarmante
Mientras ChaosBot sirve como herramienta de acceso y reconocimiento, la siguiente fase del ataque usa una versión mejorada del ransomware Chaos, ahora escrita en C++, que se enfoca en maximizar el daño.
Según Fortinet FortiGuard Labs, el nuevo Chaos-C++ combina cifrado, eliminación irreversible de archivos y manipulación del portapapeles.
Sus funciones más destructivas:
Este enfoque demuestra que el objetivo ya no es solo extorsionar, sino provocar pérdidas irreversibles que aumenten la presión sobre las víctimas.
Los ataques de ChaosBot y Chaos-C++ se centran en entornos empresariales con servicios expuestos (VPN, escritorios remotos, cuentas administrativas) o en organizaciones que no segmentan adecuadamente su red.
El uso de Discord como canal de control complica la detección, ya que el tráfico C2 viaja dentro de una aplicación legítima.
Además, las técnicas de DLL sideloading y phishing con LNK siguen siendo efectivas, especialmente cuando los usuarios no reconocen archivos falsos disfrazados de documentos oficiales.
Diagrama de la cadena de ataque (Fuente: esentire.com)
Este tipo de campañas puede tener efectos devastadores en cuestión de horas.
Las víctimas enfrentan:
La combinación de espionaje (ChaosBot) y destrucción (Chaos-C++) convierte esta amenaza en un ataque híbrido que mezcla ransomware, troyanos y técnicas de persistencia avanzada.
Títulos similares: Trinity of Chaos: Una Alianza Cibercriminal
En TecnetOne, recomendamos aplicar una estrategia de defensa en profundidad, que combine controles técnicos, políticas de acceso y capacitación constante.
Estas son las medidas más efectivas frente a ChaosBot y Chaos-C++:
La clave para mitigar el impacto de ChaosBot es la detección proactiva.
Busca indicios como:
Si detectas alguna señal, aísla inmediatamente el dispositivo afectado, realiza un análisis forense y revisa los logs de acceso remoto (WMI, RDP, VPN).
ChaosBot y Chaos-C++ representan una nueva generación de malware modular: inteligente, destructivo y diseñado para evadir la detección.
Su capacidad de aprovechar canales legítimos como Discord y técnicas avanzadas de persistencia los convierte en una amenaza difícil de contener.
La única forma de enfrentarlos es anticiparse.
Refuerza tus controles de identidad, monitoriza tu red en tiempo real y forma a tu equipo en detección temprana.
En TecnetOne, ayudamos a las empresas a prevenir, detectar y responder a amenazas complejas como estas, implementando soluciones de seguridad adaptadas a cada entorno.
Porque la ciberseguridad ya no se trata solo de proteger sistemas, sino de proteger la continuidad de tu negocio.