Cómo eliminar el troyano Golden Gh0st RAT del sistema operativo

Troyano

Conocido también como: Troyano de acceso remoto Golden Gh0st

Nivel de peligrosidad:

Obtenga un escaneo gratuito y verifique si su computadora está infectada.

ELIMÍNELO AHORA

Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

¿Qué tipo de malware es Golden Gh0st RAT?

Golden Gh0st RAT es un troyano de acceso remoto (RAT) operado por CylindricalCanine, un subgrupo del grupo chino de cibercrimen GoldenEyeDog (también rastreado como APT-Q-27). El malware se basa en el código base de Gh0st RAT, que se publicó en 2008 y desde entonces se ha adaptado para llevar a cabo ataques.

Según una investigación publicada por Expel, CylindricalCanine se dirige principalmente a organizaciones financieras de la región de Asia-Pacífico. El malware otorga a los atacantes control remoto sobre los dispositivos infectados, recopila credenciales de navegadores populares y puede desplegar cargas útiles adicionales en cualquier momento.

Detecciones de Golden Gh0st RAT en VirusTotal

Descripción general de Golden Gh0st RAT

Golden Gh0st RAT ha sido documentado bajo varios nombres. Expel señala que coincide con lo que AnyRun publicó como Zhong Stealer a principios de 2025, así como con un backdoor sin nombre descrito en publicaciones de Xiao Yi y CyStack. Estos nombres reflejan diferentes análisis del mismo payload subyacente.

La cadena de ataque completa se basa en dos componentes: un loader de primera etapa llamado Golden Gh0st Loader y el propio payload del RAT. El loader recupera el RAT de un servicio de almacenamiento en la nube, lo descifra en memoria y lo ejecuta sin escribir el payload en el disco como un archivo independiente.

En abril de 2026, CylindricalCanine utilizó este malware para obtener acceso a DigiCert, un importante proveedor de certificados de firma de código. Los atacantes interceptaron códigos de inicialización pertenecientes a clientes de DigiCert y los utilizaron para firmar su propio malware con certificados legítimos, ayudando a esos archivos a eludir las comprobaciones de Windows SmartScreen.

Mecanismo de distribución

Golden Gh0st Loader comienza recuperando un archivo de texto de un servicio de almacenamiento en la nube -como Alibaba Cloud OSS o Google Cloud Storage- que enumera las URL de sus componentes adicionales. Esos componentes incluyen una aplicación legítima, uno o más archivos DLL de apoyo y un archivo .log cifrado que contiene el payload del RAT.

La aplicación legítima carga el DLL malicioso mediante DLL side-loading. El DLL descifra el archivo .log en memoria usando un cifrado simple a nivel de bytes y ejecuta el payload del RAT resultante sin guardarlo como un archivo independiente. Expel señala que este patrón de carga de tres archivos se ha mantenido constante en todas las campañas desde al menos 2024.

Para evitar activar las advertencias de Windows SmartScreen, los archivos del loader se firman con certificados de firma de código. El seguimiento de Expel encontró al menos 75 certificados únicos utilizados para este propósito entre 2024 y mediados de 2026, incluyendo, tras la brecha de DigiCert, certificados vinculados a empresas legítimas.

Capacidades

Una vez activo, Golden Gh0st RAT proporciona a los operadores un amplio conjunto de herramientas de control remoto. Pueden capturar capturas de pantalla del escritorio de la víctima, activar un keylogger, enumerar todos los procesos en ejecución con sus rutas de archivo completas, ejecutar comandos de shell y abrir URL en una ventana de navegador oculta.

Un módulo proxy SOCKS/TCP integrado permite a los atacantes enrutar su propio tráfico de internet a través de la máquina de la víctima. Otros módulos pueden suprimir por completo la salida de pantalla de la víctima o mostrar un cuadro de mensaje en el escritorio.

El robo de credenciales está integrado en el RAT a través de varios módulos específicos. Recopila datos de inicio de sesión guardados de Chrome, Firefox y Skype. También apunta a navegadores comunes en China: 360 Secure Browser, 360 Speed Browser y Tencent QQ Browser, así como a archivos de datos pertenecientes a las aplicaciones Tencent QQ.

Los operadores pueden depositar y ejecutar archivos adicionales en el host infectado en cualquier momento, convirtiendo el RAT en una plataforma de preparación para más malware. Un plugin llamado plugin32.dll -entregado desde el servidor de comando y control tras el compromiso inicial- configura un backdoor RDP persistente en la máquina.

