¿Qué es Lotus Wiper y por qué importa?
En el panorama actual de amenazas cibernéticas, el ransomware ocupa los titulares de forma rutinaria. Pero existe una categoría de malware más silenciosa y, en muchos aspectos, más devastadora: los wipers. A diferencia del ransomware, que cifra datos y exige un rescate, un wiper tiene un único objetivo — destruir.
Lotus Wiper es precisamente eso. Documentado por Kaspersky, este malware fue desplegado contra infraestructura del sector energético en Venezuela y representa uno de los ataques destructivos más técnicamente sofisticados registrados en América Latina. No hay nota de rescate. No hay exfiltración de datos. No hay negociación posible. Solo sobrescritura de sectores físicos de disco con ceros, dejando los sistemas irrecuperables.
Lotus Wiper fue compilado en septiembre de 2025 y subido a un repositorio público en diciembre de ese año, lo que sugiere que el atacante mantuvo acceso al entorno por meses antes del despliegue. La detección temprana mediante threat hunting habría sido la única defensa efectiva.
Ransomware vs. Wiper: la distinción que salva organizaciones
Antes de entrar en los detalles técnicos, es fundamental entender la diferencia conceptual que define toda la respuesta defensiva:
| Característica | Ransomware | Wiper |
|---|---|---|
| Objetivo | Dinero | Destrucción máxima |
| Datos | Cifrados pero existentes | Sobrescritos, eliminados |
| Negociación | Posible con pago de rescate | No existe |
| Recuperación | Posible con clave de descifrado | Imposible sin backup offline |
| Motivación | Financiera | Sabotaje, geopolítica, represalia |
Lotus Wiper no dejó ninguna nota de rescate. No exfiltró datos a ningún servidor de comando y control. Su única función fue sobrescribir sectores físicos del disco con ceros de forma sistemática y coordinada en múltiples máquinas simultáneamente.
La cadena de ataque: tres fases hacia la destrucción total
Lo que hace a Lotus Wiper particularmente peligroso no es solo su capacidad destructiva final, sino la precisión quirúrgica con la que prepara el terreno antes de activarse. La cadena de ataque se divide en tres fases claramente diferenciadas.
Fase 1: Activación remota coordinada — OhSyncNow.bat
El primer componente es un script batch distribuido a través del NETLOGON share del controlador de dominio. Esta elección no es accidental: NETLOGON es una ruta legítima de distribución de scripts en entornos Windows corporativos, lo que permite que el archivo pase desapercibido en la mayoría de configuraciones de monitoreo.
El script implementa un mecanismo de verificación inteligente: antes de ejecutar cualquier acción destructiva, consulta la existencia de un flag XML remoto. Si el archivo OHSync.xml no está presente en el share, el script introduce delays aleatorios de hasta 20 minutos para evadir detecciones basadas en tiempo. Esto implica que el atacante tenía control centralizado del momento exacto de detonación.
:: Verifica flag remoto antes de ejecutar
if exist \\DC\NETLOGON\OHSync.xml (
call notesreg.bat
) else (
timeout /t %random_delay% :: hasta 20 minutos
)
:: Deshabilita UI0Detect para ocultar actividad de servicios
sc stop UI0Detect && sc config UI0Detect start= disabled
La desactivación de UI0Detect es significativa: este servicio es responsable de mostrar alertas de actividad de servicios en sesiones de escritorio interactivas. Al deshabilitarlo, el wiper puede ejecutarse sin generar ventanas emergentes que alerten al usuario.
Fase 2: Preparación destructiva — notesreg.bat
Una vez activado, el segundo script procede a aislar completamente a la víctima antes de que el wiper principal entre en acción. Esta fase cierra sistemáticamente todas las vías de respuesta y recuperación:
:: Reset de contraseñas + desactivación de cuentas
net user %%a %rndPass% /times:friday,01:00-02:00 /active:no
:: Desactivar todas las interfaces de red
netsh interface set interface "%%b" DISABLE
:: Borrar volúmenes con diskpart
(echo select volume=%%D & echo clean all) | diskpart
:: Llenar espacio libre con archivo basura para prevenir recuperación forense
fsutil file createnew %file% %freespace%
El orden de operaciones es deliberado. Primero se cambian las contraseñas y se desactivan las cuentas, eliminando la capacidad de respuesta remota. Luego se cortan las interfaces de red, aislando el sistema. Finalmente, diskpart con clean all borra la tabla de particiones de los volúmenes identificados, y el espacio libre se llena con datos basura para dificultar la recuperación forense posterior.
