Cómo eliminar NodeRabbit RAT del sistema operativo
TroyanoConocido también como: Troyano de acceso remoto NodeRabbit
Obtenga un escaneo gratuito y verifique si su computadora está infectada.
ELIMÍNELO AHORAPara usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
¿Qué tipo de malware es NodeRabbit?
NodeRabbit es un troyano de acceso remoto (RAT) escrito en Node.js. Permite a los atacantes ejecutar comandos de forma encubierta, administrar archivos, recopilar información sobre el dispositivo y la red, y cargar código adicional en los equipos infectados. El malware es multiplataforma y funciona en Windows, Linux y macOS.
Los investigadores de Kaspersky descubrieron NodeRabbit mientras investigaban infecciones vinculadas a Mirage Kitten, un grupo de ciberespionaje vinculado a Irán y también rastreado como UNC1549, Smoke Sandstorm y Nimbus Manticore. Como resume PolySwarm, el grupo atrae a desarrolladores de software con ofertas de trabajo falsas y pruebas de codificación con trampas.

Descripción general de NodeRabbit
Mirage Kitten históricamente ha atacado a organizaciones estratégicamente importantes, principalmente en Oriente Medio, con un enfoque en los sectores aeroespacial, de aviación y defensa. En esta campaña, los atacantes se dirigieron a los sectores fintech, de aviación y aeroespacial en Oriente Medio y África, incluyendo objetivos en Egipto, Etiopía y Afganistán.
Cabe señalar que NodeRabbit y su hermano PollCat son el primer malware documentado públicamente del grupo creado con Node.js y JavaScript. Esa elección se adapta bien a los objetivos: los desarrolladores ya tienen Node.js instalado, por lo que el malware se mezcla con sus herramientas cotidianas.
Una vez en ejecución, NodeRabbit se conecta a su servidor de Command and Control (C2), que está alojado en Microsoft Azure. Cada dispositivo infectado se identifica por su nombre de host, nombre de usuario, versión del sistema operativo, arquitectura y dirección MAC.
Las solicitudes que el malware envía al servidor están protegidas con cifrado AES-256-GCM. Esto hace que el tráfico sea mucho más difícil de inspeccionar para las herramientas de seguridad y los administradores de red.
Características de NodeRabbit
Kaspersky identificó tres versiones de NodeRabbit. La primera admitía 11 comandos, que permitían a los operadores recopilar información del host y de la red, listar los procesos en ejecución, ejecutar comandos arbitrarios de shell y manipular archivos y carpetas. También podía cambiar la frecuencia con la que se comunicaba con el servidor y ejecutar scripts adicionales de Node.js.
La tercera versión amplió el conjunto de comandos a 23. Las nuevas incorporaciones incluyen el listado de unidades y volúmenes, el inicio y la finalización de procesos, y un comando llamado agent:servers que intercambia los servidores C2 activos y guarda la nueva configuración en el disco. En otras palabras, los atacantes pueden mover las máquinas infectadas a una nueva infraestructura cada vez que sus servidores antiguos son bloqueados o eliminados.
Además, esta versión puede descubrir las direcciones de las cuentas de correo electrónico de Microsoft Outlook examinando los archivos de datos OST y PST almacenados en la computadora. Para un grupo de espionaje, esta es una manera rápida de saber qué cuentas de correo electrónico de trabajo utiliza la víctima.
Análisis-antianálisis y compatibilidad con redes corporativas
La segunda versión de NodeRabbit se creó teniendo en cuenta las redes empresariales. Antes de hacer nada, comprueba si se está ejecutando dentro de un sandbox o en la máquina de un investigador, buscando señales como una pequeña cantidad de memoria o nombres de usuario comúnmente utilizados por los analistas de malware.
Si se encuentran tales señales, el malware envía solicitudes inofensivas a Google, Microsoft y Cloudflare y luego se cierra. Esto probablemente esté destinado a hacer que la ejecución parezca actividad de red ordinaria en lugar de algo sospechoso.
Esta variante también sabe cómo trabajar con servidores proxy corporativos. Lee la configuración del proxy desde variables de entorno, canaliza su tráfico a través de HTTP CONNECT y admite la autenticación de proxy Basic, NTLM y Negotiate. Como resultado, NodeRabbit puede llegar a sus operadores incluso desde redes donde el acceso a internet pasa a través de un proxy de la empresa.
Persistencia a través de herramientas de desarrollo
La tercera versión de NodeRabbit abusa de las herramientas de desarrollo para permanecer en el sistema. Crea una extensión maliciosa de Visual Studio Code disfrazada como GitHub Copilot Helper y reutiliza un nombre de editor de confianza tomado de extensiones ya instaladas en el dispositivo. También intenta deshabilitar la protección Workspace Trust de VS Code.
Cuando se carga, la extensión falsa lanza NodeRabbit como un proceso de Node.js separado y desvinculado. Además de eso, el malware inyecta lanzadores en los hooks del repositorio de Git, específicamente post-merge y post-checkout, de modo que acciones rutinarias como extraer código o cambiar de rama lo inician de nuevo.
