Cómo eliminar el malware QuimaRAT del sistema operativo
TroyanoConocido también como: Troyano de acceso remoto QuimaRAT
Obtenga un escaneo gratuito y verifique si su computadora está infectada.
ELIMÍNELO AHORAPara usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
¿Qué tipo de malware es QuimaRAT?
QuimaRAT es un troyano de acceso remoto (RAT) basado en Java que se vende a los ciberdelincuentes como un servicio de suscripción. Este modelo, conocido como Malware-as-a-Service (MaaS), permite que cualquiera que pague la tarifa despliegue el RAT contra los objetivos que elija.
Según la investigación publicada por el equipo SpiderLabs de LevelBlue, QuimaRAT ataca a Windows, macOS y Linux. Otorga a los operadores control remoto total sobre los dispositivos infectados y puede robar contraseñas, registrar las pulsaciones de teclas y acceder a la cámara web y al micrófono de la víctima.
El malware se comercializa como «QuimaRAT v2.0» en foros de la dark web. En Windows, se ejecuta completamente oculto, sin ventanas visibles, sin icono en la bandeja del sistema y sin ningún rastro de su actividad que la víctima pueda notar.

Descripción general de QuimaRAT
QuimaRAT se basa en una arquitectura modular que permite a los operadores ampliar sus capacidades mediante complementos cifrados. Se conecta al servidor de comando y control del atacante a través de TCP, WebSocket, TLS o HTTPS, con un componente de vigilancia (watchdog) que mantiene la conexión activa.
El paquete completo incluye cuatro componentes: Quima Control (el RAT en sí), Quima Builder, Quima Loader y Quima Dropper. El Loader prepara las cargas útiles a través de la caché del navegador, mezclándose con archivos en los que el sistema operativo ya confía para evitar la detección por parte del software de seguridad.
El RAT está escrito en Java y compilado con Apache Maven, con la configuración del operador almacenada en un archivo de configuración cifrado. Al iniciarse, comprueba si se encuentra en entornos de sandbox o de máquina virtual y puede modificar su comportamiento en consecuencia, lo que dificulta el análisis automatizado.
Capacidades de QuimaRAT
QuimaRAT viene con más de 70 módulos para Windows y 44 para macOS y Linux. Las funciones principales de control remoto incluyen acceso de escritorio remoto, HVNC (un canal oculto de control de pantalla), captura de cámara web y micrófono, registro de pulsaciones de teclas en tiempo real y captura de pantalla.
Un módulo integrado de robo de credenciales recupera contraseñas y tokens en más de 14 categorías. Esto abarca los datos de inicio de sesión guardados en Chrome, Firefox y navegadores similares, junto con Discord, Steam y varias carteras de criptomonedas y extensiones de navegador para carteras.
Los operadores también pueden explorar y gestionar archivos en el sistema infectado, ejecutar comandos a través de un shell remoto, ver o terminar procesos, y enrutar el tráfico mediante funciones de proxy inverso y reenvío de puertos.
El malware admite además inyección de DLL y puede descargar y ejecutar cargas útiles adicionales bajo demanda. Incluye un clipper de criptomonedas integrado que monitoriza el portapapeles y reemplaza silenciosamente las direcciones de carteras de criptomonedas copiadas por las que pertenecen al atacante.
Persistencia y evasión de defensas
QuimaRAT establece la persistencia de forma diferente en cada plataforma compatible. En Windows escribe en las claves Run del Registro de Windows, crea tareas programadas y añade entradas a las carpetas de inicio. En Linux utiliza tareas de reinicio de crontab y entradas de autoarranque de escritorio. En macOS instala archivos plist LaunchAgent.
Para dificultar su detección y eliminación, el malware puede desactivar Windows Defender y el firewall, y eludir el Control de cuentas de usuario. Aplica ofuscación ProGuard y cifrado de cadenas AES-256 para ralentizar la ingeniería inversa. Los operadores también pueden habilitar una opción basada en Pastebin para rotar las direcciones de los servidores C2.
El Quima Builder empaqueta el implante en doce formatos de salida, incluidos JAR, EXE, APP, SH, BAT, VBS y binarios nativos. Por lo tanto, el mismo RAT central puede implementarse en las tres plataformas compatibles sin necesidad de realizar cambios en el código.
Precios de QuimaRAT
QuimaRAT se vende con un modelo de suscripción por niveles. Los precios son de 150 $ al mes, 300 $ por tres meses, 500 $ por seis meses, 700 $ por doce meses o 1200 $ por una licencia de por vida. Se anuncia en foros de ciberdelincuentes de la dark web junto con herramientas MaaS similares.
| Nombre | Troyano de acceso remoto QuimaRAT |
| Tipo De Amenaza | Troyano de acceso remoto (RAT), ladrón de información, clipper, troyano |
| Nombres De Detección | Avast (Java:Malware-gen [Trj]), Combo Cleaner (Trojan.GenericKD.80016884), ESET-NOD32 (Java/Agent.WL Trojan), Kaspersky (HEUR:Backdoor.Java.Agent.gen), Lista completa (VirusTotal) |
| Síntomas | Los troyanos de acceso remoto están diseñados para infiltrarse sigilosamente en el ordenador de la víctima y permanecer en silencio, por lo que no se aprecian síntomas particulares claramente en una máquina infectada. |
| Métodos De Distribución | Instaladores de software malicioso, correos electrónicos de phishing, ingeniería social, «cracks» de software. |
| Daño | Contraseñas e información bancaria robadas, robo de identidad, el ordenador de la víctima añadido a una botnet, infecciones adicionales, pérdidas económicas, secuestro de cuentas. |
| Eliminación de Malware |
Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner. Descargue Combo Cleaner para WindowsEl detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk. |
Conclusión
QuimaRAT proporciona a los ciberdelincuentes un amplio conjunto de herramientas para el control remoto, el robo de credenciales, el secuestro del portapapeles y la implementación de más malware. Su diseño sigiloso y sus funciones antidetección hacen que la mayoría de las víctimas no tengan indicios de que el malware se está ejecutando. Si QuimaRAT está en su sistema, debe eliminarse de inmediato.
Más ejemplos de RAT son msaRAT, Dolphin X y Starland.
¿Cómo se infiltró QuimaRAT en mi ordenador?
Los investigadores de LevelBlue SpiderLabs, Chen Aviani y Nikita Kazymirskyi, documentaron que QuimaRAT se vende en foros de la dark web como un servicio por suscripción. Los operadores compran el acceso y utilizan el Quima Builder para producir sus propias cargas útiles, y luego las distribuyen mediante los métodos que elijan.
No se han identificado públicamente campañas activas específicas hasta el momento de escribir este artículo, por lo que el método de entrega en cualquier incidente concreto depende del operador individual. Las opciones comunes incluyen correos electrónicos de phishing con archivos adjuntos maliciosos, páginas falsas de descarga de software y paquetes de software pirateado o crackeado.
El malware de este tipo también se propaga a través de publicidad maliciosa, sitios de descarga no oficiales e ingeniería social. Dado que el builder admite doce formatos de salida (incluidos EXE, JAR, VBS y SH), las cargas útiles de QuimaRAT pueden empaquetarse para asemejarse a casi cualquier tipo de archivo.
¿Cómo evitar la instalación de malware?
Descargue software solo desde los sitios web oficiales de los desarrolladores y desde tiendas de aplicaciones verificadas. Ignore los correos electrónicos no solicitados con archivos adjuntos o enlaces de remitentes desconocidos. Nunca utilice software pirateado, generadores de claves ni cracks de software, ya que suelen servir como vehículo para malware oculto.
Mantenga actualizados su sistema operativo y todas las aplicaciones instaladas, y ejecute un software antivirus o antimalware de confianza. Tenga cuidado con las notificaciones de navegadores de sitios web desconocidos. Si cree que su ordenador ya está infectado, le recomendamos ejecutar un análisis con Combo Cleaner Antivirus para Windows para eliminar automáticamente el malware infiltrado.
Anuncio promocional de QuimaRAT en foros de hackers (fuente: levelblue.com):

