2026.08.04 (Mar)

✨ Resumen de GPT-5.6 Sol  

Dos días siguiendo un PC de la empresa cuyo commit alcanzaba el límite pese a tener RAM libre, hasta encontrar en un ETL de WPR órdenes de minería y rastros de ejecución de un loader camuflado.

Ayer por la mañana me dijeron que un PC de la empresa mostraba continuamente errores de memoria insuficiente.

El Administrador de tareas era extraño. Solo se usaba cerca de la mitad de los 16GB de RAM física y quedaban casi 9GB disponibles, pero Excel y el navegador se cerraban con Out of Memory. Mientras tanto, la memoria comprometida había llegado a 18.1 / 18.8GB.

Al principio, como quedaban menos de 10GB en la unidad C y el archivo de paginación rondaba los 3GB, sospeché del espacio del SSD y de la memoria virtual. ChatGPT también respondió que la falta de espacio en el SSD tenía más de un 90% de probabilidad de ser la causa.

Pero algo seguía molestándome.

¿Por qué era tan alto el commit si no había nada abierto?

Al aumentar el archivo de paginación, el culpable también creció

Activé la gestión automática del archivo de paginación y reinicié. Evitó que el sistema muriera enseguida, pero no resolvió el problema.

Con un límite de 16GB, el commit subió a 15.5 / 16GB. Al elevar el límite a casi 32GB mediante memoria virtual, alcanzó 31.9 / 32GB.

Entonces algo quedó claro.

El archivo pequeño hacía que el error apareciera antes, pero no era quien consumía la memoria. Algo reservaba casi todo el límite. Si lo aumentaba, consumía también el espacio nuevo.

Ordené los procesos por tamaño de commit en el Administrador de tareas y Process Explorer. Cerré programas residentes uno por uno, desactivé el antivirus y reduje el inicio automático. Ni sumando todos los procesos visibles se explicaba el total.

Malware Zero encontró y aisló un programa potencialmente dañino llamado SmartBridge. Pensé que podía ser la causa, pero tras reiniciar el commit volvió a subir.

Seguí preguntando:

Sinceramente, llegados a este punto, ¿no es lógico sospechar de un virus?

ChatGPT seguía diciendo que había que tomar en serio el malware, pero que aún no estaba confirmado. También podía ser un PUP, un módulo de seguridad defectuoso o un servicio oculto.

Una hora de WPR terminó primero en un registro fallido

Instalé Windows Performance Recorder y Windows Performance Analyzer para identificar el commit que el Administrador de tareas no atribuía.

El primer intento fue un desastre. Dejé el seguimiento de VirtualAlloc en modo archivo durante más de una hora, hasta llenar el límite. Al detenerlo también hubo un error y el ETL no se guardó.

Reinicié, indiqué la ruta exacta del WPR instalado y grabé en modo memoria. Detuve la captura justo cuando el commit se disparó y guardé memory.etl.

El archivo pesaba 318MB.

La orden de minería estaba intacta dentro del ETL

Esta tarde, el análisis del ETL terminó de golpe con todas las conjeturas.

El registro repetía esta orden:

C:\Windows\System32\cmd.exe
  --algo progpowz
  --url stratum+tcp://pool.zh.woolypooly.com:3146
  --user [dirección de cartera]
  --pass x

progpowz, stratum+tcp, la dirección de un pool y una cartera aparecían en una sola orden. Era minería de criptomonedas, no un fallo normal.

El mismo ETL contenía rastros aún más explícitos:

  • C:\ProgramData\KB5019959.exe, camuflado como actualización de Windows, se ejecutaba repetidamente.
  • Se ejecutaban órdenes de PowerShell codificadas.
  • Una orden intentaba disfrazar PowerShell como archivo normal del sistema.
  • Se añadieron exclusiones de comportamiento, rutas y procesos en Microsoft Defender.
  • Se descargaron archivos de un repositorio externo y se extrajeron con 7-Zip bajo C:\ProgramData\Google.
  • Se cambió el DNS y se desactivaron la suspensión y la hibernación.

También aparecía muchas veces FindWorker.exe, que parecía software de trabajo normal. Pero la frecuencia no bastaba para llamarlo origen de la infección. La prueba decisiva era la orden del pool y el comportamiento del loader camuflado. La vía inicial de infección seguía sin confirmarse.

Al ver el resultado, dije:

Vaya… ¿este es el PC zombi del que solo había oído hablar????

Más exactamente, era un PC zombi de minería cuyos recursos usaba un atacante en secreto. El espacio del SSD y el archivo de paginación solo hicieron visible antes el síntoma; no eran la causa raíz.

Avisé de inmediato a la empresa

Se decía que los síntomas empezaron tras conectar un USB, pero eso no bastaba para confirmarlo como vía de infección. Aun así, ese USB podía conectarse a otros PCs y el equipo infectado accedía al NAS. No podía guardarme el resultado.

Envié este aviso urgente:

[Aviso urgente de seguridad]

Se ha confirmado un PC zombi de la empresa infectado con malware de minería de criptomonedas.

Aún no conocemos la vía exacta, aunque de momento sospechamos primero de la conexión de un USB con malware.

También investigamos si el NAS y los archivos compartidos fueron infectados o alterados, y comunicaremos los resultados.

Si el PC va más lento o Excel, documentos o navegadores se cierran sin motivo, compruebe:

Ctrl + Shift + Esc → Administrador de tareas → Rendimiento → Memoria → Confirmada

En el PC infectado quedaban casi 9GB de RAM disponible, pero

  • el commit llegaba casi al límite, como 15.5GB / 16GB, o
  • tras activar memoria virtual seguía subiendo hasta 31.9GB / 32GB.

Si ocurre cualquiera de estos casos, capture la pantalla de memoria y avise de inmediato:

  • Más de 12GB comprometidos sin programas importantes abiertos
  • Uso superior al 80% del límite
  • El valor sigue aumentando en reposo
  • Excel, documentos o navegadores se cierran repetidamente
  • Aparecen errores de memoria insuficiente o Out of Memory
  • El PC se ralentiza o se comporta de forma extraña tras conectar un USB

No elimine archivos o programas ni conecte el USB usado a otro PC. Revisaré personalmente los equipos afectados.

Tras revisar el NAS, envié un segundo aviso

Exporté los registros del NAS e investigué todos los archivos en busca de alteraciones. Por suerte, no apareció ningún indicio de propagación al NAS. Después comuniqué:

La inspección del NAS no ha encontrado hasta ahora indicios suficientes para confirmar una infección del propio servidor. Como aún no podemos descartarla por completo, realizaremos copias secuenciales por carpetas.

Los archivos de trabajo pueden abrirse y usarse normalmente.

La copia se ejecutará cada día de 23:00 a 07:00. El NAS seguirá disponible, aunque el acceso o el procesamiento de archivos podrían ralentizarse temporalmente.

Avise inmediatamente si un archivo no se abre o si su nombre, extensión o contenido cambia de forma anormal. (Contacto de emergencia: 010-0000-0000)

Continuará

Parece que mañana estaré muy ocupado.

Ya hay tres personas en la misma segunda planta con síntomas casi idénticos y, por casualidad, las tres forman todo el equipo de finanzas y contabilidad de la empresa. Mañana tendré que formatear esos tres PCs lo antes posible.

Esto tiene toda la pinta de acabar en horas extra…

Deja un comentario