Se vende como malware como servicio, se distribuye sobre todo con la técnica ClickFix y, en el primer semestre de 2026, fue la familia de infostealers con más detecciones de ESET en la región. Roba credenciales, cookies de sesión, tokens y billeteras de criptomonedas. (Fuente: WeLiveSecurity / ESET)
Un análisis de ESET publicado en WeLiveSecurity pone el foco en Amatera, un infostealer que creció de forma considerable en América Latina en lo que va de 2026. Según las detecciones de la compañía, durante la primera mitad del año fue la familia de este tipo de malware con más actividad en la región, por encima de otras como Formbook, Vidar, Snakestealer, Lummastealer o Rhadamanthys. Su actividad no se limita a Latinoamérica: apunta a víctimas en todo el mundo.
Qué es y cómo se vende
Amatera, también conocido como ACR Stealer, es un malware para Windows escrito en C++ que se observó por primera vez en 2024. Se comercializa como malware como servicio: sus desarrolladores mantienen el código, el panel y la infraestructura, y los clientes pagan una suscripción para usarlo en sus propias campañas. A fines de 2024, el nombre Amatera ya circulaba con un plan de 199 dólares por mes y soporte por Telegram. Según distintas compañías de seguridad, es un cambio de nombre de ACR Stealer, algo que se deduce de la similitud del código, y una investigación de Sekoia de mayo de 2024 lo describía como una versión actualizada de GrMSK Stealer.
Su objetivo es sacar información de valor del equipo infectado. Según un análisis de Microsoft de 2026, puede extraer credenciales guardadas en navegadores, cookies, historiales, datos de formularios y tokens de sesión, además de buscar documentos sensibles y archivos sincronizados con OneDrive o SharePoint. Straiker, por su parte, detectó en una campaña que también busca datos de billeteras de criptomonedas manipulando el portapapeles.
Cómo llega a las víctimas
Como cada afiliado elige su método, las cadenas de infección son muy variadas: sitios comprometidos, anuncios en buscadores, documentos falsos, correos dirigidos, archivos SVG y falsos CAPTCHA. El patrón que más se repite es ClickFix: la víctima ve un mensaje que imita una verificación CAPTCHA, un error del navegador o una guía de instalación, y se le pide copiar y ejecutar una instrucción en su equipo. Así, una acción iniciada por la propia persona lanza las etapas siguientes.
Los números de ESET muestran el avance de esta técnica: en el primer semestre de 2025 las detecciones de ClickFix crecieron 517% respecto del semestre anterior y se ubicaron como el segundo vector de ataque más detectado, detrás del phishing, y en la primera mitad de 2026 subieron otro 108% frente al segundo semestre de 2025. También se documentaron decenas de sitios falsos difundidos con anuncios de Google que se hacían pasar por herramientas de IA, como Claude Code, NotebookLM, JetBrains, Cline, Comet o Snowflake, dirigidos específicamente a desarrolladores.
Qué puede pasar y cómo protegerse
Una sola infección puede terminar en la toma de cuentas personales o corporativas, acceso a correo y a la nube, robo de criptoactivos, compromiso de infraestructura por claves SSH o secretos de desarrollo, y en la instalación de otro malware. El riesgo sube cuando una persona mezcla perfiles personales y laborales en el mismo navegador, porque un equipo doméstico puede tener sesiones de correo de la empresa, consolas en la nube o repositorios de código.
ESET recomienda enfocar la prevención en el momento en que la víctima recibe la instrucción:
- Enseñar que una verificación CAPTCHA o una guía de instalación legítima nunca pide copiar comandos de una página y pegarlos en Ejecutar, PowerShell, Terminal o MSHTA. Que un sitio aparezca en un anuncio de buscador no garantiza que sea el oficial.
- Aplicar control de aplicaciones y reglas de reducción de superficie de ataque, y supervisar el uso de PowerShell, MSHTA, Rundll32, Python y tareas programadas inusuales.
- Usar autenticación resistente al phishing, mantener sesiones de navegador lo más cortas posible y separar perfiles personales y laborales.
- Evitar guardar secretos de alto impacto en el navegador cuando haya una alternativa administrada.
Si la infección se confirma, aislar el equipo es solo el primer paso. Desde un dispositivo confiable hay que revocar las sesiones activas, restablecer las contraseñas y rotar claves API, tokens, credenciales SSH y otros secretos presentes en el sistema, además de revisar los accesos a correo, nube, repositorios y aplicaciones financieras desde la fecha probable del compromiso. Reinstalar el equipo puede ser necesario, pero no reemplaza invalidar los datos que ya fueron robados.
Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