El primer IOC observable del ataque es el Event ID 4724 de Windows (cambio de contraseña de cuenta). Los equipos de SOC que monitorizan este evento en tiempo real — especialmente en horarios fuera de lo habitual — tienen una ventana de respuesta antes de que el wiper principal se active.
Fase 3: Destrucción total — Lotus Wiper Core
El componente principal llega disfrazado como parte de HCL Domino, software de colaboración empresarial ampliamente utilizado en entornos corporativos. Esta técnica de masquerading — nstats.exe, nevent.exe, ndesign.exe — le permite coexistir con el inventario de software legítimo sin levantar sospechas inmediatas.
El flujo de ejecución es el siguiente: nstats.exe actúa como wrapper que descifra nevent.exe mediante una clave XOR, produciendo el binario del wiper real en texto claro (ndesign.exe). El uso de cifrado XOR para el payload en reposo es una técnica de evasión para evitar detecciones de antivirus basadas en firmas estáticas.
Una vez activo, el núcleo del wiper opera directamente sobre el hardware mediante llamadas IOCTL al sistema operativo, saltándose completamente el sistema de ficheros:
// 1. Escala privilegios del token de proceso
AdjustTokenPrivileges(hToken, FALSE, &tp, ...);
// 2. Carga srclient.dll y elimina todos los restore points
SRSetRestorePoint(MODIFY_SETTINGS) → SRRemoveRestorePoint(i++);
// 3. Obtiene geometría exacta del disco físico
DeviceIoControl(hDisk, IOCTL_DISK_GET_DRIVE_GEOMETRY_EX, ...);
// 4. Sobrescribe TODOS los sectores con ceros
DeviceIoControl(hDisk, FSCTL_SET_ZERO_DATA, 0, size);
// 5. Notifica al sistema del cambio para forzar flush
DeviceIoControl(hDisk, IOCTL_DISK_UPDATE_PROPERTIES, ...);
El wiper ejecuta este proceso en hilos paralelos por volumen, atacando múltiples discos simultáneamente para maximizar la velocidad de destrucción. El ciclo de borrado se repite múltiples veces para garantizar la irrecuperabilidad.
El proceso de eliminación de ficheros: 5 pasos para no dejar rastro
Lo que distingue a Lotus Wiper como una herramienta sofisticada es que no solo sobrescribe datos — también borra los rastros forenses del propio acto de borrado. Cada fichero pasa por un proceso de eliminación de cinco etapas:
-
Limpieza del USN Journal antes de tocar el fichero. El USN (Update Sequence Number) Journal es el registro de cambios del sistema de ficheros NTFS. Borrarlo previene que los investigadores forenses reconstruyan qué archivos existían.
-
Sobrescritura del contenido con ceros mediante
FSCTL_SET_ZERO_DATA. El contenido original desaparece a nivel de bytes en el disco físico. -
Renombrado a valor hexadecimal aleatorio:
informe_2025.xlsxse convierte en3a7f9c1d. Esto rompe cualquier referencia en registros, logs o memoria que apunte al nombre original del archivo. -
Eliminación con
DeleteFileW. Si el fichero está bloqueado por otro proceso, se utilizaMoveFileExWcon el flagMOVEFILE_DELAY_UNTIL_REBOOT— el archivo se elimina en el próximo reinicio, que el propio wiper puede forzar. -
Segunda limpieza del USN Journal tras la eliminación. Se borra el rastro forense del propio acto de borrado, creando un doble cierre forense.
Este proceso de doble borrado del USN Journal convierte a Lotus Wiper en una amenaza especialmente difícil de investigar post-incidente. La reconstrucción de lo ocurrido depende de backups offline previos al ataque o de telemetría EDR capturada en tiempo real.
Indicadores de compromiso (IOCs)
Los siguientes indicadores fueron documentados por Kaspersky en su análisis. Su presencia en cualquier entorno debe tratarse como compromiso confirmado hasta demostrar lo contrario.
Ficheros maliciosos
| Fichero | Rol | MD5 |
|---|---|---|
nstats.exe | Wrapper descifrador XOR | 0b83ce69d16f5ecd00f4642deb3c5895 |
nevent.exe | Payload cifrado (wiper) | c6d0f67db6a7dbf1f9394d98c1e13670 |
ndesign.exe | Wiper en texto claro | b41d0cd22d5b3e3bdb795f81421a11cb |
OhSyncNow.bat | Activación por red | — |
notesreg.bat | Aislamiento + diskpart | — |
Detecciones de Kaspersky
HEUR:Trojan.BAT.Agent.genHEUR:Trojan.BAT.LotusWiper.genHEUR:Trojan.Win32.LotusWiper.gen
Indicadores de comportamiento
- Ruta de staging:
C:\lotus\— la presencia decmd.exeen esta ruta activa alertas en EDRs correctamente configurados. - Event ID 4724 (cambio de contraseña de cuenta) en volumen y horario inusual — primera señal observable del ataque.
