{"id":1227345,"date":"2024-03-11T15:15:34","date_gmt":"2024-03-11T15:15:34","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-troyano-bancario-chavecloak-se-dirige-a-usuarios-brasilenos-mediante-tacticas-de-phishing\/"},"modified":"2024-03-11T15:15:38","modified_gmt":"2024-03-11T15:15:38","slug":"el-nuevo-troyano-bancario-chavecloak-se-dirige-a-usuarios-brasilenos-mediante-tacticas-de-phishing","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-troyano-bancario-chavecloak-se-dirige-a-usuarios-brasilenos-mediante-tacticas-de-phishing\/","title":{"rendered":"El nuevo troyano bancario CHAVECLOAK se dirige a usuarios brasile\u00f1os mediante t\u00e1cticas de phishing"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/03\/El-nuevo-troyano-bancario-CHAVECLOAK-se-dirige-a-usuarios-brasilenos.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los usuarios de Brasil son el objetivo de un nuevo troyano bancario conocido como <strong>CHAVCLOAK<\/strong> que se propaga a trav\u00e9s de correos electr\u00f3nicos de phishing que contienen archivos adjuntos en formato PDF.<\/p>\n<p>&#8220;Este intrincado ataque implica que el PDF descargue un archivo ZIP y posteriormente utilice t\u00e9cnicas de carga lateral de DLL para ejecutar el malware final&#8221;, dijo Cara Lin, investigadora de Fortinet FortiGuard Labs. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/banking-trojan-chavecloak-targets-brazil\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>La cadena de ataque implica el uso de se\u00f1uelos DocuSign con tem\u00e1tica de contrato para enga\u00f1ar a los usuarios para que abran archivos PDF que contienen un bot\u00f3n para leer y firmar los documentos.<\/p>\n<p>En realidad, al hacer clic en el bot\u00f3n se recupera un archivo de instalaci\u00f3n desde un enlace remoto que se acorta utilizando el servicio de acortamiento de URL de Goo.su.<\/p>\n<p>Dentro del instalador hay un ejecutable llamado &#8220;Lightshot.exe&#8221; que aprovecha la carga lateral de DLL para cargar &#8220;Lightshot.dll&#8221;, que es el malware CHAVECLOAK que facilita el robo de informaci\u00f3n confidencial.<\/p>\n<p>Esto incluye recopilar metadatos del sistema y realizar comprobaciones para determinar si la m\u00e1quina comprometida est\u00e1 ubicada en Brasil y, de ser as\u00ed, monitorear peri\u00f3dicamente la ventana de primer plano para compararla con una lista predefinida de cadenas relacionadas con el banco.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/boundaries728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708009525_986_Hackers-chinos-utilizan-deepfakes-en-ataques-avanzados-de-malware-a.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Si coincide, se establece una conexi\u00f3n con un servidor de comando y control (C2) y se procede a recopilar diversos tipos de informaci\u00f3n y a filtrarlos a distintos puntos finales en el servidor, seg\u00fan la instituci\u00f3n financiera.<\/p>\n<p>&#8220;El malware facilita varias acciones para robar las credenciales de la v\u00edctima, como permitir que el operador bloquee la pantalla de la v\u00edctima, registre las pulsaciones de teclas y muestre ventanas emergentes enga\u00f1osas&#8221;, dijo Lin.<\/p>\n<p>&#8220;El malware monitorea activamente el acceso de la v\u00edctima a portales financieros espec\u00edficos, incluidos varios bancos y Mercado Bitcoin, que abarca tanto plataformas bancarias tradicionales como de criptomonedas&#8221;.<\/p>\n<p>Fortinet dijo que tambi\u00e9n descubri\u00f3 una variante Delphi de CHAVECLOAK, destacando una vez m\u00e1s la prevalencia del malware basado en Delphi dirigido a Am\u00e9rica Latina.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/03\/El-nuevo-troyano-bancario-CHAVECLOAK-se-dirige-a-usuarios-brasilenos.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/03\/El-nuevo-troyano-bancario-CHAVECLOAK-se-dirige-a-usuarios-brasilenos.png\" alt=\"Troyano bancario CHAVECLOAK\" border=\"0\" data-original-height=\"315\" data-original-width=\"982\" title=\"Troyano bancario CHAVECLOAK\"\/><\/a><\/div>\n<p>&#8220;La aparici\u00f3n del troyano bancario CHAVECLOAK subraya el panorama cambiante de las ciberamenazas dirigidas al sector financiero, centr\u00e1ndose espec\u00edficamente en los usuarios de Brasil&#8221;, concluy\u00f3 Lin.<\/p>\n<p>Los hallazgos se producen en medio de una campa\u00f1a de fraude en banca m\u00f3vil en curso contra el Reino Unido, Espa\u00f1a e Italia que implica el uso de t\u00e1cticas de smishing y vishing (es decir, SMS y phishing de voz) para implementar un malware para Android llamado Copybara con el objetivo de realizar transferencias bancarias no autorizadas a un red de cuentas bancarias operadas por mulas de dinero.<\/p>\n<p>&#8220;TA [Threat actors] han sido descubiertos utilizando una forma estructurada de gestionar todas las campa\u00f1as de phishing en curso a trav\u00e9s de un panel web centralizado conocido como &#8216;Mr.  Robot'&#8221;, Cleafy <a rel=\"nofollow noopener\" href=\"https:\/\/www.cleafy.com\/cleafy-labs\/on-device-fraud-on-the-rise-exposing-a-recent-copybara-fraud-campaign\" target=\"_blank\">dicho<\/a> en un informe publicado la semana pasada.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/03\/1710170132_659_El-nuevo-troyano-bancario-CHAVECLOAK-se-dirige-a-usuarios-brasilenos.