Malware Crítico

Lotus Wiper: análisis técnico del malware destructor desplegado contra infraestructura energética en Venezuela

Lotus Wiper no roba datos ni pide rescate — los destruye. Análisis completo de las 3 fases de ataque, batch scripts, IOCTL directo al disco, IOCs y TTPs MITRE ATT&CK del wiper más sofisticado documentado en LATAM.

TL;DR

Malware tipo wiper compilado en septiembre 2025 y desplegado contra infraestructura energética en Venezuela. Opera en 3 fases: activación por NETLOGON share, aislamiento de víctima con diskpart, y destrucción total de sectores físicos vía IOCTL. Sin nota de rescate. Sin exfiltración. Sin recuperación posible.

¿Qué es Lotus Wiper y por qué importa?

En el panorama actual de amenazas cibernéticas, el ransomware ocupa los titulares de forma rutinaria. Pero existe una categoría de malware más silenciosa y, en muchos aspectos, más devastadora: los wipers. A diferencia del ransomware, que cifra datos y exige un rescate, un wiper tiene un único objetivo — destruir.

Lotus Wiper es precisamente eso. Documentado por Kaspersky, este malware fue desplegado contra infraestructura del sector energético en Venezuela y representa uno de los ataques destructivos más técnicamente sofisticados registrados en América Latina. No hay nota de rescate. No hay exfiltración de datos. No hay negociación posible. Solo sobrescritura de sectores físicos de disco con ceros, dejando los sistemas irrecuperables.

Ransomware vs. Wiper: la distinción que salva organizaciones

Antes de entrar en los detalles técnicos, es fundamental entender la diferencia conceptual que define toda la respuesta defensiva:

CaracterísticaRansomwareWiper
ObjetivoDineroDestrucción máxima
DatosCifrados pero existentesSobrescritos, eliminados
NegociaciónPosible con pago de rescateNo existe
RecuperaciónPosible con clave de descifradoImposible sin backup offline
MotivaciónFinancieraSabotaje, geopolítica, represalia

Lotus Wiper no dejó ninguna nota de rescate. No exfiltró datos a ningún servidor de comando y control. Su única función fue sobrescribir sectores físicos del disco con ceros de forma sistemática y coordinada en múltiples máquinas simultáneamente.

La cadena de ataque: tres fases hacia la destrucción total

Lo que hace a Lotus Wiper particularmente peligroso no es solo su capacidad destructiva final, sino la precisión quirúrgica con la que prepara el terreno antes de activarse. La cadena de ataque se divide en tres fases claramente diferenciadas.

Fase 1: Activación remota coordinada — OhSyncNow.bat

El primer componente es un script batch distribuido a través del NETLOGON share del controlador de dominio. Esta elección no es accidental: NETLOGON es una ruta legítima de distribución de scripts en entornos Windows corporativos, lo que permite que el archivo pase desapercibido en la mayoría de configuraciones de monitoreo.

El script implementa un mecanismo de verificación inteligente: antes de ejecutar cualquier acción destructiva, consulta la existencia de un flag XML remoto. Si el archivo OHSync.xml no está presente en el share, el script introduce delays aleatorios de hasta 20 minutos para evadir detecciones basadas en tiempo. Esto implica que el atacante tenía control centralizado del momento exacto de detonación.

:: Verifica flag remoto antes de ejecutar
if exist \\DC\NETLOGON\OHSync.xml (
    call notesreg.bat
) else (
    timeout /t %random_delay%  :: hasta 20 minutos
)
:: Deshabilita UI0Detect para ocultar actividad de servicios
sc stop UI0Detect && sc config UI0Detect start= disabled

La desactivación de UI0Detect es significativa: este servicio es responsable de mostrar alertas de actividad de servicios en sesiones de escritorio interactivas. Al deshabilitarlo, el wiper puede ejecutarse sin generar ventanas emergentes que alerten al usuario.

Fase 2: Preparación destructiva — notesreg.bat

Una vez activado, el segundo script procede a aislar completamente a la víctima antes de que el wiper principal entre en acción. Esta fase cierra sistemáticamente todas las vías de respuesta y recuperación:

:: Reset de contraseñas + desactivación de cuentas
net user %%a %rndPass% /times:friday,01:00-02:00 /active:no

:: Desactivar todas las interfaces de red
netsh interface set interface "%%b" DISABLE

:: Borrar volúmenes con diskpart
(echo select volume=%%D & echo clean all) | diskpart

:: Llenar espacio libre con archivo basura para prevenir recuperación forense
fsutil file createnew %file% %freespace%

El orden de operaciones es deliberado. Primero se cambian las contraseñas y se desactivan las cuentas, eliminando la capacidad de respuesta remota. Luego se cortan las interfaces de red, aislando el sistema. Finalmente, diskpart con clean all borra la tabla de particiones de los volúmenes identificados, y el espacio libre se llena con datos basura para dificultar la recuperación forense posterior.