Persistencia y evasión de defensas

Para la persistencia, Golden Gh0st RAT deposita un archivo por lotes que actúa como vigilante. Comprueba periódicamente si el malware sigue en ejecución y lo reinicia si el proceso ha sido terminado, manteniendo el RAT activo incluso si un usuario o una herramienta de seguridad lo detiene.

El plugin plugin32.dll establece un punto de apoyo más profundo. Crea una nueva cuenta de usuario de Windows con un nombre de usuario y una contraseña codificados en el payload, agrega la cuenta al grupo de Administradores y modifica el Registro de Windows para habilitar el inicio de sesión automático de esa cuenta.

Este cambio en el registro permite al atacante volver a iniciar sesión mediante RDP en cualquier momento, incluso después de un reinicio, sin que la víctima tenga que realizar ninguna otra acción. La cuenta se crea silenciosamente en segundo plano y no es visible para el usuario promedio.

El RAT también puede intentar eludir el UAC para obtener privilegios elevados y puede terminar procesos específicos por su nombre, incluido el shell del Explorador de Windows. Para cubrir sus huellas, borra los registros de eventos de Windows en los canales de Aplicación, Seguridad y Sistema, y elimina el historial y las cookies de Internet Explorer.

Una rutina de autodestrucción elimina los archivos del payload del malware, quita cualquier tarea programada o servicio de Windows que haya registrado y termina sus tareas en ejecución. El RAT se comunica con los atacantes a través de tráfico WebSocket cifrado usando claves de cifrado codificadas incrustadas en el implante, en una conexión simple en lugar de TLS.

Resumen de la amenaza:
Nombre Troyano de acceso remoto Golden Gh0st
Tipo De Amenaza Troyano de acceso remoto (RAT), ladrón de información, troyano
Nombres De Detección Avast (FileRepMalware [Misc]), Combo Cleaner (Gen:Variant.Zusy.613297), Emsisoft (Gen:Variant.Zusy.613297 (B)), Kaspersky (HEUR:Trojan.Win32.Loader.gen), Microsoft (Trojan:Win32/Qwexlafiba!rfn), Lista Completa (VirusTotal)
Síntomas Los troyanos de acceso remoto están diseñados para infiltrarse sigilosamente en el equipo de la víctima y permanecer en silencio, por lo que no hay síntomas particulares claramente visibles en una máquina infectada.
Métodos De Distribución Correos electrónicos de phishing, archivos adjuntos maliciosos, sitios web de tipo watering hole.
Daño Contraseñas e información bancaria robadas, robo de identidad, el equipo de la víctima añadido a una botnet, infecciones adicionales, pérdidas monetarias, secuestro de cuentas.
Eliminación de Malware

Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner.

Descargue Combo Cleaner para Windows

El detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

Conclusión

Golden Gh0st RAT proporciona a los atacantes un acceso profundo y persistente a una máquina infectada. Pueden robar credenciales, espiar al usuario, retransmitir tráfico de red a través del dispositivo de la víctima e instalar malware adicional. La cuenta de backdoor y el acceso RDP creados por el plugin dificultan una limpieza completa sin un análisis de seguridad exhaustivo.

Las víctimas se enfrentan al robo de identidad, la toma de control de cuentas, el acceso no autorizado a servicios financieros y el uso de su máquina como plataforma de lanzamiento para más ataques. El malware debe eliminarse del sistema de inmediato utilizando un software de seguridad de confianza.

Más ejemplos de RAT son Heisenberg, Dolphin X y TONResolver.

¿Cómo se infiltró Golden Gh0st RAT en mi equipo?

Como documenta Expel, la táctica principal de CylindricalCanine es enviar correos electrónicos de phishing que contienen un enlace a un archivo malicioso. El archivo se disfraza como una captura de pantalla o una foto -por ejemplo, un EXE con un nombre basado en una fecha dentro de un archivo ZIP-. Cuando la víctima lo abre, Golden Gh0st Loader se ejecuta y descarga el payload del RAT.

En algunas campañas, estos correos electrónicos son recogidos por sistemas corporativos de tickets, haciendo que el enlace malicioso llegue directamente a la bandeja de entrada de un equipo de soporte. El personal que hace clic en el enlace esperando una captura de pantalla de un cliente ejecuta sin saberlo el loader. Campañas separadas también han utilizado sitios web de tipo watering hole que se hacen pasar por páginas de descarga de VPN como método de distribución.