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/03\/1710170132_659_El-nuevo-troyano-bancario-CHAVECLOAK-se-dirige-a-usuarios-brasilenos.png\" alt=\"Troyano bancario CHAVECLOAK\" border=\"0\" data-original-height=\"590\" data-original-width=\"1254\" title=\"Troyano bancario CHAVECLOAK\"\/><\/a><\/div>\n<p>&#8220;Con este panel, las AT pueden habilitar y gestionar m\u00faltiples campa\u00f1as de phishing (contra diferentes instituciones financieras) en funci\u00f3n de sus necesidades&#8221;.<\/p>\n<p>El marco C2 tambi\u00e9n permite a los atacantes organizar ataques personalizados contra distintas instituciones financieras utilizando kits de phishing dise\u00f1ados para imitar la interfaz de usuario de la entidad objetivo, al mismo tiempo que adopta m\u00e9todos antidetecci\u00f3n a trav\u00e9s de geocercas y huellas digitales del dispositivo para limitar las conexiones solo desde dispositivos m\u00f3viles.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/03\/1710170133_34_El-nuevo-troyano-bancario-CHAVECLOAK-se-dirige-a-usuarios-brasilenos.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/03\/1710170133_34_El-nuevo-troyano-bancario-CHAVECLOAK-se-dirige-a-usuarios-brasilenos.png\" alt=\"Troyano bancario CHAVECLOAK\" border=\"0\" data-original-height=\"572\" data-original-width=\"1402\" title=\"Troyano bancario CHAVECLOAK\"\/><\/a><\/div>\n<p>El kit de phishing, que sirve como una p\u00e1gina de inicio de sesi\u00f3n falsa, es responsable de capturar las credenciales y los n\u00fameros de tel\u00e9fono de los clientes de banca minorista y enviar los detalles a un grupo de Telegram.<\/p>\n<p>Parte de la infraestructura maliciosa utilizada para la campa\u00f1a est\u00e1 dise\u00f1ada para entregar Copybara, que se administra mediante un panel C2 llamado JOKER RAT que muestra todos los dispositivos infectados y su distribuci\u00f3n geogr\u00e1fica en un mapa en vivo.<\/p>\n<p>Tambi\u00e9n permite a los actores de amenazas interactuar de forma remota en tiempo real con un dispositivo infectado utilizando un m\u00f3dulo VNC, adem\u00e1s de inyectar superposiciones falsas en la parte superior de las aplicaciones bancarias para desviar credenciales, registrar pulsaciones de teclas abusando de los servicios de accesibilidad de Android e interceptar mensajes SMS.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-hardened-images-platforms\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/03\/El-nuevo-kit-de-phishing-aprovecha-los-SMS-y-las.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Adem\u00e1s de eso, JOKER RAT viene con un generador de APK que permite personalizar el nombre de la aplicaci\u00f3n maliciosa, el nombre del paquete y los \u00edconos.<\/p>\n<p>&#8220;Otra caracter\u00edstica disponible dentro del panel es la &#8216;Notificaci\u00f3n Push&#8217;, probablemente utilizada para enviar a los dispositivos infectados notificaciones push falsas que parecen una notificaci\u00f3n bancaria para incitar al usuario a abrir la aplicaci\u00f3n del banco de tal manera que el malware pueda robar credenciales. &#8220;, dijeron los investigadores de Cleafy, Francesco Iubatti y Federico Valentini.<\/p>\n<p>La creciente sofisticaci\u00f3n de los esquemas de fraude en dispositivos (ODF) se evidencia a\u00fan m\u00e1s en una campa\u00f1a TeaBot (tambi\u00e9n conocida como Anatsa) recientemente revelada que logr\u00f3 infiltrarse en Google Play Store bajo la apariencia de aplicaciones de lectura de PDF.<\/p>\n<p>&#8220;Esta aplicaci\u00f3n act\u00faa como un dropper, facilitando la descarga de un troyano bancario de la familia TeaBot a trav\u00e9s de m\u00faltiples etapas&#8221;, Iubatti <a rel=\"nofollow noopener\" href=\"https:\/\/www.cleafy.com\/cleafy-labs\/a-stealthy-threat-uncovered-teabot-on-google-play-store\" target=\"_blank\">dicho<\/a>.  &#8220;Antes de descargar el troyano bancario, el dropper realiza t\u00e9cnicas avanzadas de evasi\u00f3n, incluyendo ofuscaci\u00f3n y eliminaci\u00f3n de archivos, adem\u00e1s de m\u00faltiples comprobaciones sobre los pa\u00edses v\u00edctimas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/03\/new-banking-trojan-chavecloak-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los usuarios de Brasil son el objetivo de un nuevo troyano bancario conocido como CHAVCLOAK que se propaga<\/p>\n","protected":false},"author":1,"featured_media":1227346,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,141,8960,235559,4664,4193,4662,4668,201033,11078,4654,201031,4659,4653,4655,480,8178,4666,4665,201032,11334,8665,7528,4660],"class_list":["post-1227345","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-bancario","tag-brasilenos","tag-chavecloak","tag-como-hackear","tag-dirige","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-mediante","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-phishing","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-tacticas","tag-troyano","tag-usuarios","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1227345","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1227345"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1227345\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1227346"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1227345"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1227345"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1227345"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}