Fase 3: Destrucción total — Lotus Wiper Core

El componente principal llega disfrazado como parte de HCL Domino, software de colaboración empresarial ampliamente utilizado en entornos corporativos. Esta técnica de masquerading — nstats.exe, nevent.exe, ndesign.exe — le permite coexistir con el inventario de software legítimo sin levantar sospechas inmediatas.

El flujo de ejecución es el siguiente: nstats.exe actúa como wrapper que descifra nevent.exe mediante una clave XOR, produciendo el binario del wiper real en texto claro (ndesign.exe). El uso de cifrado XOR para el payload en reposo es una técnica de evasión para evitar detecciones de antivirus basadas en firmas estáticas.

Una vez activo, el núcleo del wiper opera directamente sobre el hardware mediante llamadas IOCTL al sistema operativo, saltándose completamente el sistema de ficheros:

// 1. Escala privilegios del token de proceso
AdjustTokenPrivileges(hToken, FALSE, &tp, ...);

// 2. Carga srclient.dll y elimina todos los restore points
SRSetRestorePoint(MODIFY_SETTINGS) → SRRemoveRestorePoint(i++);

// 3. Obtiene geometría exacta del disco físico
DeviceIoControl(hDisk, IOCTL_DISK_GET_DRIVE_GEOMETRY_EX, ...);

// 4. Sobrescribe TODOS los sectores con ceros
DeviceIoControl(hDisk, FSCTL_SET_ZERO_DATA, 0, size);

// 5. Notifica al sistema del cambio para forzar flush
DeviceIoControl(hDisk, IOCTL_DISK_UPDATE_PROPERTIES, ...);

El wiper ejecuta este proceso en hilos paralelos por volumen, atacando múltiples discos simultáneamente para maximizar la velocidad de destrucción. El ciclo de borrado se repite múltiples veces para garantizar la irrecuperabilidad.

El proceso de eliminación de ficheros: 5 pasos para no dejar rastro

Lo que distingue a Lotus Wiper como una herramienta sofisticada es que no solo sobrescribe datos — también borra los rastros forenses del propio acto de borrado. Cada fichero pasa por un proceso de eliminación de cinco etapas:

  1. Limpieza del USN Journal antes de tocar el fichero. El USN (Update Sequence Number) Journal es el registro de cambios del sistema de ficheros NTFS. Borrarlo previene que los investigadores forenses reconstruyan qué archivos existían.

  2. Sobrescritura del contenido con ceros mediante FSCTL_SET_ZERO_DATA. El contenido original desaparece a nivel de bytes en el disco físico.

  3. Renombrado a valor hexadecimal aleatorio: informe_2025.xlsx se convierte en 3a7f9c1d. Esto rompe cualquier referencia en registros, logs o memoria que apunte al nombre original del archivo.

  4. Eliminación con DeleteFileW. Si el fichero está bloqueado por otro proceso, se utiliza MoveFileExW con el flag MOVEFILE_DELAY_UNTIL_REBOOT — el archivo se elimina en el próximo reinicio, que el propio wiper puede forzar.

  5. Segunda limpieza del USN Journal tras la eliminación. Se borra el rastro forense del propio acto de borrado, creando un doble cierre forense.

Indicadores de compromiso (IOCs)

Los siguientes indicadores fueron documentados por Kaspersky en su análisis. Su presencia en cualquier entorno debe tratarse como compromiso confirmado hasta demostrar lo contrario.

Ficheros maliciosos

FicheroRolMD5
nstats.exeWrapper descifrador XOR0b83ce69d16f5ecd00f4642deb3c5895
nevent.exePayload cifrado (wiper)c6d0f67db6a7dbf1f9394d98c1e13670
ndesign.exeWiper en texto clarob41d0cd22d5b3e3bdb795f81421a11cb
OhSyncNow.batActivación por red
notesreg.batAislamiento + diskpart

Detecciones de Kaspersky

  • HEUR:Trojan.BAT.Agent.gen
  • HEUR:Trojan.BAT.LotusWiper.gen
  • HEUR:Trojan.Win32.LotusWiper.gen

Indicadores de comportamiento

  • Ruta de staging: C:\lotus\ — la presencia de cmd.exe en esta ruta activa alertas en EDRs correctamente configurados.
  • Event ID 4724 (cambio de contraseña de cuenta) en volumen y horario inusual — primera señal observable del ataque.
  • Llamadas IOCTL_DISK_GET_DRIVE_GEOMETRY_EX desde procesos con nombres de HCL Domino fuera de un entorno Domino real.
  • Uso de diskpart con clean all iniciado desde un script batch — nunca legítimo en operación normal.

