Telegram es usado por Triton RAT para acceder y controlar sistemas de forma remota

Triton RAT utiliza Telegram para el control remoto y exfiltración de credenciales
Foto: Una Al Día

Triton RAT utiliza Telegram para el control remoto y exfiltración de credenciales

Un nuevo malware denominado Triton RAT ha sido identificado como una amenaza avanzada (APT), destacando por su uso de Telegram como canal de comando y control (C2). Desarrollado en Python, Triton se centra especialmente en el robo de credenciales de la plataforma Roblox y en la evasión de mecanismos de autenticación de dos factores. Su arquitectura modular y capacidades avanzadas de post-explotación incluyen keylogging, captura de pantalla en tiempo real, acceso a webcam, y exfiltración de datos del portapapeles. El malware inicia su actividad extrayendo su token de bot y chat ID desde Pastebin mediante URLs codificadas en Base64, dificultando su detección. Posteriormente, recopila información del sistema víctima, incluyendo características de hardware, configuraciones de red y perfiles de usuario, transmitiendo los datos mediante la API de Telegram. Triton RAT persiste mediante la desactivación de Windows Defender, descarga de binarios desde Dropbox y ejecución en modo administrador tras bypass del UAC. Además, integra técnicas anti-forenses como process hollowing, evasión heurística y ofuscación de código. Su sofisticación técnica y uso de plataformas legítimas para actividades maliciosas complican su detección, representando un riesgo significativo para la seguridad digital, especialmente en entornos donde la protección depende de soluciones tradicionales.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *