Familia
RedTail
Un minero de Monero con oficio: entra por contraseña pero se trae el binario con su propia llave, echa a la competencia y esconde la cartera fuera del binario.
RedTail no es un bot de denegación de servicio como XorDDoS o Mirai: es un minero de criptomoneda. Su negocio es robar CPU ajena para minar Monero, en silencio y durante el mayor tiempo posible.
Y se le nota el oficio. Donde el malware de serie tira de wget a pelo, RedTail entra por contraseña débil como todos pero se trae el binario con una clave SSH embebida, hace limpieza quirúrgica de otros mineros para quedarse la máquina entera, compila para cinco arquitecturas (incluida RISC-V) y, sobre todo, no deja su cartera escrita en ningún sitio: se monta sus propios pools, que reconocen a sus mineros por la IP desde la que llaman, así que al binario nunca le hace falta llevarla encima.
Aquí lo cazamos, seguimos su rastro y lo abrimos con Ghidra hasta donde la propia disciplina del autor nos deja llegar.
- 05
El intruso que trajo su propia llave
El bicho anterior entraba a patadas con wget. Este entró con una llave SSH en el bolsillo, limpió la casa de mineros rivales y se instaló con modales de profesional. Es RedTail, y juega en otra liga.
RedTail
2026-08 - 06
El minero que esconde su cartera
Desempaquetamos el minero de RedTail y lo abrimos con Ghidra buscando el pool y la cartera. Lo que encontramos es más interesante que un número: el dato va dentro, embebido y cifrado — y nadie ha publicado cómo descifrarlo.
RedTail
2026-08 - 15
Volví a por RedTail, y RedTail ya tenía dueño
Monté una jaula, ejecuté el minero y le saqué de la memoria la configuración que en el capítulo 6 no supe descifrar. Me emocioné… y me llevé dos cosas que no buscaba: que esta familia ya estaba documentada de arriba abajo —en un sitio donde no se me ocurrió mirar— y que la pieza que creía haber descifrado servía para otra cosa.
RedTail
2026-08