Saltar al contenido

Blog de ciberseguridad

Instaladores de avast! con rootkit Alureon de “regalo”

Paquete de antivirus falso revelando un rootkit oculto antes de instalarse

Artículo histórico publicado en marzo de 2010. Describe una campaña de instaladores manipulados detectada en servicios de descarga de aquella época.

Varios instaladores fraudulentos que se presentaban como Avast Professional o Avast Internet Security incluían el rootkit Alureon. El programa de seguridad parecía legítimo, pero el equipo quedaba comprometido antes incluso de completar la instalación.

Cómo se distribuían los instaladores falsos

Los archivos se compartían mediante servicios como Megaupload y RapidShare y se anunciaban como copias completas de productos comerciales. En realidad, no procedían del fabricante ni de una fuente autorizada.

Qué contenía el paquete manipulado

El instalador se había creado con NSIS y ejecutaba un archivo malicioso, identificado entonces como Alureon, antes de iniciar la instalación aparente del antivirus.

Por qué era especialmente peligroso

  • El rootkit se instalaba antes que la protección antivirus.
  • Podía ocultar su actividad y alterar el funcionamiento del sistema.
  • La presencia posterior de un antivirus no garantizaba que el equipo quedara limpio.
  • El usuario confiaba en un programa que, en realidad, había sido manipulado.

Resultado del análisis

La revisión encontró dos elementos infectados dentro del paquete y componentes legítimos utilizados como señuelo. El problema no estaba en Avast, sino en una copia no autorizada modificada por terceros.

Descarga siempre desde fuentes oficiales

Los programas de seguridad deben descargarse únicamente desde la web del fabricante o distribuidores autorizados. Las versiones gratuitas legales evitan el riesgo innecesario de instaladores pirateados y manipulados.