{"id":43121,"date":"2026-06-28T10:04:00","date_gmt":"2026-06-28T10:04:00","guid":{"rendered":"https:\/\/www.iprofesional.com\/tecnologia\/458239-argamal-el-malware-que-espera-tres-dias-oculto-en-un-juego-antes-de-robarte-todo"},"modified":"2026-06-28T10:04:00","modified_gmt":"2026-06-28T10:04:00","slug":"asi-es-el-malware-que-se-oculta-en-videojuegos-espera-3-dias-y-despues-roba-tus-contrasenas-y-plata","status":"publish","type":"post","link":"https:\/\/latecordoba.com\/index.php\/2026\/06\/28\/asi-es-el-malware-que-se-oculta-en-videojuegos-espera-3-dias-y-despues-roba-tus-contrasenas-y-plata\/","title":{"rendered":"As\u00ed es el malware que se oculta en videojuegos, espera 3 d\u00edas y despu\u00e9s roba tus contrase\u00f1as y plata"},"content":{"rendered":"\n<div class=\"media_block\"><img decoding=\"async\" src=\"http:\/\/latecordoba.com\/wp-content\/uploads\/2026\/06\/asi-es-el-malware-que-se-oculta-en-videojuegos-espera-3-dias-y-despues-roba-tus-contrasenas-y-plata.jpg\"><\/div>\n<div><img decoding=\"async\" src=\"http:\/\/latecordoba.com\/wp-content\/uploads\/2026\/06\/asi-es-el-malware-que-se-oculta-en-videojuegos-espera-3-dias-y-despues-roba-tus-contrasenas-y-plata.webp\" class=\"ff-og-image-inserted\"><\/div>\n<p><span>Una nueva&nbsp;<strong>campa\u00f1a maliciosa<\/strong> con alcance global, apodada <strong>Argamal<\/strong>, dirigida a usuarios de <strong>juegos para adultos<\/strong>, com\u00fanmente conocidos como <strong>juegos hentai<\/strong>, mediante versiones <strong>troyanizadas<\/strong> que despliegan un <strong>implante malicioso<\/strong> previamente desconocido, fue descubierta por el <strong>Equipo Global de Investigaci\u00f3n y An\u00e1lisis<\/strong> de <strong>Kaspersky<\/strong> (GReAT).<\/span><\/p>\n<p>Durante un monitoreo de <strong>telemetr\u00eda<\/strong> de rutina, los expertos detectaron el <strong>malware<\/strong>&nbsp;en <strong>Rusia<\/strong>, <strong>Brasil<\/strong>, <strong>Alemania<\/strong>, <strong>Vietnam<\/strong> y numerosos otros pa\u00edses, con presencia confirmada en <strong>Am\u00e9rica Latina<\/strong> a partir de detecciones en <strong>Brasil<\/strong>.<\/p>\n<p>El aspecto m\u00e1s relevante de&nbsp;<strong>Argamal<\/strong> est\u00e1 en su t\u00e9cnica de <strong>ocultamiento<\/strong>: el archivo descargado incluye el juego leg\u00edtimo, pero tambi\u00e9n incorpora una <strong>biblioteca modificada<\/strong> que se carga autom\u00e1ticamente como parte del funcionamiento normal del software, sin errores visibles ni fallos evidentes.<\/p>\n<p>El juego funciona con normalidad, algo que reduce la sospecha del usuario y hace que la infecci\u00f3n sea pr\u00e1cticamente invisible.<\/p>\n<p>Tras un per\u00edodo de espera de&nbsp;<strong>varios d\u00edas<\/strong>, el <strong>implante<\/strong> descarga una carga adicional que act\u00faa como <strong>troyano de acceso remoto<\/strong> (RAT), otorgando a los atacantes <strong>control remoto total<\/strong> sobre la m\u00e1quina infectada.<\/p>\n<p><span>La demora deliberada es parte del dise\u00f1o: separar temporalmente la descarga del juego de la activaci\u00f3n del malware es precisamente lo que dificulta que la v\u00edctima conecte ambos eventos.<\/span><\/p>\n<h2><strong>C\u00f3mo se distribuye Argamal: PixelDrain, torrents y foros de videojuegos<\/strong><\/h2>\n<p><span><strong>Leandro Cuozzo<\/strong>,&nbsp;investigador de seguridad en el Equipo Global de Investigaci\u00f3n y An\u00e1lisis para Am\u00e9rica Kaspersky, resalt\u00f3 que &#8220;los ciberdelincuentes han abusado durante mucho tiempo del contenido relacionado con los juegos y de los instaladores de software no oficiales para distribuir malware, confiando en que los usuarios descargan archivos de fuentes no verificadas con poca sospecha&#8221;. <\/span><\/p>\n<p><span>Y a\u00f1ade: &#8220;A lo largo de nuestro an\u00e1lisis, observamos que el malware se actualiza activamente con nuevas caracter\u00edsticas y cambios de infraestructura, lo que sugiere que la campa\u00f1a est\u00e1 en curso y es probable que evolucione a\u00fan m\u00e1s&#8221;,&nbsp;<\/span><\/p>\n<p><span>La creciente disponibilidad de herramientas p\u00fablicas y automatizaci\u00f3n ha hecho que el desarrollo de malware sea m\u00e1s f\u00e1cil y r\u00e1pido para los actores de amenazas. Como resultado, los usuarios deben evitar descargar software de sitios web y plataformas no oficiales&#8221;<\/span><span>.