La puerta trasera FlutterShell se propaga a macOS a través de anuncios maliciosos de Google y YouTube

Ravie Lakshmanan04 de junio de 2026Publicidad maliciosa/seguridad del navegador

Investigadores de ciberseguridad han arrojado luz sobre una campaña de publicidad maliciosa de macOS cuyo nombre en código es Operación FlutterBridge y que difunde una nueva puerta trasera llamada aleteoshell.

Según la Unidad 42 de Palo Alto Networks, se dice que la campaña es la siguiente etapa de un grupo de actividades previamente informado denominado JSCoreRunner (también conocido como ArchivoRipple) a finales de agosto de 2025. El grupo de ciberdelincuentes detrás de las dos cadenas de ataques está siendo rastreado bajo el nombre de CL-CRI-1089. Se estima que los atacantes están activos desde al menos 2023.

«Creado utilizando el marco Flutter, FlutterShell infecta objetivos con adware a través de aplicaciones de escritorio maliciosas», Unidad 42 dicho. «Además de su funcionalidad de adware, la carga útil posee capacidades de puerta trasera, incluida la ejecución de comandos de shell y la manipulación del sistema de archivos».

Las operaciones atribuidas a CL-CRI-1089 también incluyen Listador de recetas y Calendaromáticoambos bajo una designación más amplia conocida como TamperedChef (también conocido como EvilAI), una serie continua de campañas que implican el uso de versiones troyanizadas de software de productividad para entregar programas potencialmente no deseados (PUP) y adware.

Ciberseguridad

Estas campañas distribuyen anuncios maliciosos de Google y YouTube utilizando una red de empresas fantasma verificadas por Google, y los anuncios actúan como un señuelo para engañar a los objetivos para que implementen malware que se hace pasar por aplicaciones de escritorio legítimas. Algunas de las empresas fachada son AdsParkPro LTD, Ventaja Web Marketing LLCy SUAVE SOMOS ARTE LIMITADO (ahora PACIFIC TRADE SOLUTIONS LTD).

El público objetivo de estos anuncios son usuarios de macOS en EE. UU., Canadá, Australia, Francia y Alemania. Aunque actualmente no se puede acceder a ninguna de las cuentas de Google Ads a través del Centro de transparencia de Google Ads, los registros de YouControl y el registro de Companies House del gobierno del Reino Unido indican que todas las empresas tienen vínculos con individuos ucranianos.

La última versión implica la implementación de FlutterShell, que admite la ejecución de comandos arbitrarios, la interacción del sistema de archivos y la filtración de variables de entorno. Estos esfuerzos se detectaron en marzo de 2026.

«Al ejecutarse, el malware modifica los archivos de configuración de Google Chrome para secuestrar el navegador, forzando todo el tráfico a través de un sitio intermediario lleno de publicidad y controlado por el atacante», dijeron los investigadores Ido Asher, Noa Dekel y Tom Fakterman. «Todas las muestras observadas fueron firmadas con ID de desarrollador de Apple válidas y pasaron con éxito la certificación notarial, lo que significa que los controles de seguridad automatizados de Apple no las marcaron como maliciosas en el momento del envío».

Lo que hace que FlutterShell sea digno de mención es que implementa una arquitectura basada en WebView que utiliza un puente de JavaScript a nativo, lo que permite al adversario alojar lógica maliciosa en un sitio web externo, en lugar de incrustarla en el binario. Esto, a su vez, hace posible alterar dinámicamente el comportamiento del malware en tiempo real sin tener que recompilar o enviar una versión actualizada a los hosts comprometidos.

«En la arquitectura basada en WebView, una aplicación nativa utiliza un componente de navegador web integrado para mostrar contenido», explicó la Unidad 42. «El puente de JavaScript a nativo actúa como un canal de comunicación entre este contenido web y la aplicación nativa del host, permitiéndoles intercambiar datos e invocar funcionalidades de forma cruzada».

Se han identificado tres variantes diferentes de FlutterShell, a saber, PodcastsLounge, PDF-Brain y PDF-Ninja. Esto, junto con la presencia de funciones inacabadas en la lógica de JavaScript alojada en la infraestructura de los atacantes, sugiere que es probable que el malware esté en desarrollo activo.

Ciberseguridad

Algunas de las variantes, PDF-Brain y PDF-Ninja, cuentan con una capacidad de resumen impulsada por inteligencia artificial (IA) al transmitir documentos a través de un servidor controlado por un atacante antes de procesarlos. FlutterShell también permite la toma de huellas digitales del sistema y el robo de datos de la sesión del navegador.

También se ha descubierto que FlutterShell comparte similitudes técnicas con Calendaromático y Recipe Lister, siendo el más obvio la arquitectura de código basada en WebView para facilitar cambios dinámicos en la carga útil. Es más, se ha observado que Advantage Web Marketing LLC no solo difunde anuncios maliciosos sino que también actúa como signatario de variantes de adware de Windows asociadas con el clúster.

«La evolución de JSCoreRunner a FlutterShell representa un aumento significativo en la profundidad técnica para los atacantes detrás de CL-CRI-1089», dijo la Unidad 42. «Además, la escala de la red de distribución, junto con las entidades fantasma verificadas utilizadas para eludir la investigación de la red publicitaria, resalta el peligro persistente de la publicidad maliciosa. La coordinación de múltiples entidades fantasma y el rápido desarrollo y entrega de nuevas variantes de FlutterShell indican que esta campaña está lejos de terminar».

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *