Esteganografía PNG + túnel inverso: una nueva variante de ataque sigiloso documentada

Seguimiento del caso : Ingénierie sociale via terminal — ClickFix et variantes 2026· Episodio 2/3

Ciberseguridad Sep 1, 2026Añadir a favoritos

Esteganografía PNG + túnel inverso: una nueva variante de ataque sigiloso documentada
Ilustración : Momiji Shirogane

Una campaña oculta código malicioso en PNG mediante esteganografía, luego despliega un túnel inverso personalizado para mantener un acceso persistente. La técnica del túnel inverso continúa diversificándose en sus vectores de entrega.

¿Qué?

Una nueva campaña de ataque documentada por The Register combina dos técnicas para maximizar la discreción: ocultación de malware en archivos PNG mediante esteganografía, seguido de implementación de un túnel inverso personalizado en las máquinas víctimas. Una evolución notable de las técnicas de entrega sigilosa que seguimos en este hilo.

¿Quién está afectado?

Los equipos con Windows que puedan recibir archivos PNG a través de correo electrónico, mensajería empresarial o descargas. Los entornos donde el tráfico saliente está poco filtrado son los más expuestos.

Cadena de ataque

Paso 1 - PNG infectado El código malicioso se codifica en los bits menos significativos (LSB - Least Significant Bits) de los píxeles de un archivo PNG. La imagen parece normal. Un cargador (PowerShell o binario .NET) lo extrae y ejecuta.

Paso 2 - Ejecución discreta La esteganografía evita que los antivirus analicen extensiones y firmas de archivos conocidos: un PNG no es un ejecutable, por lo que las reglas de detección clásicas no se aplican.

Paso 3 - Túnel inverso personalizado El malware implementa un túnel inverso personalizado hacia su infraestructura C2. A diferencia de herramientas comunes (ngrok, Frp), este túnel utiliza un protocolo propietario difícil de bloquear mediante firewalls de aplicación.

Lo que añade al panorama

Documentamos en agosto de 2026 TerminalFix: falsa CAPTCHA de Cloudflare → puerta trasera de túnel inverso. Esta nueva variante emplea un vector de entrega radicalmente distinto (imagen PNG vs. interfaz web) para alcanzar el mismo objetivo: un túnel inverso persistente difícil de detectar.

El túnel inverso como técnica de persistencia se generaliza. Los vectores de entrega se amplían y diversifican: PNG, CAPTCHA y probablemente otros por venir.

Qué hacer ahora

  • Activar inspección TLS saliente en los proxies empresariales para detectar túneles inusuales
  • Supervisar los procesos que inicien conexiones de red inesperadas desde equipos de usuarios
  • Analizar PNG sospechosos recibidos por correo con herramientas de detección esteganográfica (zsteg, stegdetect)
  • Lista blanca saliente en equipos sensibles: solo permitir destinos conocidos
Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
¿Te ha resultado útil este artículo?

2 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
El hilo del caso

Ingénierie sociale via terminal — ClickFix et variantes 2026

  1. 1TerminalFix: falsa CAPTCHA de Cloudflare, puerta trasera real en su terminal31/08/2026
  2. 2Esteganografía PNG + túnel inverso: una nueva variante de ataque sigiloso documentada01/09/2026
  3. 3Falsos instaladores de software: desactivación de Windows Update y debilitamiento de Defender antes de la intrusión03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información