<\/span><\/p>\n<p>Los juegos troyanizados se distribuyeron a trav\u00e9s de sitios web dedicados con&nbsp;<strong>enlaces de descarga<\/strong> que redirig\u00edan a los usuarios a <strong>PixelDrain<\/strong>, un servicio leg\u00edtimo para compartir archivos frecuentemente abusado para la entrega de <strong>malware<\/strong>, y tambi\u00e9n a trav\u00e9s de <strong>rastreadores de torrents<\/strong>, incluido <strong>AniRena<\/strong>.<\/p>\n<p>En todos los casos observados, las v\u00edctimas descargaron un archivo comprimido que conten\u00eda los archivos del juego infectados junto con una&nbsp;<strong>biblioteca DLL manipulada<\/strong> requerida para que el juego funcionara.<\/p>\n<p>En cuanto el usuario inicia el juego, el archivo&nbsp;<strong>DLL infectado<\/strong> se carga autom\u00e1ticamente en la memoria, sin que aparezca un instalador en segundo plano ni ning\u00fan mensaje que solicite desactivar el <strong>antivirus<\/strong>.<\/p>\n<h2>Los detalles del virus que tarda en aparecer&nbsp;<\/h2>\n<p><span>Durante el an\u00e1lisis t\u00e9cnico, los investigadores identificaron m\u00e9todos de entrega adicionales: en algunos casos, la <strong>carga \u00fatil maliciosa<\/strong> se incrust\u00f3 directamente dentro de los archivos del juego; en otro, el actor distribuy\u00f3 un archivo malicioso a trav\u00e9s de un <strong>foro de videojuegos<\/strong> disfraz\u00e1ndolo como un <strong>truco<\/strong> (cheat) para el juego. <\/span><\/p>\n<p><strong>Kaspersky<\/strong> eval\u00faa con un nivel de confianza medio que el desarrollador de la <strong>cadena de descarga<\/strong> podr\u00eda ser un <strong>actor de amenazas de habla hispana<\/strong>, con base en nombres de variables, comentarios en el c\u00f3digo e informaci\u00f3n de infraestructura.<\/p>\n<p>Eso hace que la amenaza sea especialmente relevante para usuarios de&nbsp;<strong>Am\u00e9rica Latina<\/strong>, donde el uso de plataformas no oficiales de descarga de videojuegos est\u00e1 ampliamente extendido.<\/p>\n<h3><strong>Qu\u00e9 hace Argamal una vez dentro: tres d\u00edas de espera y control total del sistema<\/strong><\/h3>\n<p><span><strong>Argamal<\/strong> se lo toma con calma: en lugar de lanzarse inmediatamente a robar archivos y contrase\u00f1as, el <strong>troyano<\/strong> comprueba primero si se est\u00e1 ejecutando en una <strong>m\u00e1quina virtual<\/strong> o en un <strong>entorno aislado<\/strong> y luego pasa a <strong>modo de espera<\/strong>, durante el cual escribe par\u00e1metros ocultos en el sistema y oculta las rutas de acceso a sus archivos <strong>DLL<\/strong>. <\/span><\/p>\n<p>Tres d\u00edas despu\u00e9s de la infecci\u00f3n inicial, el ordenador se conecta a&nbsp;<strong>GitHub<\/strong>, descarga un archivo <strong>cifrado<\/strong>, lo descifra y lo convierte en un <strong>m\u00f3dulo troyano operativo<\/strong>.<\/p>\n<p>El&nbsp;<strong>malware<\/strong> utiliza <strong>COM hijacking<\/strong> para garantizar su persistencia, modificando la entrada <strong>InprocServer32<\/strong> del <strong>Windows Color System Calibration Loader DLL<\/strong>, una tarea integrada de Windows que se activa cada vez que el usuario inicia sesi\u00f3n, lo que permite al malware ejecutarse autom\u00e1ticamente en cada arranque del sistema.