Amatera es una familia de infostealers para Windows que en 2026 concentró el mayor volumen de detecciones en América Latina, según informes de seguridad. Este malware roba credenciales, cookies, tokens, datos de mensajería y activos digitales (incluidas billeteras de criptomonedas) y se ofrece bajo un modelo de Malware-as-a-Service (MaaS).
Qué es Amatera y qué hace
Amatera —también identificado como ACR Stealer en análisis previos— es un infostealer escrito en C++ cuyo objetivo es extraer información valiosa del equipo comprometido. Entre sus capacidades documentadas están la recolección de credenciales almacenadas en navegadores, cookies y tokens de sesión, historiales, formularios guardados, documentos sensibles y archivos sincronizados con servicios en la nube como OneDrive o SharePoint. Investigaciones públicas también indican que puede manipular el portapapeles para capturar información de billeteras de criptomonedas.
Modelo de negocio y evolución
Se distribuye como MaaS: los desarrolladores mantienen el código, el panel de control y la infraestructura, y clientes o afiliados pagan por suscripciones para ejecutar campañas. La familia evolucionó a partir de variantes anteriores (análisis señalan similitudes con ACR Stealer y cambios de nombre) y continúa en desarrollo activo, lo que explica la diversidad de payloads y métodos de entrega observados.
Cómo se propaga Amatera
Amatera no depende de un único vector de entrega. Entre los métodos documentados están:
- Campañas de ingeniería social ClickFix y FakeCaptcha: el usuario accede a una página que muestra una falsa verificación (CAPTCHA) o un aviso técnico y se le instruye a copiar y ejecutar un comando en su equipo. Esa acción iniciada por la propia víctima lanza la cadena de infección.
- Sitios legítimos comprometidos (por ejemplo, WordPress) que muestran falsas ventanas emergentes o redireccionan a páginas maliciosas.
- Anuncios fraudulentos en buscadores que enlazan a sitios falsos que simulan herramientas o servicios dirigidos a desarrolladores y usuarios de IA.
- Documentos adjuntos maliciosos, archivos SVG y correos dirigidos.
Por qué importa para administradores y dueños de sitios
Una sola infección por un infostealer como Amatera puede permitir el secuestro de cuentas, fraude financiero, robo de criptoactivos o facilitar intrusiones posteriores en entornos corporativos. El riesgo aumenta cuando usuarios mezclan perfiles personales y laborales en el mismo navegador, ya que el malware puede extraer sesiones de correo, accesos a consolas en la nube, repositorios de código y sistemas internos.
Qué deben hacer los equipos de TI y propietarios de sitios
Acciones prácticas recomendadas:
- Educar a usuarios sobre las técnicas ClickFix/FakeCaptcha: no ejecutar comandos copiados desde páginas web ni seguir instrucciones que soliciten ejecutar código localmente.
- Habilitar y reforzar la autenticación multifactor (MFA) en servicios críticos para mitigar el uso de credenciales robadas.
- Segregar entornos: evitar el uso de navegadores con sesiones personales y laborales combinadas.
- Mantener plataformas web actualizadas (CMS, temas y plugins) y revisar credenciales administrativas para prevenir compromisos de sitios que puedan servir como distribuidores.
- Configurar soluciones antimalware y detección de intrusiones con firmas y reglas actualizadas; revisar logs ante comportamientos anómalos y bloquear comandos sospechosos ejecutados por usuarios.
Impacto y conclusión
Amatera ejemplifica la tendencia de infostealers que se comercializan como servicio y se distribuyen con técnicas de ingeniería social cada vez más eficaces. Dada su presencia global y el liderazgo en detecciones en América Latina durante 2026, los equipos de seguridad y administradores web deben priorizar medidas preventivas y de detección para minimizar el riesgo de robo de credenciales y exfiltración de activos digitales.
Lee también:
Fuente: WeLiveSecurity