TTPs MITRE ATT&CK

La táctica y técnicas documentadas mapean directamente a la cadena de destrucción:

  • T1485 — Data Destruction: sobrescritura directa de sectores de disco con ceros mediante IOCTL.
  • T1490 — Inhibit System Recovery: eliminación de restore points de Windows via srclient.dll y SRRemoveRestorePoint.
  • T1531 — Account Access Removal: cambio masivo de contraseñas y desactivación de cuentas de usuario.
  • T1562.001 — Disable or Modify Tools: desactivación de UI0Detect y aislamiento de red para cegar la respuesta.
  • T1021.002 — SMB/Windows Admin Shares: distribución de los batch scripts vía NETLOGON share del DC.
  • T1036.005 — Masquerading: binarios nombrados como componentes legítimos de HCL Domino.
  • T1070.004 — File Deletion: eliminación de ficheros con doble limpieza de USN Journal y renombrado aleatorio.

Lo que Lotus Wiper revela sobre el atacante

El análisis técnico de Lotus Wiper apunta a un actor con capacidades superiores a las de un script kiddie o grupo de ransomware oportunista. Tres conclusiones son especialmente relevantes:

Conocimiento interno del entorno objetivo. El wiper sabía exactamente qué versiones de Windows existían en la red, qué rutas usar, y cómo distribuirse a través de NETLOGON. Esto implica reconocimiento activo previo — semanas o meses de presencia silenciosa en la red — o, más preocupante, un insider. La distancia entre compilar el binario (septiembre 2025) y subirlo a un repositorio público (diciembre 2025) sugiere tiempo de preparación y prueba.

Sin atribución definitiva. A la fecha de publicación, ninguna firma de inteligencia ha vinculado formalmente el ataque a un actor de amenaza específico. La ausencia de TTPs característicos de grupos conocidos, combinada con la sofisticación técnica, lo convierte en un caso abierto. La pregunta sobre el “quién” importa menos, para los defensores, que entender el “cómo protegerse”.

El objetivo era el daño máximo, no el dinero. La ausencia total de componentes de exfiltración o rescate confirma que la motivación era sabotaje puro. En el contexto de infraestructura energética, el impacto real de este tipo de ataque — aunque no cuantificado públicamente — puede traducirse en pérdidas operacionales masivas, tiempo de inactividad de plantas y riesgos para la seguridad física.

Mitigaciones y respuesta

Las capacidades destructivas de Lotus Wiper son, en la práctica, irreversibles una vez ejecutadas. La defensa efectiva debe ser preventiva y de detección temprana:

  • Monitorizar Event ID 4724 (cambio de contraseña) en horarios fuera de negocio y en volumen anómalo. Es el primer IOC observable antes de la destrucción.
  • Inspeccionar el NETLOGON share periódicamente para detectar scripts .bat no autorizados. Implementar alertas sobre cambios en este directorio.
  • Revisar presencia de ejecutables con nombres de HCL Domino en entornos que no usen esta plataforma, especialmente en rutas como C:\lotus\.
  • Implementar backups offline y air-gapped. Contra un wiper, los backups en red accesible desde el dominio comprometido son inútiles — diskpart clean all o el propio wiper los destruirá primero.
  • Segmentación de red y zero trust: si el atacante hubiera encontrado una red segmentada correctamente, el alcance del wiper habría sido contenido. NETLOGON share accesible desde toda la red amplificó la distribución.
  • Threat hunting activo: buscar llamadas DeviceIoControl con IOCTL_DISK_GET_DRIVE_GEOMETRY_EX y FSCTL_SET_ZERO_DATA desde procesos no relacionados con herramientas de disco legítimas.
  • Bloquear en EDR: la ruta C:\lotus\ como ubicación de staging, ejecución de diskpart desde scripts batch, y modificaciones al USN Journal fuera de operaciones de sistema.

Preguntas frecuentes

IOCs — Indicadores de compromiso

Indicador Tipo Descripción
nstats.exe filename Wrapper descifrador XOR — MD5: 0b83ce69d16f5ecd00f4642deb3c5895
nevent.exe filename Payload cifrado (wiper) — MD5: c6d0f67db6a7dbf1f9394d98c1e13670
ndesign.exe filename Wiper en texto claro — MD5: b41d0cd22d5b3e3bdb795f81421a11cb
OhSyncNow.bat filename Script de activación remota vía NETLOGON share
notesreg.bat filename Script de aislamiento, cambio de contraseñas y borrado con diskpart
C:\lotus\ path Directorio de staging — presencia de cmd.exe aquí activa alertas EDR

Etiquetas

Lotus Wiperwiper malwareVenezuelainfraestructura críticaenergíaKasperskyIOCTLdestrucción de datosIOCsMITRE ATT&CKthreat intelligenceLATAMdiskpartHCL Dominodisk wiping
¿Tu empresa está expuesta?

Cordero Security ofrece servicios MSSP para Venezuela y Latinoamérica. Detectamos amenazas antes de que sean un incidente.

Hablar con un analista