De forma más general, amenazas como esta llegan a las víctimas a través de sitios falsos de descarga de software, sitios web comprometidos y contenido pirateado. Cualquier archivo inesperado que llegue de un contacto desconocido debe tratarse como potencialmente peligroso, en particular si es un ejecutable empaquetado dentro de un archivo comprimido.

¿Cómo evitar la instalación de malware?

Trate cualquier correo electrónico inesperado con precaución, especialmente si contiene un enlace o un archivo adjunto. No abra archivos de contactos desconocidos, incluso cuando parezcan ser imágenes o documentos. Descargue software únicamente de fuentes oficiales y evite los programas pirateados, los generadores de claves y los sitios de descarga no oficiales.

Mantenga actualizados su sistema operativo y todas las aplicaciones. Use software antivirus o antimalware de confianza y realice análisis periódicos. Desconfíe de las notificaciones del navegador de sitios desconocidos y evite hacer clic en anuncios sospechosos. Si cree que su equipo ya está infectado, le recomendamos ejecutar un análisis con Combo Cleaner Antivirus para Windows para eliminar automáticamente el malware infiltrado.

Eliminación automática instantánea de malware:

La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:

DESCARGAR Combo Cleaner

Si decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

Menú rápido:

¿Cómo eliminar malware manualmente?

La eliminación manual de malware es una tarea complicada; por lo general, es mejor permitir que los programas antivirus o antimalware lo hagan automáticamente. Para eliminar este malware, recomendamos usar Combo Cleaner Antivirus para Windows.

Si desea eliminar el malware manualmente, el primer paso es identificar el nombre del malware que está intentando eliminar. A continuación, se muestra un ejemplo de un programa sospechoso en ejecución en el equipo de un usuario:

Proceso de malware en ejecución en el Administrador de tareas

Si revisó la lista de programas en ejecución en su equipo, por ejemplo, utilizando el administrador de tareas, e identificó un programa que parece sospechoso, debe continuar con estos pasos:

eliminación manual de malware paso 1Descargue un programa llamado Autoruns. Este programa muestra las aplicaciones de inicio automático, el Registro y las ubicaciones del sistema de archivos:

Apariencia de la aplicación Autoruns

eliminación manual de malware paso 2Reinicie su equipo en Modo seguro:

Usuarios de Windows XP y Windows 7: Inicie su equipo en Modo seguro. Haga clic en Inicio, haga clic en Apagar, haga clic en Reiniciar, haga clic en Aceptar. Durante el proceso de inicio de su equipo, presione la tecla F8 en su teclado varias veces hasta que vea el menú de opciones avanzadas de Windows y, a continuación, seleccione Modo seguro con funciones de red en la lista.

Ejecutar Windows 7 o Windows XP en Modo seguro con funciones de red

Vídeo que muestra cómo iniciar Windows 7 en «Modo seguro con funciones de red»:

Usuarios de Windows 8: Inicie Windows 8 en Modo seguro con funciones de red: vaya a la pantalla de inicio de Windows 8, escriba Avanzado y, en los resultados de la búsqueda, seleccione Configuración. Haga clic en Opciones de inicio avanzadas y, en la ventana «Configuración general del PC» que se abre, seleccione Inicio avanzado.

Haga clic en el botón «Reiniciar ahora». Su equipo se reiniciará ahora en el «menú de opciones de inicio avanzadas». Haga clic en el botón «Solucionar problemas» y, a continuación, haga clic en el botón «Opciones avanzadas». En la pantalla de opciones avanzadas, haga clic en «Configuración de inicio».

Haga clic en el botón «Reiniciar». Su PC se reiniciará en la pantalla de Configuración de inicio. Presione F5 para iniciar en Modo seguro con funciones de red.

Ejecutar Windows 8 en Modo seguro con funciones de red

Vídeo que muestra cómo iniciar Windows 8 en «Modo seguro con funciones de red»:

Usuarios de Windows 10: Haga clic en el logotipo de Windows y seleccione el icono de Encendido. En el menú que se abre, haga clic en «Reiniciar» mientras mantiene presionado el botón «Shift» de su teclado. En la ventana «elegir una opción», haga clic en «Solucionar problemas» y, a continuación, seleccione «Opciones avanzadas».

En el menú de opciones avanzadas, seleccione «Configuración de inicio» y haga clic en el botón «Reiniciar». En la ventana siguiente, debe hacer clic en el botón «F5» de su teclado. Esto reiniciará su sistema operativo en modo seguro con funciones de red.

