Un nuevo tipo de amenaza informática avanza silenciosamente en América Latina. Se oculta en juegos modificados y programas pirateados. Y cuando el usuario cree que está instalando un archivo legítimo, en realidad activa un proceso diseñado para robar información. Se trata de RenEngine, un loader de malware identificado por investigadores de seguridad y activo desde marzo de 2025. El hallazgo lo realiza el equipo de investigación de Kaspersky. Su análisis técnico revela un cambio importante en la forma en que operan los ciberdelincuentes. Ya no se enfocan solo en usuarios que descargan videojuegos ilegales. Ahora también apuntan a quienes buscan software profesional sin licencia, lo que amplía de forma significativa el alcance del ataque.

Expansión más allá del gaming
En sus primeras etapas, el malware RenEngine aparece vinculado principalmente a juegos “crackeados”. Sin embargo, el análisis posterior muestra que los atacantes crean decenas de sitios web para distribuir este malware a través de distintos tipos de software pirata.
Entre los programas utilizados como señuelo figuran aplicaciones populares de diseño gráfico como CorelDRAW. Esto marca un cambio clave. El riesgo ya no se limita a la comunidad gamer. También alcanza a diseñadores, estudiantes y profesionales que descargan herramientas de pago desde fuentes no oficiales.
El patrón observado indica que no se trata de ataques dirigidos contra objetivos específicos. Se trata más bien de campañas oportunistas. Los ciberdelincuentes buscan infectar a la mayor cantidad posible de usuarios, aprovechando prácticas comunes como la descarga de software ilegal.
Cómo funciona la infección
El proceso de infección con RenEngine se diseña para pasar desapercibido. Todo comienza cuando el usuario descarga un archivo aparentemente legítimo. En muchos casos, se trata de juegos desarrollados con Ren’Py, un motor ampliamente utilizado para crear novelas visuales.
Al ejecutar el archivo, el comportamiento en pantalla parece normal. Aparece una ventana de carga. El programa da la impresión de estar iniciándose correctamente. Pero en segundo plano ocurre algo muy distinto.
Mientras el usuario espera, el malware ejecuta instrucciones ocultas. Estas están diseñadas para evadir herramientas de análisis y seguridad. En esta fase inicial, RenEngine actúa como un “loader”. Es decir, no es el malware final, sino la puerta de entrada para otras amenazas.
Una vez activo, descarga código adicional mediante herramientas como HijackLoader. Esto permite introducir nuevos componentes maliciosos sin generar alertas visibles. El ataque ocurre en varias etapas. Primero se ejecuta el archivo infectado. Luego se activa el código oculto. Finalmente se descargan e instalan otros programas maliciosos en el equipo.
Robo de información en segundo plano
El objetivo principal de RenEngine es instalar malware especializado en el robo de datos. En las primeras campañas, los investigadores detectan el uso de Lumma Stealer. Este tipo de software se enfoca en extraer credenciales, información almacenada en navegadores y otros datos sensibles.
En campañas más recientes, los atacantes cambian de estrategia. Comienzan a distribuir principalmente ACR Stealer. En algunos casos también utilizan Vidar Stealer, otra herramienta conocida por su capacidad para robar información.
Estos programas operan en silencio. Una vez dentro del sistema, pueden capturar contraseñas, datos financieros y otra información privada. En muchos casos, el usuario no percibe señales evidentes de que su equipo está comprometido.
Un riesgo creciente para usuarios y empresas
El impacto de esta amenaza va más allá del usuario individual. También representa un riesgo para empresas. Muchos empleados descargan software no autorizado para cumplir con tareas laborales. Esto abre una puerta directa a infecciones que pueden comprometer redes corporativas.
Leandro Cuozzo, analista de seguridad del equipo global de investigación de Kaspersky para América Latina, advierte sobre el alcance del problema. Según explica, los ciberdelincuentes amplían sus tácticas para llegar a más víctimas. No solo utilizan juegos pirateados. También recurren a herramientas de productividad crackeadas que muchas personas descargan sin evaluar los riesgos.
Cuozzo señala además un punto técnico relevante. Cuando un programa o motor de juego no verifica la integridad de sus recursos, los atacantes pueden modificar sus archivos. Esto les permite insertar código malicioso que se ejecuta automáticamente al abrir el programa. Todo ocurre sin señales visibles para el usuario.
Detección del malware RenEngine y respuesta
Las soluciones de seguridad ya identifican esta amenaza bajo distintos nombres. RenEngine se detecta como Trojan.Python.Agent.nb y HEUR:Trojan.Python.Agent.gen. Por su parte, HijackLoader aparece como Trojan.Win32.Penguish y Trojan.Win32.DllHijacker.
Este tipo de detección es clave. Permite bloquear el malware antes de que complete todas sus etapas de infección. Sin embargo, los expertos coinciden en que la prevención sigue siendo el factor más importante.
Recomendaciones para reducir el riesgo
El crecimiento de amenazas como RenEngine vuelve a poner el foco en prácticas básicas de seguridad digital. Los investigadores insisten en varias medidas clave.
La primera es descargar software únicamente desde fuentes oficiales. Los programas pirateados suelen ser modificados para incluir malware. Esto convierte cada instalación en un posible punto de entrada para ataques.
También recomiendan verificar siempre la procedencia de los archivos. Si una aplicación de pago aparece gratuita en un sitio desconocido, es una señal clara de riesgo.
Otra medida fundamental es mantener el sistema operativo y las aplicaciones actualizadas. Las actualizaciones corrigen vulnerabilidades que los atacantes suelen aprovechar.
Finalmente, el uso de soluciones de seguridad confiables permite detectar comportamientos sospechosos. Estas herramientas pueden bloquear amenazas incluso cuando intentan hacerse pasar por programas legítimos.
Una amenaza silenciosa que sigue creciendo
El caso de RenEngine refleja una tendencia clara en el mundo del cibercrimen. Los atacantes apuestan por métodos cada vez más discretos. Buscan engañar al usuario en lugar de explotar fallas visibles. Y utilizan prácticas comunes, como la descarga de software pirata, para ampliar su alcance.
El resultado es una amenaza difícil de detectar a simple vista. Una amenaza que no distingue entre entretenimiento y trabajo. Y que convierte cada instalación desde fuentes no confiables en un posible riesgo de robo de información.
En este contexto, la seguridad ya no depende solo de herramientas tecnológicas. También depende de decisiones cotidianas. Cada descarga cuenta. Cada archivo importa. Y cada clic puede marcar la diferencia entre un sistema seguro y uno comprometido.















