{"id":1345223,"date":"2024-09-03T12:31:50","date_gmt":"2024-09-03T12:31:50","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-troyano-rocinante-se-hace-pasar-por-aplicaciones-bancarias-para-robar-datos-confidenciales-de-usuarios-brasilenos-de-android\/"},"modified":"2024-09-03T12:31:54","modified_gmt":"2024-09-03T12:31:54","slug":"el-troyano-rocinante-se-hace-pasar-por-aplicaciones-bancarias-para-robar-datos-confidenciales-de-usuarios-brasilenos-de-android","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-troyano-rocinante-se-hace-pasar-por-aplicaciones-bancarias-para-robar-datos-confidenciales-de-usuarios-brasilenos-de-android\/","title":{"rendered":"El troyano Rocinante se hace pasar por aplicaciones bancarias para robar datos confidenciales de usuarios brasile\u00f1os de Android"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/El-troyano-Rocinante-se-hace-pasar-por-aplicaciones-bancarias-para.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los usuarios de dispositivos m\u00f3viles en Brasil son el objetivo de una nueva campa\u00f1a de malware que distribuye un nuevo troyano bancario para Android llamado Rocinante.<\/p>\n<p>&#8220;Esta familia de malware es capaz de realizar registros de teclas mediante el Servicio de Accesibilidad y tambi\u00e9n puede robar informaci\u00f3n de identificaci\u00f3n personal de sus v\u00edctimas mediante pantallas de phishing que se hacen pasar por diferentes bancos&#8221;, dijo la empresa de seguridad holandesa ThreatFabric <a rel=\"nofollow noopener\" href=\"https:\/\/www.threatfabric.com\/blogs\/the-trojan-horse-that-wanted-to-fly-rocinante\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Por \u00faltimo, puede utilizar toda esta informaci\u00f3n exfiltrada para realizar la toma de control del dispositivo (DTO), aprovechando los privilegios del servicio de accesibilidad para lograr acceso remoto completo al dispositivo infectado&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-b-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/CISA-advierte-sobre-piratas-informaticos-que-explotan-la-funcion-Smart.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Algunos de los objetivos m\u00e1s destacados del malware incluyen instituciones financieras como Ita\u00fa Shop, Santander, con aplicaciones falsas que se hacen pasar por Bradesco Prime y Correios Celular, entre otras.<\/p>\n<ul>\n<li>Livelo Pontos (com.resgatelivelo.cash)<\/li>\n<li>Correios Recarga (com.correiosrecarga.android)<\/li>\n<li>Bratesco Prine (com.resgatelivelo.cash)<\/li>\n<li>M\u00f3dulo de Seguridad (com.viberotion1414.app)<\/li>\n<\/ul>\n<p>El an\u00e1lisis del c\u00f3digo fuente del malware ha revelado que los operadores llaman internamente a Rocinante Pegasus (o PegasusSpy). Cabe se\u00f1alar que el nombre Pegasus no tiene relaci\u00f3n con un software esp\u00eda multiplataforma desarrollado por el proveedor de vigilancia comercial NSO Group.<\/p>\n<p>Dicho esto, se considera que Pegasus es obra de un actor de amenazas denominado DukeEugene, que tambi\u00e9n es conocido por cepas de malware similares como ERMAC, BlackRock, Hook y Loot, seg\u00fan un an\u00e1lisis reciente de Silent Push.<\/p>\n<p>ThreatFabric dijo que identific\u00f3 partes del malware Rocinante que est\u00e1n directamente influenciadas por las primeras iteraciones de ERMAC, aunque se cree que la filtraci\u00f3n del c\u00f3digo fuente de ERMAC en 2023 puede haber jugado un papel.<\/p>\n<p>&#8220;Este es el primer caso en el que una familia de malware original tom\u00f3 el c\u00f3digo de la filtraci\u00f3n e implement\u00f3 solo una parte de \u00e9l en su c\u00f3digo&#8221;, se\u00f1al\u00f3. &#8220;Tambi\u00e9n es posible que estas dos versiones sean bifurcaciones separadas del mismo proyecto inicial&#8221;.<\/p>\n<p>Rocinante se distribuye principalmente a trav\u00e9s de sitios de phishing que tienen como objetivo enga\u00f1ar a usuarios desprevenidos para que instalen aplicaciones falsificadas que, una vez instaladas, solicitan privilegios de servicio de accesibilidad para registrar todas las actividades en el dispositivo infectado, interceptar mensajes SMS y mostrar p\u00e1ginas de inicio de sesi\u00f3n de phishing.<\/p>\n<p>Tambi\u00e9n establece contacto con un servidor de comando y control (C2) para esperar m\u00e1s instrucciones (que simulan toques y deslizamientos) que se ejecutar\u00e1n de forma remota. La informaci\u00f3n personal recopilada se filtra a un bot de Telegram.<\/p>\n<p>&#8220;El robot extrae la informaci\u00f3n de identificaci\u00f3n personal \u00fatil obtenida mediante p\u00e1ginas de inicio de sesi\u00f3n falsas que se hacen pasar por los bancos de destino. Luego publica esta informaci\u00f3n, formateada, en un chat al que los delincuentes tienen acceso&#8221;, se\u00f1al\u00f3 ThreatFabric.