Volver al inicio

Zapret 2 GUI: Análisis de Software Espía y Amenazas a la Privacidad

Análisis técnico detallado de Zapret 2 GUI reveló malware oculto: deshabilitación de Windows Defender, instalación de Root CA para ataques MitM, exfiltración de datos. Aprende cómo protegerte.

Zapret 2 GUI: Software Espía y Amenaza a la Privacidad Disfrazada como Evasión de DPI
Advertisement 728x90

Zapret 2 GUI: Una Amenaza a la Privacidad y Ciberespionaje Disfrazado de Bypass de DPI

En medio de la creciente censura en internet y la ralentización de servicios populares como YouTube y Discord en Rusia, la demanda de herramientas para eludir la Inspección Profunda de Paquetes (DPI) se ha disparado. El proyecto original zapret de @bol-van ofrece una solución eficaz de línea de comandos, pero su complejidad para el usuario promedio propició la aparición de numerosos envoltorios GUI. Lamentablemente, la promesa de facilidad de uso a menudo puede ocultar graves amenazas de seguridad. En este artículo, realizamos un análisis detallado de la bifurcación "Zapret 2 GUI" (del autor censorliber), que, a pesar de su popularidad en GitHub, ha sido identificada como una herramienta de spyware completa capaz de comprometer los sistemas de los usuarios.

Contexto y Señales Alarmantes

La proliferación de sistemas DPI en los últimos años ha impulsado el desarrollo de soluciones para eludir los bloqueos. zapret se consolidó como una herramienta fiable, aunque técnicamente compleja. Esto abrió un nicho para proyectos que ofrecían interfaces gráficas de usuario amigables. Sin embargo, son precisamente estas versiones "simplificadas" las que a menudo se convierten en vectores de ataque. La investigación sobre "Zapret 2 GUI" se inició tras detectarse actividad sospechosa en un ordenador, lo que llevó a una ingeniería inversa en profundidad del código fuente en GitHub y a un análisis dinámico de las compilaciones binarias distribuidas. Los resultados del análisis indican la presencia de funcionalidades características de troyanos-descargadores y spyware. Los intentos del investigador de plantear este problema en el repositorio del proyecto fueron recibidos con una reacción agresiva y afirmaciones de "secretos en la parte privada del código", lo que solo reforzó la necesidad de divulgar públicamente las amenazas identificadas.

Acciones Destructivas y Compromiso del Sistema

El análisis del código fuente de "Zapret 2 GUI" reveló varias funciones no relacionadas con el objetivo declarado de eludir el DPI y que representan una amenaza directa para la seguridad del sistema del usuario.

Google AdInline article slot

Desactivación de la Protección del Sistema

El archivo altmenu/defender_manager.py contiene una funcionalidad que deshabilita deliberadamente Windows Defender modificando el registro del sistema. Aunque los desarrolladores podrían justificar esto como una "conveniencia" para evitar la interferencia del antivirus, deshabilitar completamente la protección integrada deja el sistema extremadamente vulnerable. Esto abre la puerta a cualquier actividad maliciosa posterior, permitiendo a los atacantes explotar vulnerabilidades o instalar otro malware sin impedimentos.

Instalación Encubierta de una CA Raíz

Uno de los aspectos más críticos es la funcionalidad implementada en el archivo startup/certificate_installer.py. El programa instala de forma encubierta un certificado de terceros en el almacén de "Autoridades de Certificación Raíz de Confianza" del sistema operativo. La instalación de un certificado raíz es completamente innecesaria para eludir el DPI. Su presencia solo se requiere para descifrar el tráfico HTTPS. Al instalar su propia CA Raíz, un atacante obtiene la capacidad de realizar ataques de Hombre en el Medio (MitM). Esto les permite interceptar y descifrar todo el tráfico protegido del usuario, incluidas comunicaciones, datos de autenticación (sesiones de cookies, contraseñas) y otra información confidencial transmitida a través de HTTPS. Así, el tráfico del usuario deja de ser privado y se vuelve accesible para su monitoreo y recopilación de datos.

Espionaje y Exfiltración de Datos

Más allá de comprometer la protección y el tráfico, "Zapret 2 GUI" se dedica activamente a la recopilación y exfiltración de datos del usuario. Los scripts tgram/tg_log_delta.py y tg_log_full.py están configurados para la recopilación regular de información del sistema. Cada 30 minutos, recopilan el nombre del ordenador, la versión del sistema operativo y el ID Único (UUID) del sistema. Estos datos se envían luego al chat privado de Telegram del administrador del proyecto utilizando tokens de bot cifrados. Este proceso es una clara señal de actividad de spyware, ya que la información recopilada puede utilizarse para identificar usuarios, rastrear su actividad y lanzar ataques dirigidos adicionales.