Eliminación automática instantánea de malware:
La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:
DESCARGAR Combo CleanerSi decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
Menú rápido:
- ¿Qué es QuimaRAT?
- PASO 1. Eliminación manual del malware QuimaRAT.
- PASO 2. Comprobar si su ordenador está limpio.
¿Cómo eliminar el malware manualmente?
La eliminación manual de malware es una tarea complicada; por lo general, es mejor permitir que los programas antivirus o antimalware lo hagan automáticamente. Para eliminar este malware, recomendamos utilizar Combo Cleaner Antivirus para Windows.
Si desea eliminar el malware manualmente, el primer paso es identificar el nombre del malware que intenta eliminar. A continuación se muestra un ejemplo de un programa sospechoso ejecutándose en el ordenador de un usuario:

Si comprobó la lista de programas que se ejecutan en su ordenador, por ejemplo, utilizando el administrador de tareas, e identificó un programa que parece sospechoso, debe continuar con estos pasos:
Descargue un programa llamado Autoruns. Este programa muestra las aplicaciones de inicio automático, el Registro y las ubicaciones del sistema de archivos:

Reinicie su ordenador en Modo seguro:
Usuarios de Windows XP y Windows 7: Inicie su ordenador en Modo seguro. Haga clic en Inicio, haga clic en Apagar, haga clic en Reiniciar, haga clic en Aceptar. Durante el proceso de inicio del ordenador, pulse la tecla F8 en su teclado varias veces hasta que vea el menú de Opciones avanzadas de Windows, y luego seleccione Modo seguro con funciones de red de la lista.

Vídeo que muestra cómo iniciar Windows 7 en «Modo seguro con funciones de red»:
Usuarios de Windows 8: Iniciar Windows 8 en Modo seguro con funciones de red - Vaya a la pantalla de Inicio de Windows 8, escriba Avanzadas, en los resultados de la búsqueda seleccione Configuración. Haga clic en Opciones de inicio avanzadas, en la ventana «Configuración general del PC» que se abre, seleccione Inicio avanzado.
Haga clic en el botón «Reiniciar ahora». Su ordenador se reiniciará ahora en el «menú de opciones de inicio avanzado». Haga clic en el botón «Solucionar problemas» y luego haga clic en el botón «Opciones avanzadas». En la pantalla de opciones avanzadas, haga clic en «Configuración de inicio».
Haga clic en el botón «Reiniciar». Su PC se reiniciará en la pantalla de Configuración de inicio. Pulse F5 para arrancar en Modo seguro con funciones de red.