<\/p>\n<p>Una vez activo,&nbsp;<strong>Argamal<\/strong> puede ejecutar comandos arbitrarios en la computadora infectada, descargar y ejecutar archivos, tomar <strong>capturas de pantalla<\/strong>, comprimir archivos en archivos <strong>.zip<\/strong>, controlar el cursor, realizar reinicios y apagados del sistema y enviar archivos a servidores externos especificados por el atacante.<\/p>\n<p>Antes de cerrarse, el&nbsp;<strong>malware<\/strong> elimina los archivos temporales y cubre sus huellas para dificultar a\u00fan m\u00e1s su detecci\u00f3n por parte de herramientas de an\u00e1lisis forense.<\/p>\n<p>En s\u00edntesis: quien descarga un juego infectado entrega a un tercero el control completo de su computadora sin saberlo, sin ver ninguna se\u00f1al de alarma y sin poder relacionar el da\u00f1o con el momento exacto de la infecci\u00f3n.&nbsp;<\/p>\n<h2><strong>El peligro real de un RAT: m\u00e1s all\u00e1 del robo de contrase\u00f1as<\/strong><\/h2>\n<p>Si bien la campa\u00f1a apunta principalmente al <strong>robo de datos<\/strong> y <strong>credenciales<\/strong>, el <strong>RAT<\/strong> tambi\u00e9n habilita a los atacantes para ejecutar cualquier actividad maliciosa que deseen sobre los dispositivos infectados, lo que convierte a <strong>Argamal<\/strong> en una amenaza mucho m\u00e1s grave que un simple <strong>ladr\u00f3n de contrase\u00f1as<\/strong>.<\/p>\n<p>El acceso remoto total abre la puerta a escenarios que van desde el&nbsp;<strong>espionaje corporativo<\/strong> hasta el <strong>ransomware<\/strong>, pasando por el uso de la m\u00e1quina como <strong>nodo de una botnet<\/strong> o como herramienta para atacar a terceros.<\/p>\n<p>Los investigadores observaron durante el an\u00e1lisis una&nbsp;<strong>corriente constante de actualizaciones<\/strong> al payload, incluyendo la incorporaci\u00f3n de nuevas funciones y correcciones de errores, as\u00ed como cambios en la infraestructura, lo que indica que el <strong>actor de la amenaza<\/strong> continuar\u00e1 desarrollando y mejorando el malware.&nbsp;<\/p>\n<h2><strong>C\u00f3mo protegerse de Argamal: las recomendaciones de Kaspersky para no ser v\u00edctima<\/strong><\/h2>\n<p><span>Las soluciones de <strong>Kaspersky<\/strong> detectan esta amenaza bajo los nombres <strong>Trojan.Win32.Termixia.*<\/strong>, <strong>Trojan.Win32.Agent.*<\/strong>, <strong>HEUR:Trojan.Win32.Argamal.gen<\/strong> y <strong>HEUR:Trojan-Downloader.Win32.Argamal.gen<\/strong>, y la neutralizan antes de que pueda causar da\u00f1o en los dispositivos de los usuarios. <\/span><\/p>\n<p>La primera y m\u00e1s importante recomendaci\u00f3n de los expertos es la m\u00e1s simple: descargar juegos y&nbsp;<strong>mods<\/strong> \u00fanicamente desde <strong>fuentes oficiales<\/strong> o sitios web de buena reputaci\u00f3n, evitando por completo plataformas de <strong>torrents<\/strong>, sitios de descarga directa no verificados y foros donde cualquier usuario puede subir archivos sin control.<\/p>\n<p>Se recomienda tambi\u00e9n no compartir m\u00e1s datos de los estrictamente necesarios: si un juego o una p\u00e1gina web para adultos obliga a registrarse, introducir datos personales o vincular cuentas de terceros, eso es una se\u00f1al de alerta que no debe ignorarse.<\/p>\n<p>Habilitar la opci\u00f3n <strong>&#8220;mostrar extensiones de archivo&#8221;<\/strong> en la configuraci\u00f3n de <strong>Windows<\/strong> es otra medida clave: permite identificar f\u00e1cilmente ejecutables disfrazados de videos o documentos, ya que los <strong>troyanos<\/strong> suelen presentarse con extensiones como <strong>&#8220;.exe&#8221;<\/strong>, <strong>&#8220;.vbs&#8221;<\/strong> o <strong>&#8220;.scr&#8221;<\/strong> camufladas bajo nombres inocentes.<\/p>\n<p>Utilizar una&nbsp;<strong>soluci\u00f3n de seguridad activa<\/strong> con capacidad de detectar <strong>comportamiento sospechoso en tiempo real<\/strong> en todos los dispositivos es la \u00faltima l\u00ednea de defensa, especialmente para aquellos usuarios que no siempre pueden verificar la legitimidad de las fuentes antes de descargar.