Ejecutar Windows 10 en Modo seguro con funciones de red

Vídeo que muestra cómo iniciar Windows 10 en «Modo seguro con funciones de red»:

eliminación manual de malware paso 3Extraiga el archivo descargado y ejecute el archivo Autoruns.exe.

Extraer el archivo Autoruns.zip y ejecutar la aplicación Autoruns.exe

eliminación manual de malware paso 4En la aplicación Autoruns, haga clic en «Options» en la parte superior y desmarque las opciones «Hide Empty Locations» y «Hide Windows Entries». Después de este procedimiento, haga clic en el icono «Refresh».

Actualizar los resultados de la aplicación Autoruns

eliminación manual de malware paso 5Revise la lista proporcionada por la aplicación Autoruns y localice el archivo de malware que desea eliminar.

Debe anotar su ruta y nombre completos. Tenga en cuenta que algunos malware ocultan sus nombres de proceso bajo nombres de procesos legítimos de Windows. En esta etapa, es muy importante evitar eliminar archivos del sistema. Después de localizar el programa sospechoso que desea eliminar, haga clic con el botón derecho del ratón sobre su nombre y elija «Delete».

Eliminar malware en Autoruns

Después de eliminar el malware a través de la aplicación Autoruns (esto garantiza que el malware no se ejecutará automáticamente en el próximo inicio del sistema), debe buscar el nombre del malware en su equipo. Asegúrese de habilitar los archivos y carpetas ocultos antes de continuar. Si encuentra el nombre del archivo del malware, asegúrese de eliminarlo.

Buscar el malware y eliminarlo

Reinicie su equipo en modo normal. Seguir estos pasos debería eliminar cualquier malware de su equipo. Tenga en cuenta que la eliminación manual de amenazas requiere conocimientos informáticos avanzados. Si no cuenta con estos conocimientos, deje la eliminación de malware a los programas antivirus y antimalware.

Es posible que estos pasos no funcionen con infecciones de malware avanzadas. Como siempre, es mejor prevenir la infección que intentar eliminar el malware más tarde. Para mantener su equipo seguro, instale las últimas actualizaciones del sistema operativo y utilice software antivirus. Para asegurarse de que su equipo esté libre de infecciones de malware, le recomendamos analizarlo con Combo Cleaner Antivirus para Windows.

Preguntas frecuentes (FAQ)

Mi equipo está infectado con el malware Golden Gh0st RAT, ¿debo formatear mi dispositivo de almacenamiento para deshacerme de él?

Formatear elimina el malware, pero también borra todos los archivos de la unidad. Intente primero ejecutar una herramienta de seguridad de confianza como Combo Cleaner: puede eliminar la mayoría de las amenazas sin destruir sus datos.

¿Cuáles son los mayores problemas que puede causar el malware Golden Gh0st RAT?

Golden Gh0st RAT puede provocar el robo de credenciales, la toma de control de cuentas, el robo de identidad y el acceso no autorizado a cuentas bancarias y financieras. Los atacantes también pueden instalar malware adicional o enrutar su propio tráfico a través de la máquina infectada.

¿Cuál es el propósito del malware Golden Gh0st RAT?

Golden Gh0st RAT está diseñado para proporcionar a los atacantes control remoto sobre los equipos infectados. Los operadores pueden robar credenciales, capturar capturas de pantalla, registrar pulsaciones de teclas, crear cuentas de administrador ocultas y desplegar más malware, todo mientras permanecen ocultos para la víctima.

¿Cómo se infiltró el malware Golden Gh0st RAT en mi equipo?

Golden Gh0st RAT se propaga principalmente a través de correos electrónicos de phishing que contienen enlaces a archivos disfrazados de capturas de pantalla. También se ha distribuido a través de sitios de tipo watering hole que se hacen pasar por páginas de descarga de VPN. En ambos casos, la víctima ejecuta el archivo malicioso creyendo que es legítimo.

¿Me protegerá Combo Cleaner del malware?

Sí. Combo Cleaner puede detectar y eliminar la mayoría del malware conocido. Debido a que Golden Gh0st RAT crea cuentas de backdoor persistentes y borra sus propios rastros, es importante ejecutar un análisis completo del sistema para asegurarse de que se elimine cada componente.

Compartir:

facebook
X (Twitter)
linkedin
copiar enlace
Tomas Meskauskas

Tomas Meskauskas

Investigador experto en seguridad, analista profesional de malware

Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.

▼ Mostrar discusión

El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.

Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.

Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.

Donar