Lo que nació como una herramienta para profesionales de ciberseguridad se ha convertido en un arma digital para el robo masivo de información. Según un informe de Netskope, un grupo de ciberdelincuentes está abusando del framework RedTiger, una suite de código abierto diseñada para pruebas de penetración, para lanzar ciberataques en Discord a partir de construir un infostealer.
Este nuevo ataque tiene como principal objetivo a usuarios de Discord, la popular plataforma de mensajería utilizada por millones de jugadores, comunidades y empresas. Los atacantes están utilizando RedTiger para extraer credenciales de cuentas, información de pago, historiales de navegación, cookies, carteras de criptomonedas y datos de juegos almacenados en los equipos de las víctimas.
RedTiger: de herramienta ética a arma digital
RedTiger fue desarrollado como un proyecto de red teaming —un conjunto de técnicas éticas para probar la seguridad de sistemas informáticos—. Es una suite basada en Python compatible con Windows y Linux, que incluye módulos para escaneo de redes, cracking de contraseñas, recopilación de inteligencia (OSINT) y utilidades enfocadas en Discord.
Entre sus componentes más delicados figura un “malware builder”, un generador de código malicioso que puede empaquetarse como ejecutable y ejecutarse en cualquier sistema. Aunque el proyecto en GitHub advierte que su uso es “solo para fines legales”, su libre distribución y la ausencia de controles lo han convertido en un recurso ideal para ciberdelincuentes que buscan crear infostealers personalizados sin conocimientos avanzados de programación.
El componente de robo de información de RedTiger ofrece un conjunto completo de funciones, pues es capaz de extraer información del sistema (nombre del equipo, usuario, IP, etc.), robar contraseñas y cookies almacenadas en navegadores así como credenciales de juegos incluyendo Roblox, capturar archivos relacionados con criptomonedas, acceder a tokens y datos de Discord y capturar las pantallas y fotos de la webcam.
Con estas capacidades, el malware ofrece a los atacantes una visión completa del entorno digital de la víctima, facilitando el robo de identidad y el fraude financiero.
Cómo se ejecuta el ataque
Según Netskope, los ciberdelincuentes compilan el código fuente de RedTiger usando PyInstaller, lo que les permite generar archivos ejecutables (.exe) totalmente independientes. Estos archivos suelen disfrazarse con nombres relacionados con videojuegos o Discord, como “DiscordBot.exe”, “GameBoost.exe” o “NitroGenerator.exe”, para engañar a las víctimas.
Una vez instalado en el equipo, el malware comienza su labor:
-
Escanea los archivos locales en busca de bases de datos de Discord y navegadores web.
-
Extrae tokens de autenticación mediante expresiones regulares (regex), tanto en texto plano como cifrados.
-
Valida los tokens y descarga información asociada a las cuentas, incluyendo correos electrónicos, contraseñas, método de autenticación multifactor (MFA) y detalles de suscripciones.
-
Inyecta código JavaScript personalizado en el archivo index.js de la aplicación Discord, interceptando eventos como inicios de sesión, compras, mensajes o cambios de contraseña.
-
Roba datos de pago, como tarjetas de crédito o cuentas de PayPal vinculadas.
Esta inyección permite al infostealer mantener vigilancia permanente sobre la actividad del usuario, incluso después de reiniciar el equipo.
Robo masivo de datos desde los navegadores
Además de Discord, RedTiger también explora los navegadores instalados (Chrome, Edge, Firefox, Opera, Brave, entre otros) para robar: contraseñas guardadas y formularios de inicio de sesión, cookies de sesión que permiten acceder a servicios sin autenticación, tambien todo el historial de navegación y datos de tarjetas de crédito almacenadas.
El malware también realiza una búsqueda exhaustiva de archivos con extensiones .TXT, .SQL y .ZIP, que suelen contener contraseñas, bases de datos o copias de seguridad comprimidas.
Una vez completado el robo, RedTiger comprime los datos en un archivo ZIP y los sube a la plataforma GoFile, un servicio de almacenamiento en la nube que permite cargas anónimas. A continuación, envía el enlace de descarga al atacante mediante un webhook de Discord, junto con metadatos del sistema comprometido (como nombre del equipo, dirección IP y versión del sistema operativo).































