Amatera lidera las detecciones de infostealers en América Latina durante 2026, alerta ESET
|
Getting your Trinity Audio player ready...
|
SANTO DOMINGO.- Amatera, también conocido como ACR Stealer, se convirtió en la familia de malware del tipo infostealer con mayor actividad en América Latina durante el primer semestre de 2026, según las detecciones de ESET. La amenaza, comercializada bajo el modelo de Malware as a Service (MaaS), está diseñada para robar credenciales, sesiones, información financiera, archivos y datos sensibles de usuarios y empresas.
La compañía especializada en ciberseguridad advierte que la actividad de este programa malicioso ha aumentado considerablemente en la región y que su alcance es global. Una infección puede facilitar el secuestro de cuentas, el fraude financiero, el robo de criptomonedas y posteriores intrusiones en las organizaciones donde trabajan las víctimas.
“Amatera es un ejemplo de cómo funciona el mercado de los infostealers: sus desarrolladores mantienen el código, el panel y la infraestructura de soporte, mientras que clientes o afiliados pagan una suscripción para utilizar el malware en sus propias campañas”, explica Mario Micucci, investigador de seguridad informática de ESET Latinoamérica.
El especialista señala que la distribución de esta amenaza no depende de un único método. Puede propagarse mediante sitios web comprometidos, anuncios, documentos falsos, correos dirigidos y técnicas de ingeniería social, como ClickFix.
¿Qué es Amatera y cómo funciona?
Amatera es un infostealer para Windows desarrollado en C++ y detectado por primera vez en 2024. Su modelo de negocio se basa en Malware as a Service, una modalidad en la que los desarrolladores mantienen el código malicioso, el panel de administración y la infraestructura de soporte, mientras sus clientes pagan una suscripción para utilizarlo en sus propias campañas.
De acuerdo con distintos análisis de seguridad, Amatera es una nueva versión de ACR Stealer, con cambios en el nombre y actualizaciones del código. Esta relación se establece a partir de las similitudes técnicas identificadas entre ambas familias de malware.
A finales de 2024, Amatera Stealer ya se comercializaba mediante suscripciones de 199 dólares mensuales y ofrecía soporte a través de Telegram.
Los datos que puede robar Amatera
El objetivo de este malware es extraer información de valor de los dispositivos comprometidos. Entre los datos que puede obtener figuran credenciales almacenadas en navegadores, cookies, historiales, información de formularios y tokens de sesión.
También puede buscar documentos sensibles y archivos sincronizados con servicios como OneDrive y SharePoint. En el ámbito de las criptomonedas, puede manipular el portapapeles para facilitar el robo de información relacionada con billeteras digitales.
Los análisis públicos indican que Amatera continúa en desarrollo para ampliar sus capacidades. Además, puede aparecer como carga maliciosa final de cadenas de infección muy diferentes, una característica coherente con el modelo MaaS, en el que cada afiliado selecciona los métodos de distribución que utilizará.
ClickFix y los anuncios falsos, entre los principales métodos de distribución
Las campañas documentadas para distribuir Amatera recurren a sitios web comprometidos, anuncios en buscadores, documentos falsos, correos electrónicos dirigidos, archivos SVG y técnicas de ingeniería social como ClickFix.
Este último método consiste en engañar a la víctima mediante una página que imita una verificación CAPTCHA, un supuesto error del navegador o una guía de instalación. El sitio le indica que copie y ejecute una instrucción en su computadora, de modo que sea la propia persona quien active las siguientes etapas de la infección.
Las cifras de ESET reflejan el crecimiento de esta técnica. Durante el primer semestre de 2025, las detecciones de ClickFix aumentaron un 517 % respecto al semestre anterior. La tendencia continuó en la primera mitad de 2026, cuando se registró un incremento del 108 % frente al segundo semestre de 2025.
Otro método identificado es el uso de anuncios de Google para dirigir a los usuarios hacia páginas fraudulentas. Una de las investigaciones citadas por ESET encontró decenas de sitios falsos promocionados mediante estos anuncios, que se hacían pasar por herramientas de inteligencia artificial y plataformas tecnológicas como Claude Code, NotebookLM, JetBrains, Cline, Comet y Snowflake.
Estas campañas estaban dirigidas especialmente a desarrolladores que utilizan herramientas de inteligencia artificial.
