La operación, activa desde finales de 2025, ha generado más de 5.000 muestras en VirusTotal y apunta principalmente a usuarios en Turquía, Polonia, Brasil, Alemania, Francia, Rusia y el Reino Unido [6]. La cadena de infección arranca con sitios fraudulentos que imitan herramientas como Ghidra o SpiderFoot alojados e...

Create a landscape editorial hero image for this Studio Global article: What is the sprawling malware campaign documented by Check Point on June 3, 2026, that uses fake open-source tool websites impersonating pla. Article summary: This is the campaign documented by **Check Point Research on June 3, 2026**, titled **"Impersonation, Click Hijacking, and TDS: Inside a Malware Distribution Ecosystem"** [6]. Here is a summary of the key findings direct. Topic tags: general, education, general web. Reference image context from search candidates: Reference image 1: visual subject "Cybersecurity researchers have flagged a large-scale operation that impersonates open-source and freeware projects to funnel unsuspecting users through a Traffic Distribution Syste" source context "Fake Sites Mimicking Open-Source Tools Rank High on Google to ..." Reference image 2: visual subject "# Fake Open-Source
Descargar una herramienta de código abierto tan reputada como Ghidra —el desensamblador de la NSA— o SpiderFoot desde el resultado de un buscador se ha convertido en una ruleta rusa digital. Imagina que necesitas analizar un binario sospechoso o auditar la superficie de exposición de tu empresa; escribes el nombre en Google, haces clic en lo que parece la página oficial y, al pulsar el botón de descarga, sin saberlo, acabas de entregar tu equipo a un grupo criminal. Los investigadores de Check Point documentaron, en un informe demoledor del 3 de junio de 2026, una campaña que explota precisamente esa confianza profesional mediante toda una red de páginas web fraudulentas con un diseño tan pulcro que podrían engañar incluso a desarrolladores veteranos .
Esto no es el típico timo de imitación chapucera. Es un ecosistema criminal diseñado para monetizar el tráfico a gran escala combinando posicionamiento orgánico en buscadores, secuestro de clics con JavaScript alojado en Amazon CloudFront y un Sistema de Distribución de Tráfico (TDS) multicapa que solo libera el 'malware' a los objetivos más valiosos. Los analistas de Check Point califican la operación como una empresa criminal de adquisición y venta de tráfico que, además, funciona como tubería de distribución para otros ciberdelincuentes que quieran colocar su propio 'malware' .
Todo empieza en el buscador. Los atacantes han desplegado una flota de sitios controlados que suplantan las páginas legítimas de proyectos ampliamente utilizados como Ghidra, dnSpy y SpiderFoot. La estética es la correcta: logotipos oficiales, estructura de menús coherente y a menudo enlaces que apuntan a los repositorios reales de GitHub. A simple vista, parecen portales auténticos, y Google los posiciona bien .
El veneno técnico se activa justo cuando el usuario interactúa. Al hacer clic sobre el botón de descarga, una capa de JavaScript alojada en la infraestructura de CloudFront intercepta esa primera acción y la convierte en una redirección silenciosa. Ese clic ya no baja el instalador esperado, sino que introduce a la víctima en la antesala del TDS .
El verdadero músculo de esta campaña reside en el Sistema de Distribución de Tráfico (TDS). No es un mero redireccionador, sino una pasarela con un filtro de admisión muy estricto. El análisis de Check Point revela que el TDS aplica múltiples capas de verificación anti-análisis para separar el trigo de la paja: distingue a una persona real de un investigador de ciberseguridad, de un entorno aislado ('sandbox') o del rastreador automático de un antivirus. Solo los usuarios que superan todos los filtros son conducidos a la carga maliciosa final .
Esta entrega selectiva vuelve la campaña extremadamente difícil de mapear y eleva el valor de cada infección exitosa. Para hacer aún más opaco el sistema, los operadores recurren a técnicas como claves de sesión efímeras y la liberación de claves de un solo uso, de forma que un analista no puede reproducir la infección simplemente revisitando la misma URL .
Una vez que el TDS da luz verde, la campaña puede servir tres familias de 'malware' distintas, cada una con un modelo de negocio criminal muy definido. No compiten entre sí; son líneas de monetización complementarias.
La escala del ataque no es menor. La investigación de Check Point sitúa el inicio de este ecosistema a finales de 2025. En ese tiempo, ha generado más de 5.000 cargas únicas subidas a la plataforma de análisis VirusTotal, lo que indica un volumen de víctimas muy considerable. La actividad maliciosa se concentra especialmente en Turquía, Polonia, Brasil y Alemania, aunque también registra picos en Francia, Rusia y el Reino Unido .
Para el profesional de la ciberseguridad y el desarrollador, no hay margen para la confianza visual. Ya no basta con que la página parezca correcta. La recomendación es tajante: no descargues nunca una herramienta desde un enlace patrocinado ni desde una web de terceros. Hay que teclear directamente la URL del repositorio oficial, visitar manualmente la página de GitHub o GitLab del proyecto y desconfiar si la descarga no entrega de inmediato el archivo esperado sin pasos intermedios ni redirecciones extrañas. La calidad gráfica de estas réplicas convierte la simple vista en un mecanismo de defensa insuficiente frente a un negocio criminal que se financia secuestrando la reputación de las herramientas que usamos a diario.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
La operación, activa desde finales de 2025, ha generado más de 5.000 muestras en VirusTotal y apunta principalmente a usuarios en Turquía, Polonia, Brasil, Alemania, Francia, Rusia y el Reino Unido [6].
La operación, activa desde finales de 2025, ha generado más de 5.000 muestras en VirusTotal y apunta principalmente a usuarios en Turquía, Polonia, Brasil, Alemania, Francia, Rusia y el Reino Unido [6]. La cadena de infección arranca con sitios fraudulentos que imitan herramientas como Ghidra o SpiderFoot alojados en CloudFront.
Check Point ha identificado tres 'malwares' distintos: RemusStealer (roba credenciales de más de 220 extensiones de criptomonedas), AnimateClipper (intercepta transacciones 'blockchain' en tiempo real) y SessionGate,...