<\/p>\n<p>La regla de oro sigue siendo la misma que hace d\u00e9cadas: si algo es gratis, no oficial y parece demasiado conveniente, el precio real probablemente se paga con los datos del dispositivo.<\/p>\n","protected":false},"excerpt":{"rendered":"\n<div class=\"media_block\"><img decoding=\"async\" src=\"http:\/\/latecordoba.com\/wp-content\/uploads\/2026\/06\/asi-es-el-malware-que-se-oculta-en-videojuegos-espera-3-dias-y-despues-roba-tus-contrasenas-y-plata.jpg\"><\/div>\n<p> El malware fue detectado en Rusia, Brasil, Alemania y se sospecha que el desarrollador es un actor de amenazas de habla hispana con alcance regional <iframe width=\"0\" height=\"0\" border=\"0\"> <script> (function(i,s,o,g,r,a,m){i['GoogleAnalyticsObject']=r;i[r]=i[r]||function(){ (i[r].q=i[r].q||[]).push(arguments)},i[r].l=1*new Date();a=s.createElement(o), m=s.getElementsByTagName(o)[0];a.async=1;a.src=g;m.parentNode.insertBefore(a,m) })(window,document,'script','https:\/\/www.google-analytics.com\/analytics.js','ga'); ga('create', 'GTM-5LW5KQD', 'auto'); ga('require', 'displayfeatures'); ga('set', 'campaignSource', 'RSS Client for iProfesional'); ga('set', 'campaignMedium', 'RSS Client for iProfesional'); ga('set', {\"dataSource\": \"rss.atom.iprofesional.com\"}); ga('set', {\"referrer\": \"rss.atom.iprofesional.com\"}); ga('set', 'title', 'RSS Client for iProfesional'); ga('send', 'pageview'); <\/script> <!-- Begin comScore Tag --> <script> var _comscore = _comscore || []; _comscore.push({ c1: \"2\", c2: \"16597048\" }); (function() { var s = document.createElement(\"script\"), el = document.getElementsByTagName(\"script\")[0]; s.async = true; s.src = \"https:\/\/sb.scorecardresearch.com\/cs\/16597048\/beacon.js\"; el.parentNode.insertBefore(s, el); })(); <\/script> <noscript> <img decoding=\"async\" src=\"http:\/\/latecordoba.com\/wp-content\/uploads\/2026\/06\/asi-es-el-malware-que-se-oculta-en-videojuegos-espera-3-dias-y-despues-roba-tus-contrasenas-y-plata.gif\"> <\/noscript> <!-- End comScore Tag --> <\/iframe> <iframe border=\"0px\" style=\"display: none\" width=0 height=0 src=\"https:\/\/www.iprofesional.com\/ga4.html?gtag_id=G-N13KWJP8BK&amp;title=As\u00ed es el malware que se oculta en videojuegos, espera 3 d\u00edas y despu\u00e9s roba tus contrase\u00f1as y plata&amp;location=https:\/\/www.iprofesional.com\/tecnologia\/458239-argamal-el-malware-que-espera-tres-dias-oculto-en-un-juego-antes-de-robarte-todo&amp;referrer=rss.atom.iprofesional.com&amp;ci=RSS Client for iProfesional&amp;cs=RSS Client for iProfesional&amp;cm=RSS&amp;cn=RSS Client for iProfesional&amp;cc=RSS Client for iProfesional\"><\/iframe>  <\/p>\n","protected":false},"author":1,"featured_media":43122,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":[],"categories":[13],"tags":[],"_links":{"self":[{"href":"https:\/\/latecordoba.com\/index.php\/wp-json\/wp\/v2\/posts\/43121"}],"collection":[{"href":"https:\/\/latecordoba.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latecordoba.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latecordoba.com\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/latecordoba.com\/index.php\/wp-json\/wp\/v2\/comments?post=43121"}],"version-history":[{"count":0,"href":"https:\/\/latecordoba.com\/index.php\/wp-json\/wp\/v2\/posts\/43121\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latecordoba.com\/index.php\/wp-json\/wp\/v2\/media\/43122"}],"wp:attachment":[{"href":"https:\/\/latecordoba.com\/index.php\/wp-json\/wp\/v2\/media?parent=43121"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latecordoba.com\/index.php\/wp-json\/wp\/v2\/categories?post=43121"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latecordoba.com\/index.php\/wp-json\/wp\/v2\/tags?post=43121"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}