- Llamadas
IOCTL_DISK_GET_DRIVE_GEOMETRY_EXdesde procesos con nombres de HCL Domino fuera de un entorno Domino real. - Uso de
diskpartconclean alliniciado desde un script batch — nunca legítimo en operación normal.
TTPs MITRE ATT&CK
La táctica y técnicas documentadas mapean directamente a la cadena de destrucción:
- T1485 — Data Destruction: sobrescritura directa de sectores de disco con ceros mediante IOCTL.
- T1490 — Inhibit System Recovery: eliminación de restore points de Windows via
srclient.dllySRRemoveRestorePoint. - T1531 — Account Access Removal: cambio masivo de contraseñas y desactivación de cuentas de usuario.
- T1562.001 — Disable or Modify Tools: desactivación de
UI0Detecty aislamiento de red para cegar la respuesta. - T1021.002 — SMB/Windows Admin Shares: distribución de los batch scripts vía NETLOGON share del DC.
- T1036.005 — Masquerading: binarios nombrados como componentes legítimos de HCL Domino.
- T1070.004 — File Deletion: eliminación de ficheros con doble limpieza de USN Journal y renombrado aleatorio.
Lo que Lotus Wiper revela sobre el atacante
El análisis técnico de Lotus Wiper apunta a un actor con capacidades superiores a las de un script kiddie o grupo de ransomware oportunista. Tres conclusiones son especialmente relevantes:
Conocimiento interno del entorno objetivo. El wiper sabía exactamente qué versiones de Windows existían en la red, qué rutas usar, y cómo distribuirse a través de NETLOGON. Esto implica reconocimiento activo previo — semanas o meses de presencia silenciosa en la red — o, más preocupante, un insider. La distancia entre compilar el binario (septiembre 2025) y subirlo a un repositorio público (diciembre 2025) sugiere tiempo de preparación y prueba.
Sin atribución definitiva. A la fecha de publicación, ninguna firma de inteligencia ha vinculado formalmente el ataque a un actor de amenaza específico. La ausencia de TTPs característicos de grupos conocidos, combinada con la sofisticación técnica, lo convierte en un caso abierto. La pregunta sobre el “quién” importa menos, para los defensores, que entender el “cómo protegerse”.
El objetivo era el daño máximo, no el dinero. La ausencia total de componentes de exfiltración o rescate confirma que la motivación era sabotaje puro. En el contexto de infraestructura energética, el impacto real de este tipo de ataque — aunque no cuantificado públicamente — puede traducirse en pérdidas operacionales masivas, tiempo de inactividad de plantas y riesgos para la seguridad física.
Para la detección proactiva de wipers en entornos industriales, considera implementar reglas de detección para llamadas IOCTL inusuales desde procesos en espacio de usuario, particularmente FSCTL_SET_ZERO_DATA sobre volúmenes completos. Esta llamada nunca debería originarse desde software de negocios legítimo.
Mitigaciones y respuesta
Las capacidades destructivas de Lotus Wiper son, en la práctica, irreversibles una vez ejecutadas. La defensa efectiva debe ser preventiva y de detección temprana:
- Monitorizar Event ID 4724 (cambio de contraseña) en horarios fuera de negocio y en volumen anómalo. Es el primer IOC observable antes de la destrucción.
- Inspeccionar el NETLOGON share periódicamente para detectar scripts
.batno autorizados. Implementar alertas sobre cambios en este directorio. - Revisar presencia de ejecutables con nombres de HCL Domino en entornos que no usen esta plataforma, especialmente en rutas como
C:\lotus\. - Implementar backups offline y air-gapped. Contra un wiper, los backups en red accesible desde el dominio comprometido son inútiles —
diskpart clean allo el propio wiper los destruirá primero. - Segmentación de red y zero trust: si el atacante hubiera encontrado una red segmentada correctamente, el alcance del wiper habría sido contenido. NETLOGON share accesible desde toda la red amplificó la distribución.
- Threat hunting activo: buscar llamadas
DeviceIoControlconIOCTL_DISK_GET_DRIVE_GEOMETRY_EXyFSCTL_SET_ZERO_DATAdesde procesos no relacionados con herramientas de disco legítimas. - Bloquear en EDR: la ruta
C:\lotus\como ubicación de staging, ejecución dediskpartdesde scripts batch, y modificaciones al USN Journal fuera de operaciones de sistema.