Triton RAT utiliza Telegram para el control remoto y exfiltración de credenciales
Un nuevo malware denominado Triton RAT ha sido identificado como una amenaza avanzada (APT), destacando por su uso de Telegram como canal de comando y control (C2). Desarrollado en Python, Triton se centra especialmente en el robo de credenciales de la plataforma Roblox y en la evasión de mecanismos de autenticación de dos factores. Su arquitectura modular y capacidades avanzadas de post-explotación incluyen keylogging, captura de pantalla en tiempo real, acceso a webcam, y exfiltración de datos del portapapeles. El malware inicia su actividad extrayendo su token de bot y chat ID desde Pastebin mediante URLs codificadas en Base64, dificultando su detección. Posteriormente, recopila información del sistema víctima, incluyendo características de hardware, configuraciones de red y perfiles de usuario, transmitiendo los datos mediante la API de Telegram. Triton RAT persiste mediante la desactivación de Windows Defender, descarga de binarios desde Dropbox y ejecución en modo administrador tras bypass del UAC. Además, integra técnicas anti-forenses como process hollowing, evasión heurística y ofuscación de código. Su sofisticación técnica y uso de plataformas legítimas para actividades maliciosas complican su detección, representando un riesgo significativo para la seguridad digital, especialmente en entornos donde la protección depende de soluciones tradicionales.
