Saltar al contenido
Beveiligingsnieuws

HollowFrame y Matryoshka: ataque por spear-phishing

Matryoshka achterdeur

Un equipo de investigación ha revelado una cadena de intrusión que combina dos piezas clave: HollowFrame y Matryoshka. El objetivo fue una firma legal, donde los atacantes iniciaron el acceso mediante spear-phishing y continuaron con varias etapas orientadas a obtener persistencia, evadir defensas y desplegar capacidades adicionales.

En este artículo repasamos, de forma clara y práctica, cómo funciona el flujo de ataque, qué señales usaron los responsables para engañar a la víctima y qué mecanismos permitieron el control remoto y la recolección de información.

Inicio del ataque: spear-phishing con archivo LNK

De acuerdo con los hallazgos reportados por Blackpoint Cyber, la intrusión comenzó con un correo dirigido, es decir, un spear-phishing, que contenía un enlace a un archivo cifrado. Dentro del contenedor se incluía un Windows Shortcut (LNK), diseñado para pasar por un documento relacionado con el caso.

Los investigadores indicaron que el LNK se disfrazó como “Case Documents”. La idea era que el destinatario ejecutara el archivo y, con ello, se activara una secuencia multietapa. Una de las funciones de esta cadena consiste en usar PowerShell para descargar componentes de siguiente fase desde un servidor remoto.

Encadenamiento multietapa y escalada de privilegios

Tras la ejecución del LNK, el ataque siguió con una serie de pasos que buscaron preparar el entorno para la carga útil final. Entre las acciones descritas se incluyeron mecanismos de escalada de privilegios y técnicas para debilitar la protección de Microsoft Defender.

Este enfoque no se limitó a “iniciar un ejecutable y listo”. Más bien, los componentes se fueron sucediendo para mantener la ejecución controlada y reducir la visibilidad de lo malicioso antes de que la amenaza estuviera completamente activa.

Cómo encajan HollowFrame y su rol modular

HollowFrame se describe como un loader modular escrito en Go y orientado al despliegue de cargas adicionales. Una característica relevante es su capacidad para cargar componentes auxiliares mediante distintos métodos, mientras ejecuta comprobaciones anti-análisis.

Estas verificaciones buscan evitar el funcionamiento dentro de entornos tipo sandbox. Para ello, el loader evalúa factores como el tiempo de actividad del sistema, la memoria instalada, el número de archivos dentro del perfil del usuario y también información relacionada con el movimiento del cursor.

Además, para sostener la presencia en el equipo, la persistencia se implementó con la creación de una tarea programada.

Side-loading con DLL y despliegue de Matryoshka

En el informe se menciona que HollowFrame se lanza mediante una técnica de DLL side-loading apoyada en un par compuesto por el binario legítimo python.exe y una DLL maliciosa python311.dll.

Dentro de este flujo, el loader incluye un contenedor cifrado que se extrae para iniciar una segunda cadena de side-loading. Allí se desplegó Matryoshka, descrita como una familia de malware escrita en Rust.

Una vez activada, Matryoshka se comunica con su infraestructura de mando y control mediante el protocolo HTTP para ejecutar acciones como abrir una shell y entregar herramientas adicionales.

Dos variantes de C2: HTTP y GitHub

Los investigadores detallaron que Matryoshka aparece en dos variantes, cada una con un enfoque distinto para el intercambio de comandos y resultados.

Variante con comunicación por HTTP

En una de las versiones, el backdoor se conecta al servidor C2 por HTTP para recibir comandos y ejecutar tareas. Este canal puede utilizarse para orquestar funciones como reconocimiento, transferencia de archivos y entrega de payloads secundarios.

Variante con C2 basado en GitHub

La segunda variante cambia el modelo: en lugar de un servidor de comandos tradicional, usa una cuenta y repositorio de GitHub para operar como canal de C2. Según el reporte, el malware consulta comandos a través de un repositorio privado y emplea la estructura de datos del repositorio para recoger resultados y recuperar cargas.

Los investigadores explicaron que el repositorio funcionaba como un conjunto de “buzones” por víctima. A cada sistema comprometido se le asignó un directorio con un formato <computer>_<username>. Dentro aparecían archivos como beacon.json, cmd.json y result.json, y en algunos casos existía una carpeta upload/ para entregar archivos.

Este diseño permitió gestionar la tarea y los resultados por endpoint a través de GitHub, sin mantener un servidor de comandos propio. Además, al usar cambios versionados en el repositorio, quedaba un historial de modificaciones, salvo que se eliminaran commits o el repositorio asociado.

Reconocimiento, transferencia y posibles impactos

Según Blackpoint Cyber, HollowFrame y Matryoshka proporcionaron al atacante una vía persistente para ejecución remota de comandos. También se mencionaron capacidades vinculadas a reconocimiento de Active Directory y transferencia de archivos, además del despliegue de herramientas posteriores.

El equipo remarca que estas funciones podrían facilitar el robo de credenciales, el movimiento lateral y una posible expansión del compromiso del dominio, siempre a través de herramientas adicionales enviadas después del acceso inicial.

Una cadena que reduce la visibilidad entre etapas

Uno de los elementos más relevantes del caso es cómo se distribuyó el comportamiento malicioso entre distintas fases. Los investigadores indicaron que, a medida que avanzaba la cadena, cada etapa mostraba menos actividad maliciosa visible que la fase anterior.

En términos prácticos, esto complica la atribución y la detección, porque no existe un único componente que contenga toda la lógica de infección y el panorama completo de C2. Así, analizar solo una parte de la cadena puede no bastar para reconstruir el ataque.

Detalles observados sobre la infraestructura en GitHub

Al investigar la cuenta que utilizó GitHub como parte del C2, los analistas señalaron que la creación del usuario se registró el 6 de enero de 2023. Posteriormente, el perfil se habría actualizado tan recientemente como 7 de junio de 2026.

Con todo, el reporte aclara que todavía no se conoce quién está detrás de la actividad.

Qué pueden aprender los equipos defensivos

Aunque el caso específico describe un ataque contra una firma legal, el patrón es útil para cualquier organización: spear-phishing con archivos que aparentan ser documentos legítimos, ejecución guiada por PowerShell y cargas modulares capaces de evadir análisis.

Para reducir el riesgo, conviene reforzar la visibilidad sobre ejecuciones sospechosas vinculadas a LNK, controlar el uso de PowerShell para descargas remotas y revisar prácticas de persistencia como tareas programadas. También es recomendable auditar conexiones inesperadas hacia servicios que no suelen ser parte de la operación normal, incluido el tráfico hacia infraestructura tipo repositorios.

Conclusión

El informe pone el foco en HollowFrame y Matryoshka como piezas dentro de una cadena de ataque por spear-phishing que combina engaño inicial, evasión anti-análisis, persistencia y control remoto. Con variantes de C2 que operan tanto por HTTP como mediante GitHub, los atacantes pudieron mantener una presencia persistente y ejecutar acciones que van desde el reconocimiento hasta la entrega de herramientas adicionales.

Entender esta arquitectura por etapas ayuda a mejorar la detección temprana y a reducir la probabilidad de que un primer acceso se convierta en una intrusión más amplia.

Fuente: https://thehackernews.com/2026/07/hollowframe-loader-deploys-matryoshka.html