Amatera encabeza las detecciones en América Latina
Los datos de ESET correspondientes al primer semestre de 2026 sitúan a Amatera, identificado como Win/PSW.Amatera, en el primer lugar entre los infostealers detectados en América Latina.
Su volumen de detecciones superó al de otras familias de malware, entre ellas Formbook, Vidar, Snakestealer, Lummastealer y Rhadamanthys.
Por tratarse de una amenaza relativamente reciente y con actividad en diferentes regiones del mundo, su presencia representa un riesgo que deben considerar tanto los equipos de tecnología de la información y ciberseguridad de las empresas como los usuarios particulares.
Principales riesgos de una infección
Una infección de Amatera puede generar consecuencias que van más allá del dispositivo afectado. Entre los riesgos identificados se encuentran:
- Secuestro de cuentas personales o corporativas: mediante el robo de contraseñas, cookies y tokens de sesión.
- Acceso no autorizado a servicios empresariales: incluidos correos electrónicos, almacenamiento en la nube y documentos sincronizados.
- Robo de criptomonedas: cuando quedan expuestas billeteras digitales, extensiones o frases de recuperación.
- Compromiso de infraestructura tecnológica: a través de claves SSH, credenciales FTP y secretos utilizados en entornos de desarrollo.
- Instalación de otros programas maliciosos: que pueden ampliar el alcance del ataque.
- Fraude e intrusiones posteriores: mediante cuentas comprometidas utilizadas para campañas internas de phishing o nuevos ataques.
El riesgo para las empresas aumenta cuando los usuarios mezclan sus perfiles personales y laborales en un mismo navegador. Un equipo doméstico puede almacenar sesiones de correo corporativo, accesos a servicios en la nube, repositorios de código y plataformas de recursos humanos.
En esas circunstancias, la información robada puede convertirse en una vía de entrada para otros ciberdelincuentes, que podrían comprarla o aprovecharla días después de la infección inicial.
Recomendaciones para prevenir ataques de Amatera
ESET recomienda centrar las medidas de prevención en las instrucciones que reciben los usuarios y en las herramientas que pueden ejecutar los comandos maliciosos.
Una verificación CAPTCHA legítima o una guía de instalación confiable no debería pedir al usuario que copie comandos desde una página web y los ejecute mediante herramientas como Ejecutar, PowerShell, Terminal o MSHTA. Asimismo, la presencia de un anuncio en un buscador no garantiza que el sitio promocionado sea oficial.
Entre las medidas de seguridad recomendadas figuran:
- Implementar controles de aplicaciones y reglas de reducción de la superficie de ataque para limitar el uso de intérpretes y herramientas del sistema fuera de su contexto habitual.
- Supervisar la actividad de PowerShell, MSHTA, Rundll32 y Python, así como el uso de WebDAV, las tareas programadas inusuales y el borrado del historial de PowerShell.
- Utilizar métodos de autenticación resistentes al phishing y mantener las sesiones de navegador con una duración limitada, de acuerdo con las necesidades operativas.
- Separar los perfiles personales y laborales y evitar almacenar secretos de alto impacto en el navegador cuando exista una alternativa administrada.
- Aplicar filtros a sitios web recién creados, páginas de instalación clonadas y descargas iniciadas desde anuncios cuando no estén justificadas por la actividad del usuario.
Qué hacer ante una infección confirmada
Si se confirma una infección de Amatera, ESET recomienda aislar el dispositivo comprometido, pero advierte que esta acción por sí sola no es suficiente para contener el incidente.
“Ante una infección confirmada, aislar el equipo es solo el primer paso. Desde un dispositivo confiable deben revocarse las sesiones activas, restablecerse las contraseñas y rotarse claves API, tokens, credenciales SSH y otros secretos presentes en el sistema. También es necesario revisar los accesos al correo, la nube, repositorios y aplicaciones financieras desde la fecha probable de compromiso”, señala Micucci.
En las organizaciones, la investigación debe extenderse a posibles movimientos posteriores del atacante y no limitarse al equipo inicialmente afectado. Las campañas documentadas han incluido la ejecución de cargas adicionales, la creación de tareas programadas, el borrado de rastros y el uso de herramientas legítimas del sistema para facilitar las operaciones maliciosas.
Aunque puede ser necesario reinstalar o restaurar el dispositivo, esa medida no elimina los datos que ya hayan sido sustraídos. Por ello, la respuesta también debe incluir la revocación de accesos y la sustitución de credenciales, tokens y otros secretos potencialmente comprometidos.