Vídeo que muestra cómo iniciar Windows 8 en «Modo seguro con funciones de red»:
Usuarios de Windows 10: Haga clic en el logotipo de Windows y seleccione el icono de Encendido. En el menú que se abre, haga clic en «Reiniciar» mientras mantiene pulsada la tecla «Shift» en su teclado. En la ventana «elegir una opción», haga clic en «Solucionar problemas» y luego seleccione «Opciones avanzadas».
En el menú de opciones avanzadas seleccione «Configuración de inicio» y haga clic en el botón «Reiniciar». En la siguiente ventana debe hacer clic en el botón «F5» de su teclado. Esto reiniciará su sistema operativo en modo seguro con funciones de red.

Vídeo que muestra cómo iniciar Windows 10 en «Modo seguro con funciones de red»:
Extraiga el archivo descargado y ejecute el archivo Autoruns.exe.

En la aplicación Autoruns, haga clic en «Opciones» en la parte superior y desmarque las opciones «Ocultar ubicaciones vacías» y «Ocultar entradas de Windows». Después de este procedimiento, haga clic en el icono «Actualizar».

Compruebe la lista proporcionada por la aplicación Autoruns y localice el archivo de malware que desea eliminar.
Debe anotar su ruta y nombre completos. Tenga en cuenta que algunos malware ocultan sus nombres de proceso bajo nombres de procesos legítimos de Windows. En esta etapa, es muy importante evitar eliminar archivos del sistema. Después de localizar el programa sospechoso que desea eliminar, haga clic derecho con el ratón sobre su nombre y elija «Eliminar».

Después de eliminar el malware a través de la aplicación Autoruns (esto garantiza que el malware no se ejecutará automáticamente en el próximo inicio del sistema), debe buscar el nombre del malware en su ordenador. Asegúrese de habilitar los archivos y carpetas ocultos antes de continuar. Si encuentra el nombre de archivo del malware, asegúrese de eliminarlo.

Reinicie su ordenador en modo normal. Seguir estos pasos debería eliminar cualquier malware de su ordenador. Tenga en cuenta que la eliminación manual de amenazas requiere conocimientos informáticos avanzados. Si no posee estos conocimientos, deje la eliminación del malware a los programas antivirus y antimalware.
Es posible que estos pasos no funcionen con infecciones de malware avanzadas. Como siempre, es mejor prevenir la infección que intentar eliminar el malware más tarde. Para mantener su ordenador seguro, instale las últimas actualizaciones del sistema operativo y utilice software antivirus. Para asegurarse de que su ordenador esté libre de infecciones de malware, le recomendamos analizarlo con Combo Cleaner Antivirus para Windows.
Preguntas frecuentes (FAQ)
Mi ordenador está infectado con el malware QuimaRAT, ¿debo formatear mi dispositivo de almacenamiento para deshacerme de él?
Formatear eliminará QuimaRAT, pero también borrará todos los archivos de la unidad. Primero debe probarse una herramienta de seguridad de confianza como Combo Cleaner, ya que puede eliminar el malware sin destruir sus datos.
¿Cuáles son los mayores problemas que puede causar el malware QuimaRAT?
QuimaRAT puede permitir a los atacantes tomar el control remoto total de un dispositivo infectado, robar contraseñas y tokens de sesión, secuestrar transacciones de criptomonedas mediante el reemplazo del portapapeles e implementar malware adicional. Las consecuencias incluyen robo de identidad, fraude financiero y pérdida de acceso a las cuentas.
¿Cuál es el propósito del malware QuimaRAT?
QuimaRAT está diseñado para dar a sus operadores el control remoto sobre los ordenadores infectados. También roba credenciales y tokens, redirige las entradas del portapapeles de criptomonedas a la cartera del atacante y puede servir como plataforma para distribuir más malware al sistema de la víctima.
¿Cómo se infiltró el malware QuimaRAT en mi ordenador?
QuimaRAT se vende a través de foros de la dark web como un servicio por suscripción, por lo que el método de entrega depende del operador que lo compra. Los vectores comunes incluyen correos electrónicos de phishing, páginas falsas de descarga de software y paquetes de software crackeado o pirateado que contienen cargas útiles ocultas.
¿Me protegerá Combo Cleaner del malware?
Sí. Combo Cleaner puede detectar y eliminar la mayoría del malware conocido, incluidas amenazas como QuimaRAT. Dado que los RAT pueden incrustarse en múltiples ubicaciones del sistema, ejecutar un análisis completo del sistema es la mejor manera de asegurarse de que no queden componentes en su dispositivo.
Compartir:
Tomas Meskauskas
Investigador experto en seguridad, analista profesional de malware
Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.
El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
DonarEl portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
Donar
▼ Mostrar discusión