Esencialmente, el flujo de trabajo de desarrollo normal de la víctima se convierte en el desencadenante del malware. Eliminar solo el archivo principal de NodeRabbit puede no ser suficiente, ya que la extensión falsa y los hooks de Git modificados pueden traerlo de vuelta.
| Nombre | Troyano de acceso remoto NodeRabbit |
| Tipo De Amenaza | Troyano de acceso remoto (RAT), Backdoor |
| Nombres De Detección | Avast (Script:SNH-gen [Trj]), Combo Cleaner (Trojan.MirageKitten.22), Emsisoft (Trojan.MirageKitten.22 (B)), Kaspersky (Trojan.JS.MirageKitten.b), McAfee Scanner (Ti!123289B3680C), Lista Completa (VirusTotal) |
| Síntomas | Los troyanos de acceso remoto están diseñados para infiltrarse sigilosamente en la computadora de la víctima y permanecer en silencio, por lo que no se ven síntomas particulares claramente en una máquina infectada. |
| Métodos De Distribución | Ofertas de trabajo falsas, desafíos de programación troyanizados, paquetes npm maliciosos, ingeniería social. |
| Daño | Contraseñas e información bancaria robadas, robo de identidad, la computadora de la víctima añadida a una botnet, infecciones adicionales, pérdidas monetarias, secuestro de cuentas. |
| Eliminación de Malware |
Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner. Descargue Combo Cleaner para WindowsEl detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk. |
Conclusión
NodeRabbit da a los atacantes control remoto sobre las computadoras infectadas, permitiéndoles ejecutar comandos, manejar archivos, recopilar información y ejecutar código adicional. Su comunicación cifrada, sus comprobaciones antianálisis y su persistencia a través de VS Code y Git lo convierten en una grave amenaza de espionaje para los desarrolladores y las empresas para las que trabajan. Si NodeRabbit está presente en su dispositivo, debe eliminarse de inmediato.
Más ejemplos de RAT son SnakeBiteAgent, PackClient y E4del.
¿Cómo se infiltró NodeRabbit en mi computadora?
NodeRabbit se propaga a través de ofertas de trabajo falsas. Los atacantes se hacen pasar por reclutadores en LinkedIn y plataformas de búsqueda de empleo y se acercan a ingenieros de software con oportunidades atractivas. Como parte del supuesto proceso de contratación, la víctima recibe una evaluación técnica en forma de un proyecto de programación descargable.
Uno de estos señuelos, Front-Technical-Challenge.zip, contenía una aplicación web troyanizada llamada TaskFlow. La primera línea de su archivo server.js importaba un paquete npm malicioso llamado colorized_terminal (versión 2.1.0), que lanzaba silenciosamente NodeRabbit cuando se iniciaba el proyecto. Las variantes posteriores se distribuyeron de la misma manera a través de un paquete llamado pretty-log.
El paquete malicioso se incluyó directamente dentro de la carpeta node_modules del archivo comprimido en lugar de descargarse del registro público npm, lo que le ayudó a evitar la detección. Los atacantes también establecieron un plazo de tres horas y les dijeron a las víctimas que no usaran asistentes de IA, muy probablemente para que ninguna herramienta de IA revisara el código y marcara el paquete oculto.
De manera más general, los ciberdelincuentes distribuyen RAT y otro malware a través de correos electrónicos de phishing, archivos adjuntos y enlaces maliciosos, sitios web de descarga falsos, anuncios maliciosos, software pirateado y cracks de software.
¿Cómo evitar la instalación de malware?
Tenga cuidado con las ofertas de trabajo no solicitadas, especialmente cuando un «reclutador» le pide que descargue y ejecute un proyecto de programación con un plazo ajustado. Antes de ejecutar cualquier código desconocido, revise sus dependencias (incluyendo cualquier cosa que ya esté incluida en la carpeta node_modules) y considere probarlo en una máquina virtual aislada en lugar de en su dispositivo de trabajo principal.
Además, evite abrir archivos adjuntos y enlaces en correos electrónicos o mensajes inesperados, descargue software solo de sitios web oficiales y manténgase alejado de los programas pirateados y los cracks. Mantenga actualizados su sistema operativo, aplicaciones y extensiones, y utilice software de seguridad de buena reputación. Si cree que su computadora ya está infectada, le recomendamos ejecutar un análisis con Combo Cleaner Antivirus para Windows para eliminar automáticamente el malware infiltrado.
Eliminación automática instantánea de malware:
La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:
DESCARGAR Combo CleanerSi decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
Menú rápido:
- ¿Qué es NodeRabbit?
- PASO 1. Eliminación manual del malware NodeRabbit.
- PASO 2. Compruebe si su computadora está limpia.
¿Cómo eliminar el malware manualmente?
La eliminación manual de malware es una tarea complicada: normalmente es mejor permitir que los programas antivirus o antimalware lo hagan automáticamente. Para eliminar este malware recomendamos utilizar Combo Cleaner Antivirus para Windows.
Si desea eliminar el malware manualmente, el primer paso es identificar el nombre del malware que está intentando eliminar. Aquí hay un ejemplo de un programa sospechoso ejecutándose en la computadora de un usuario:

Si revisó la lista de programas que se ejecutan en su computadora, por ejemplo, usando el administrador de tareas, e identificó un programa que parece sospechoso, debe continuar con estos pasos:
Descargue un programa llamado Autoruns. Este programa muestra las aplicaciones de inicio automático, el Registro y las ubicaciones del sistema de archivos:

Reinicie su computadora en Modo Seguro:
Usuarios de Windows XP y Windows 7: Inicie su computadora en Modo Seguro. Haga clic en Inicio, haga clic en Apagar, haga clic en Reiniciar, haga clic en Aceptar. Durante el proceso de inicio de su computadora, presione la tecla F8 de su teclado varias veces hasta que vea el menú de Opciones Avanzadas de Windows, y luego seleccione Modo Seguro con funciones de red de la lista.

Vídeo que muestra cómo iniciar Windows 7 en «Modo Seguro con funciones de red»:
Usuarios de Windows 8: Iniciar Windows 8 en Modo Seguro con funciones de red - Vaya a la Pantalla de Inicio de Windows 8, escriba Avanzado, en los resultados de búsqueda seleccione Configuración. Haga clic en Opciones de inicio avanzadas, en la ventana «Configuración general de PC» que se abre, seleccione Inicio avanzado.
Haga clic en el botón «Reiniciar ahora». Su computadora ahora se reiniciará en el «Menú de opciones de inicio avanzado». Haga clic en el botón «Solucionar problemas» y luego haga clic en el botón «Opciones avanzadas». En la pantalla de opciones avanzadas, haga clic en «Configuración de inicio».
Haga clic en el botón «Reiniciar». Su PC se reiniciará en la pantalla de Configuración de inicio. Presione F5 para iniciar en Modo Seguro con funciones de red.

Vídeo que muestra cómo iniciar Windows 8 en «Modo Seguro con funciones de red»:
Usuarios de Windows 10: Haga clic en el logotipo de Windows y seleccione el icono de Encendido. En el menú que se abre haga clic en «Reiniciar» mientras mantiene presionado el botón «Shift» de su teclado. En la ventana «elegir una opción» haga clic en «Solucionar problemas», luego seleccione «Opciones avanzadas».
En el menú de opciones avanzadas seleccione «Configuración de inicio» y haga clic en el botón «Reiniciar». En la siguiente ventana debe hacer clic en el botón «F5» de su teclado. Esto reiniciará su sistema operativo en modo seguro con funciones de red.

