Proyecto Fantasma: Un conjunto de herramientas para combatir el ciberdelito.
Phantom Project es un conjunto de herramientas comerciales para el cibercrimen que incluye un programa de robo de datos, un cifrador y una herramienta de acceso remoto (RAT). Sigue el modelo estándar de Malware como Servicio (MaaS) con suscripciones escalonadas para acceso básico y avanzado. Los investigadores han detectado este conjunto de herramientas en campañas de phishing en ruso e inglés dirigidas a usuarios en más de 100 países. La actividad de Phantom Project se observó por primera vez en junio de 2025, aunque los investigadores descubrieron que su sitio de distribución se había registrado en febrero de ese mismo año. La actividad de Phantom Project se intensificó durante la segunda mitad de 2025, y varios equipos de investigación independientes documentaron distintas campañas globales en un mismo período de varios meses.
Se dice que Phantom Project incluye tres componentes principales, pero solo dos parecen haber sido detectados en ataques. Phantom Stealer es el programa de robo de información y la pieza clave del paquete. Phantom Crypter empaqueta y ofusca la carga útil de Phantom Stealer para facilitar la evasión de los controles de seguridad. El troyano de acceso remoto Phantom RAT se anuncia en el sitio web, pero hay poca evidencia de su despliegue en las campañas observadas.

El troyano de acceso remoto (RAT)
En conjunto, el cifrador, el ladrón de información y el troyano de acceso remoto (RAT) proporcionan a los ciberdelincuentes herramientas para la distribución de malware, el robo de credenciales y el acceso a largo plazo. Este tipo de paquete refleja una tendencia en la economía del cibercrimen hacia las ofertas de MaaS (Mailing as a Service) que combinan múltiples etapas de ataque en una sola suscripción. Muchos de estos paquetes han incluido un ladrón de información y un cifrador, un cargador o un RAT. Otro paquete común es un cargador, un cifrador y un RAT. Phantom Project destaca porque el cargador tradicional se reemplaza por un ladrón de información.
Phantom Stealer
El componente Phantom Stealer ha seguido evolucionando como plataforma de robo de identidad desde su aparición en 2025. Los desarrolladores ampliaron la segmentación de navegadores para incluir Chrome, Edge, Firefox y otros navegadores basados en Chromium y Gecko, y añadieron mayores capacidades de recopilación de datos. Se ha detectado Phantom Stealer v3.5.0 en múltiples campañas globales a lo largo de 2026, incluyendo operaciones de phishing dirigidas a personal de banca, manufactura, compras, logística y finanzas.
Los investigadores también han documentado cadenas de distribución cada vez más sofisticadas que utilizan cadenas de infección de varias etapas y técnicas de ejecución sin archivos diseñadas para eludir los controles de seguridad.
Cuida tu organización de amenazas
El éxito de Phantom Stealer depende en gran medida del robo de credenciales y de lograr que los usuarios abran archivos maliciosos. Por ello, una sólida seguridad del correo electrónico, la autenticación multifactor (MFA) resistente al phishing y la monitorización cuidadosa de la actividad de las cuentas constituyen algunas de las defensas más eficaces. Los equipos de TI también deben estar atentos a las conexiones salientes y transferencias de datos inusuales, especialmente a servicios en la nube desconocidos. Se ha observado que Phantom Stealer extrae datos a través de múltiples canales simultáneamente, como SMTP, FTP, Telegram y Discord. Es fundamental monitorizar estas y cualquier otra conexión a servicios desconocidos.