Proyecto Fantasma: cuando el ciberdelito se convierte en un servicio bajo demanda.

Blog de la ciberseguridad

Proyecto Fantasma: Cuando el ciberdelito se convierte en un servicio bajo demanda


Proyecto Fantasma: Un conjunto de herramientas para combatir el ciberdelito.

Phantom Project es un conjunto de herramientas comerciales para el cibercrimen que incluye un programa de robo de datos, un cifrador y una herramienta de acceso remoto (RAT). Sigue el modelo est谩ndar de Malware como Servicio (MaaS) con suscripciones escalonadas para acceso b谩sico y avanzado. Los investigadores han detectado este conjunto de herramientas en campa帽as de phishing en ruso e ingl茅s dirigidas a usuarios en m谩s de 100 pa铆ses. La actividad de Phantom Project se observ贸 por primera vez en junio de 2025, aunque los investigadores descubrieron que su sitio de distribuci贸n se hab铆a registrado en febrero de ese mismo a帽o. La actividad de Phantom Project se intensific贸 durante la segunda mitad de 2025, y varios equipos de investigaci贸n independientes documentaron distintas campa帽as globales en un mismo per铆odo de varios meses.

Se dice que Phantom Project incluye tres componentes principales, pero solo dos parecen haber sido detectados en ataques. Phantom Stealer es el programa de robo de informaci贸n y la pieza clave del paquete. Phantom Crypter empaqueta y ofusca la carga 煤til de Phantom Stealer para facilitar la evasi贸n de los controles de seguridad. El troyano de acceso remoto Phantom RAT se anuncia en el sitio web, pero hay poca evidencia de su despliegue en las campa帽as observadas.

TX1
TX2

El troyano de acceso remoto (RAT)

En conjunto, el cifrador, el ladr贸n de informaci贸n y el troyano de acceso remoto (RAT) proporcionan a los ciberdelincuentes herramientas para la distribuci贸n de malware, el robo de credenciales y el acceso a largo plazo. Este tipo de paquete refleja una tendencia en la econom铆a del cibercrimen hacia las ofertas de MaaS (Mailing as a Service) que combinan m煤ltiples etapas de ataque en una sola suscripci贸n. Muchos de estos paquetes han incluido un ladr贸n de informaci贸n y un cifrador, un cargador o un RAT. Otro paquete com煤n es un cargador, un cifrador y un RAT. Phantom Project destaca porque el cargador tradicional se reemplaza por un ladr贸n de informaci贸n.

Phantom Stealer

El componente Phantom Stealer ha seguido evolucionando como plataforma de robo de identidad desde su aparici贸n en 2025. Los desarrolladores ampliaron la segmentaci贸n de navegadores para incluir Chrome, Edge, Firefox y otros navegadores basados en Chromium y Gecko, y a帽adieron mayores capacidades de recopilaci贸n de datos. Se ha detectado Phantom Stealer v3.5.0 en m煤ltiples campa帽as globales a lo largo de 2026, incluyendo operaciones de phishing dirigidas a personal de banca, manufactura, compras, log铆stica y finanzas.

Los investigadores tambi茅n han documentado cadenas de distribuci贸n cada vez m谩s sofisticadas que utilizan cadenas de infecci贸n de varias etapas y t茅cnicas de ejecuci贸n sin archivos dise帽adas para eludir los controles de seguridad.

Cuida tu organizaci贸n de amenazas 

El 茅xito de Phantom Stealer depende en gran medida del robo de credenciales y de lograr que los usuarios abran archivos maliciosos. Por ello, una s贸lida seguridad del correo electr贸nico, la autenticaci贸n multifactor (MFA) resistente al phishing y la monitorizaci贸n cuidadosa de la actividad de las cuentas constituyen algunas de las defensas m谩s eficaces. Los equipos de TI tambi茅n deben estar atentos a las conexiones salientes y transferencias de datos inusuales, especialmente a servicios en la nube desconocidos. Se ha observado que Phantom Stealer extrae datos a trav茅s de m煤ltiples canales simult谩neamente, como SMTP, FTP, Telegram y Discord. Es fundamental monitorizar estas y cualquier otra conexi贸n a servicios desconocidos.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

www.cobranetworks.com

Deja tu comentario

*