Amatera lideró las detecciones de infostealers en América Latina durante el primer semestre de 2026

El malware para Windows, también conocido como ACR Stealer, encabezó el volumen regional de detecciones y se comercializa bajo el modelo Malware as a Service, mientras crecen las campañas que usan ingeniería social ClickFix y anuncios en buscadores, un riesgo que obliga a reforzar controles y respuesta ante incidentes en empresas

spot_img

Amatera, también conocido como ACR Stealer, fue el infostealer con mayor volumen de detecciones en América Latina durante el primer semestre de 2026, según registros de Eset. La familia se comercializa bajo el modelo de Malware as a Service (MaaS) y su actividad no se limita a la región, ya que apunta a víctimas a escala global.

Se trata de un malware para Windows escrito en C++ que se observó por primera vez en 2024. De acuerdo con distintas compañías de seguridad, Amatera es un rebrand de ACR Stealer, es decir, una versión actualizada del código con cambio de nombre, conclusión a la que se llega por similitudes entre ambas familias. Para fines de 2024, el nombre Amatera Stealer ya circulaba con un modelo de suscripción por US$ 199 mensuales y soporte mediante Telegram.

Qué información busca y por qué eleva el riesgo

El objetivo del infostealer es obtener información de valor fuera del equipo comprometido. Entre los datos que puede extraer se incluyen credenciales almacenadas en navegadores, cookies, historiales, datos de formularios y tokens de sesión. También puede buscar y extraer documentos sensibles y archivos sincronizados con OneDrive o SharePoint, además de datos vinculados a billeteras de criptomonedas mediante la manipulación del portapapeles.

Publicidad

El impacto no se limita al robo puntual de información. Una sola infección puede derivar en secuestro de cuentas, fraude financiero, robo de criptoactivos o una intrusión posterior en la organización donde trabaja la víctima. En entornos corporativos, el riesgo crece cuando se mezclan perfiles personales y laborales en el mismo navegador: un equipo doméstico puede contener sesiones de correo empresarial, consolas en la nube, repositorios de código o servicios de recursos humanos, y los datos robados pueden convertirse en una puerta de entrada que otro actor compre o explote días después.

Distribución: ClickFix y anuncios en buscadores

“Amatera es un ejemplo de cómo funciona el mercado de los infostealers”, dijo Mario Micucci, investigador de Seguridad Informática de Eset Latinoamérica. El especialista explicó que los desarrolladores mantienen el código, el panel y la infraestructura de soporte, mientras clientes o afiliados pagan una suscripción para usar el malware en sus campañas.

Las campañas públicas incluyen sitios web comprometidos, anuncios en buscadores, documentos falsos, correos dirigidos, archivos SVG y técnicas de ingeniería social como ClickFix mediante falsos CAPTCHA. En ese patrón, la víctima encuentra un mensaje que imita una verificación CAPTCHA, un error del navegador o una guía de instalación, y el sitio indica copiar y ejecutar una instrucción en el equipo.

Según datos de Eset, las detecciones de ClickFix crecieron 517% en el primer semestre de 2025 respecto del semestre anterior y aumentaron 108% en la primera mitad de 2026 frente al segundo semestre de 2025. Otra vía de distribución mencionada son anuncios de Google que derivan a sitios falsos que se hacen pasar por herramientas de IA, como Claude Code, NotebookLM, JetBrains, Cline, Comet o Snowflake, con foco en desarrolladores.

“Ante una infección confirmada, aislar el equipo es solo el primer paso”, dijo Micucci. En ese escenario, recomendó revocar sesiones activas desde un dispositivo confiable, restablecer contraseñas y rotar claves API, tokens, credenciales SSH y otros secretos, además de revisar accesos a correo, nube, repositorios y aplicaciones financieras desde la fecha probable de compromiso.

spot_img
spot_img
spot_img
spot_img
spot_img
spot_img
spot_img
spot_img
spot_img
spot_img

CONTENIDO RELACIONADO