Google AdInline article slot

Discrepancias entre el Código Fuente y las Compilaciones Binarias

Surgen serias preocupaciones por la discrepancia entre el código disponible en el repositorio público de GitHub y los archivos ejecutables compilados (EXEs) distribuidos a través del canal de Telegram del proyecto. Los propios desarrolladores admiten que el código en GitHub está "dos meses atrasado respecto al código real". Esta es una táctica clásica para ocultar funcionalidades maliciosas (payload), donde se muestra públicamente un código "limpio", mientras que los binarios distribuidos contienen capacidades adicionales y ocultas.

Informes de sandboxes reputados como ANY.RUN y Tria.ge confirman la naturaleza maliciosa de las compilaciones. El veredicto "Malicioso (Cargador / Spyware)" indica inequívocamente la presencia de malware. Se han observado intentos de inyectar código en la memoria, lo cual es un comportamiento característico de malware sofisticado que busca evadir la detección y establecer persistencia en el sistema.

Violaciones Éticas y de Licencia

El proyecto "Zapret 2 GUI" se posiciona como una bifurcación, pero viola gravemente los términos de la licencia MIT. El autor de la bifurcación eliminó el nombre del desarrollador principal original (@bol-van) y lo reemplazó con su propio apodo. Esta es una violación directa de los requisitos de la licencia, que estipulan la preservación de los avisos de derechos de autor y los permisos. Además, se construyó un sistema de "suscripciones premium" de pago sobre el núcleo winws.exe, que es gratuito y de código abierto. Vender servicios de pago para un software que simultáneamente se dedica al espionaje y compromete los datos del usuario es el colmo del cinismo y el fraude.

Google AdInline article slot

Reacción del Desarrollador y Consecuencias

Cuando se intentó discutir los problemas identificados en GitHub y en el canal de Telegram, los desarrolladores de "Zapret 2 GUI" no proporcionaron ninguna respuesta técnicamente sólida con respecto a la instalación de la CA Raíz u otras funciones sospechosas. En cambio, recurrieron a tácticas de manipulación psicológica (gaslighting), acusando al investigador de usar "texto generado por IA" y apelando a la "conveniencia para las amas de casa". Lo más revelador es que afirmaron tener "secretos" en un repositorio privado. Para un proyecto de Código Abierto que proclama ser digno de confianza, la presencia de secciones de código ocultas, especialmente dada la funcionalidad maliciosa identificada, es inaceptable y apunta inequívocamente a la mala fe.

Tras el análisis público, GitHub Trust & Safety inició su propia investigación. Curiosamente, después de que comenzara la discusión, los desarrolladores reescribieron el 90% del código en una semana, eliminando precisamente los módulos destacados por el análisis. Esto confirma indirectamente la validez de todas las acusaciones realizadas y demuestra un intento de encubrir las huellas de actividad maliciosa.

Puntos Clave

  • "Zapret 2 GUI" no es una herramienta segura para eludir el DPI; es Spyware y un Troyano-Descargador.
  • El programa deshabilita Windows Defender e instala de forma encubierta una CA Raíz de terceros, permitiendo la interceptación del tráfico HTTPS.
  • Recopila y exfiltra datos del sistema (nombre del PC, SO, UUID) al chat de Telegram del administrador.
  • Las compilaciones binarias distribuidas contienen funcionalidades maliciosas ausentes en el repositorio público.
  • El proyecto viola la licencia MIT y monetiza el malware a través de "suscripciones premium".

Pasos de Mitigación

Si ha instalado y ejecutado "Zapret 2 GUI", se recomienda encarecidamente que tome las siguientes medidas para proteger su sistema y sus datos:

  • Desinstale el programa: Elimine completamente "Zapret 2 GUI" y todos los componentes asociados de su sistema.
  • Verifique los certificados: Abra certmgr.msc (mediante Win + R) y revise a fondo la sección "Autoridades de Certificación Raíz de Confianza" en busca de certificados sospechosos o desconocidos. Elimínelos.
  • Restaure el archivo Hosts: Verifique su archivo C:\Windows\System32\drivers\etc\hosts en busca de cambios no autorizados. Asegúrese de que no contenga direcciones IP innecesarias y no tenga permisos de escritura extendidos para todos los usuarios (Everyone:F). Si es necesario, restaure su contenido predeterminado.
  • Cambie las contraseñas: Cambie inmediatamente las contraseñas de todos los servicios en línea críticos, especialmente aquellos que utilizó después de instalar "Zapret 2 GUI" (correo electrónico, aplicaciones bancarias, redes sociales).
  • Análisis antivirus completo: Realice un análisis completo del sistema con un software antivirus fiable.

El software gratuito con una interfaz pulida a menudo esconde riesgos ocultos. Evalúe siempre de forma crítica los programas que requieren privilegios elevados y confíe solo en fuentes verificadas. Proteja su identidad digital y sus datos.

— Editorial Team

Advertisement 728x90

Leer después