<\/p>\n<p>&#8220;La informaci\u00f3n cambia ligeramente seg\u00fan qu\u00e9 p\u00e1gina de inicio de sesi\u00f3n falsa se haya utilizado para obtenerla e incluye informaci\u00f3n del dispositivo, como modelo y n\u00famero de tel\u00e9fono, n\u00famero de CPF, contrase\u00f1a o n\u00famero de cuenta&#8221;.<\/p>\n<p>El desarrollo se produce luego de que Symantec destac\u00f3 otra campa\u00f1a de malware troyano bancario que explota el servidor seguro.[.]Dominio net para orientarse a regiones de habla hispana y portuguesa.<\/p>\n<p>&#8220;El ataque de m\u00faltiples etapas comienza con URL maliciosas que conducen a un archivo que contiene un archivo .hta ofuscado&#8221;, dijo la empresa propiedad de Broadcom. <a rel=\"nofollow noopener\" href=\"https:\/\/www.broadcom.com\/support\/security-center\/protection-bulletin\/malware-campaign-exploits-secureserver-net-domain-to-deploy-banking-trojan\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Este archivo lleva a una carga \u00fatil de JavaScript que realiza m\u00faltiples comprobaciones de AntiVM y AntiAV antes de descargar la carga \u00fatil final de AutoIT. Esta carga \u00fatil se carga mediante inyecci\u00f3n de procesos con el objetivo de robar informaci\u00f3n bancaria y credenciales del sistema de la v\u00edctima y exfiltrarlas a un servidor C2&#8221;.<\/p>\n<p>Tambi\u00e9n sigue la aparici\u00f3n de un nuevo &#8220;extensionware como servicio&#8221; que se anuncia para su venta a trav\u00e9s de una nueva versi\u00f3n de Genesis Market, que fue cerrado por las fuerzas del orden a principios de 2023 y dise\u00f1ado para robar informaci\u00f3n confidencial de los usuarios de la regi\u00f3n de Am\u00e9rica Latina (LATAM) utilizando extensiones de navegador web maliciosas propagadas en Chrome Web Store.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>La actividad, activa desde mediados de 2023 y dirigida a M\u00e9xico y otras naciones de Latinoam\u00e9rica, ha sido atribuida a un grupo de delitos electr\u00f3nicos llamado Cybercartel, que ofrece este tipo de servicios a otros grupos de cibercriminales. Las extensiones ya no est\u00e1n disponibles para su descarga.<\/p>\n<p>&#8220;La extensi\u00f3n maliciosa de Google Chrome se disfraza como una aplicaci\u00f3n leg\u00edtima, enga\u00f1ando a los usuarios para que la instalen desde sitios web comprometidos o campa\u00f1as de phishing&#8221;, dijeron los investigadores de seguridad Rams\u00e9s V\u00e1zquez y Karla G\u00f3mez del equipo de inteligencia de amenazas Metabase Q Ocelot. <a rel=\"nofollow noopener\" href=\"https:\/\/www.metabaseq.com\/threat\/cybercartel-bringing-genesis-market-business-to-latam\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Una vez instalada la extensi\u00f3n, inyecta c\u00f3digo JavaScript en las p\u00e1ginas web que visita el usuario. Este c\u00f3digo puede interceptar y manipular el contenido de las p\u00e1ginas, as\u00ed como capturar datos confidenciales como credenciales de inicio de sesi\u00f3n, informaci\u00f3n de tarjetas de cr\u00e9dito y otros datos ingresados \u200b\u200bpor el usuario, seg\u00fan la campa\u00f1a espec\u00edfica y el tipo de informaci\u00f3n a la que se dirige&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/rocinante-trojan-poses-as-banking-apps.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los usuarios de dispositivos m\u00f3viles en Brasil son el objetivo de una nueva campa\u00f1a de malware que distribuye<\/p>\n","protected":false},"author":1,"featured_media":1345224,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,8514,8343,4661,11473,8960,4664,59207,1755,1740,4667,239182,4654,239508,4658,4659,4653,18,8149,231,26365,251455,246983,4665,246984,8665,7528,246982,239484],"class_list":["post-1345223","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-android","tag-aplicaciones","tag-ataques-ciberneticos","tag-bancarias","tag-brasilenos","tag-como-hackear","tag-confidenciales","tag-datos","tag-hace","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-para","tag-pasar","tag-por","tag-robar","tag-rocinante","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-troyano","tag-usuarios","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1345223","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1345223"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1345223\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1345224"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1345223"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1345223"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1345223"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}