Entre las amenazas más detectadas recientemente, se encuentran los troyanos bancarios, especialmente aquellos relacionadas con las familias de malware provenientes de Brasil, país que es un importante generador de varias familias de malware distintas que han plagado a los clientes bancarios latinoamericanos durante años, con variantes como Amavaldo, Mekotio, Grandoreiro y Casbaneiro, por mencionar algunos, muchos de los cuales hemos seguido en nuestros boletines del presente año y que según una investigación de ESET comparten varias similitudes atribuibles a un probable esfuerzo de colaboración entre múltiples actores de amenazas.
Troyano Casbaneiro
Este troyano bancario tiene como objetivo principal entidades bancarias y servicios de criptomonedas, su método utilizado es mostrar ventanas emergentes falsas con la finalidad de que su víctima proporcione información confidencial y así robar información bancaria.
Los principales datos que recopila de sus víctimas son:
Características
Lo que mantiene a este troyano activo es su capacidad de ocultar el dominio y el puerto de los servidores de C&C que utiliza. Algunos de los métodos usuales utilizados:
Campañas evidenciadas:
Campaña de Casbaneiro 2020 con señuelos temáticos covid-19
Campaña de correo electrónico de spearphishing adjuntando un link que gesta la descarga de un archivo malicioso en formato ZIP llamado “corona.zip”, el cual contiene instalador MSI (Instaladores de Microsoft) que actúa como un cuentagotas del archivo “DdmGaQ8r.exe” que es el responsable de finalmente instalar Casbaneiro.
Campaña de Casbaneiro 2020 apunta a víctimas con facturas falsas
Campaña de correo electrónico de spearphishing adjuntando un enlace a una factura falsa que supuestamente las víctimas debían pagar. Dicho enlace solicitaba la descarga de un archivo PDF, el cual contenía un hipervínculo que generaba la descarga de un archivo ZIP llamado “master.zip”.
Campaña malspam Casbaneiro haciéndose pasar por el Registro Civil de Chile.
En diciembre de 2019, Casbaneiro lanzó una campaña de correo electrónico de phishing suplantando al Servicio de Identificación y Registro Civil de Chile. El correo indicaba la necesidad de descargar una aplicación para renovar el Registro Único Tributario, sin embargo, esto provocaba la instalación del troyano Casbaneiro.
Panorama
Ya son varios los troyanos con origen en Latinoamérica que han dado el salto a otros países fuera de su región como es el caso de México. El análisis de otras familias de malware similar como Amavaldo o Mekotio demuestran que los delincuentes hace meses que añadieron a usuarios de otras nacionalidades entre sus principales objetivos.
En un aspecto aún más complejo, los expertos advierten de la posibilidad de que estas familias de troyanos bancarios provenientes de Brasil, comparten varias similitudes atribuibles a un esfuerzo de colaboración entre múltiples actores de amenazas.
Producto | Versión |
---|---|
Microsoft Windows Server |
2012 2012 R2 2016 2019 |
Microsoft Windows |
8 8.1 10 |
Tipo | Indicador |
---|---|
hash | 7bdc97bacec8dff4d0ce6a73a52... |
hash | 2810d2ebb1e5287662533b2056d... |
hash | 237d1bca6e056df5bb16a1216a4... |
hash | 004149c83a6ad1f24ec5e0200f0... |
hash | 03ac6c0d4258cc55329ae28dd21... |
hash | 054df8879fc6e1793221f4784a4... |
hash | 07b5938daa45decd2bed911d64d... |
hash | 3ed96cb027076de1d775eca4957... |
hash | 0f86e468ec6513a931bbc2b2107... |