Vídeo que muestra cómo iniciar Windows 10 en «Modo Seguro con funciones de red»:
Extraiga el archivo comprimido descargado y ejecute el archivo Autoruns.exe.

En la aplicación Autoruns, haga clic en «Opciones» en la parte superior y desmarque las opciones «Ocultar ubicaciones vacías» y «Ocultar entradas de Windows». Después de este procedimiento, haga clic en el icono «Actualizar».

Compruebe la lista proporcionada por la aplicación Autoruns y localice el archivo de malware que desea eliminar.
Debe anotar su ruta completa y su nombre. Tenga en cuenta que algunos malware ocultan los nombres de sus procesos bajo nombres de procesos legítimos de Windows. En esta etapa, es muy importante evitar eliminar archivos del sistema. Después de localizar el programa sospechoso que desea eliminar, haga clic derecho con el ratón sobre su nombre y elija «Eliminar».

Después de eliminar el malware a través de la aplicación Autoruns (esto asegura que el malware no se ejecutará automáticamente en el próximo inicio del sistema), debe buscar el nombre del malware en su computadora. Asegúrese de habilitar los archivos y carpetas ocultos antes de continuar. Si encuentra el nombre del archivo del malware, asegúrese de eliminarlo.

Reinicie su computadora en modo normal. Seguir estos pasos debería eliminar cualquier malware de su computadora. Tenga en cuenta que la eliminación manual de amenazas requiere conocimientos informáticos avanzados. Si no tiene estos conocimientos, deje la eliminación de malware a los programas antivirus y antimalware.
Estos pasos podrían no funcionar con infecciones de malware avanzadas. Como siempre, es mejor prevenir la infección que intentar eliminar el malware más tarde. Para mantener su computadora segura, instale las últimas actualizaciones del sistema operativo y utilice software antivirus. Para asegurarse de que su computadora esté libre de infecciones de malware, le recomendamos analizarla con Combo Cleaner Antivirus para Windows.
Preguntas Frecuentes (FAQ)
Mi computadora está infectada con el malware NodeRabbit, ¿debo formatear mi dispositivo de almacenamiento para deshacerme de él?
Formatear eliminará NodeRabbit, pero también borra todos los archivos de la unidad. Antes de llegar a ese extremo, analice el sistema con una herramienta de seguridad de buena reputación como Combo Cleaner. Los desarrolladores también deben revisar sus extensiones de VS Code y sus hooks de Git, ya que NodeRabbit puede esconderse en ambos.
¿Cuáles son los mayores problemas que puede causar el malware NodeRabbit?
NodeRabbit da a los atacantes un punto de apoyo oculto en la computadora. Pueden ejecutar comandos, acceder y modificar archivos, recopilar detalles sobre el sistema y la red, e implementar más malware. Para la víctima, esto puede provocar el robo de datos de trabajo, cuentas corporativas comprometidas, espionaje y una brecha más amplia en la red de su empleador.
¿Cuál es el propósito del malware NodeRabbit?
NodeRabbit es una herramienta de ciberespionaje. Su propósito es dar al grupo Mirage Kitten acceso remoto duradero a las máquinas de los desarrolladores para que puedan recopilar información, ejecutar comandos y enviar cargas útiles adicionales mientras permanecen inadvertidos.
¿Cómo se infiltró el malware NodeRabbit en mi computadora?
NodeRabbit se ha propagado a través de ofertas de trabajo falsas enviadas mediante LinkedIn y plataformas de búsqueda de empleo. Las víctimas recibieron pruebas de programación como Front-Technical-Challenge.zip, que contenían un paquete npm malicioso (colorized_terminal o pretty-log) que lanzaba el RAT una vez que se ejecutaba el proyecto.
¿Me protegerá Combo Cleaner del malware?
Sí, Combo Cleaner puede detectar y eliminar la mayoría del malware conocido, incluidos los RAT. Las amenazas avanzadas como NodeRabbit tienden a esconderse en lo profundo del sistema, por lo que se recomienda ejecutar un análisis completo del sistema para asegurarse de que no quede nada.
Compartir:
Tomas Meskauskas
Investigador experto en seguridad, analista profesional de malware
Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.
El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
DonarEl portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
Donar
▼ Mostrar discusión