{"id":1409862,"date":"2024-10-23T18:21:49","date_gmt":"2024-10-23T18:21:49","guid":{"rendered":"https:\/\/teknomers.com\/es\/surgen-nuevas-variantes-de-malware-bancario-grandoreiro-con-tacticas-avanzadas-para-evadir-la-deteccion\/"},"modified":"2024-10-23T18:21:54","modified_gmt":"2024-10-23T18:21:54","slug":"surgen-nuevas-variantes-de-malware-bancario-grandoreiro-con-tacticas-avanzadas-para-evadir-la-deteccion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/surgen-nuevas-variantes-de-malware-bancario-grandoreiro-con-tacticas-avanzadas-para-evadir-la-deteccion\/","title":{"rendered":"Surgen nuevas variantes de malware bancario Grandoreiro con t\u00e1cticas avanzadas para evadir la detecci\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/Surgen-nuevas-variantes-de-malware-bancario-Grandoreiro-con-tacticas-avanzadas.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha descubierto que nuevas variantes de un malware bancario llamado Grandoreiro adoptan nuevas t\u00e1cticas en un esfuerzo por eludir las medidas antifraude, lo que indica que el software malicioso contin\u00faa desarroll\u00e1ndose activamente a pesar de los esfuerzos de las autoridades por tomar medidas en\u00e9rgicas contra la operaci\u00f3n.<\/p>\n<p>&#8220;S\u00f3lo una parte de esta banda fue arrestada: los operadores restantes detr\u00e1s de Grandoreiro contin\u00faan atacando a usuarios de todo el mundo, desarrollando nuevo malware y estableciendo nueva infraestructura&#8221;, Kaspersky <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/grandoreiro-banking-trojan\/114257\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado el martes.<\/p>\n<p>Algunos de los otros trucos recientemente incorporados incluyen el uso de un algoritmo de generaci\u00f3n de dominio (DGA) para comunicaciones de comando y control (C2), robo de texto cifrado (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Ciphertext_stealing\" target=\"_blank\">cts<\/a>) cifrado y seguimiento del mouse. Tambi\u00e9n se observan &#8220;versiones locales m\u00e1s ligeras&#8221; que est\u00e1n espec\u00edficamente enfocadas a clientes bancarios en M\u00e9xico.<\/p>\n<p>Grandoreiro, activo desde 2016, ha evolucionado constantemente a lo largo del tiempo, esforz\u00e1ndose por pasar desapercibido y al mismo tiempo ampliando su alcance geogr\u00e1fico a Am\u00e9rica Latina y Europa. Es capaz de robar credenciales de 1.700 instituciones financieras, ubicadas en 45 pa\u00edses y territorios.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Se dice que funciona bajo el modelo de malware como servicio (MaaS), aunque la evidencia apunta a que solo se ofrece a ciberdelincuentes selectos y socios confiables.<\/p>\n<p>Uno de los acontecimientos m\u00e1s significativos de este a\u00f1o en relaci\u00f3n con Grandoreiro es el arresto de algunos de los miembros del grupo, un evento que ha llevado a la fragmentaci\u00f3n del c\u00f3digo base Delphi del malware.<\/p>\n<p>&#8220;Este descubrimiento est\u00e1 respaldado por la existencia de dos bases de c\u00f3digo distintas en campa\u00f1as simult\u00e1neas: muestras m\u00e1s nuevas que presentan c\u00f3digo actualizado y muestras m\u00e1s antiguas que se basan en la base de c\u00f3digo heredada, ahora dirigidas s\u00f3lo a usuarios en M\u00e9xico: clientes de alrededor de 30 bancos&#8221;, dijo Kaspersky.<\/p>\n<p>Grandoreiro se distribuye principalmente a trav\u00e9s de correos electr\u00f3nicos de phishing y, en menor medida, a trav\u00e9s de anuncios maliciosos publicados en Google. La primera etapa es un archivo ZIP que, a su vez, contiene un archivo leg\u00edtimo y un cargador MSI que es responsable de descargar e iniciar el malware.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1729707708_794_Surgen-nuevas-variantes-de-malware-bancario-Grandoreiro-con-tacticas-avanzadas.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1729707708_794_Surgen-nuevas-variantes-de-malware-bancario-Grandoreiro-con-tacticas-avanzadas.png\" alt=\"Malware bancario Grandoreiro\" border=\"0\" data-original-height=\"126\" data-original-width=\"728\" title=\"Malware bancario Grandoreiro\"\/><\/a><\/div>\n<p>Se ha descubierto que las campa\u00f1as observadas en 2023 aprovechan ejecutables port\u00e1tiles extremadamente grandes con un tama\u00f1o de archivo de 390 MB haci\u00e9ndose pasar por controladores SSD de datos externos de AMD para evitar las zonas de pruebas y pasar desapercibidas.<\/p>\n<p>El malware bancario viene equipado con funciones para recopilar informaci\u00f3n del host y datos de ubicaci\u00f3n de la direcci\u00f3n IP. Tambi\u00e9n extrae el nombre de usuario y comprueba si contiene las cadenas &#8220;John&#8221; o &#8220;WORK&#8221; y, de ser as\u00ed, detiene su ejecuci\u00f3n.<\/p>\n<p>&#8220;Grandoreiro busca soluciones antimalware como AVAST, Bitdefender, Nod32, Kaspersky, McAfee, Windows Defender, Sophos, Virus Free, Adaware, Symantec, Tencent, Avira, ActiveScan y CrowdStrike&#8221;, afirm\u00f3 la empresa. &#8220;Tambi\u00e9n busca software de seguridad bancaria, como Topaz OFD y Trusteer&#8221;.<\/p>\n<p>Otra funci\u00f3n notable del malware es verificar la presencia de ciertos navegadores web, clientes de correo electr\u00f3nico, VPN y aplicaciones de almacenamiento en la nube en el sistema y monitorear la actividad del usuario en esas aplicaciones. Adem\u00e1s, puede actuar como un cortapelos para redirigir las transacciones de criptomonedas a billeteras bajo el control del actor de la amenaza.<\/p>\n<p>Las cadenas de ataques m\u00e1s nuevas detectadas despu\u00e9s de los arrestos de este a\u00f1o incluyen una barrera CAPTCHA antes de la ejecuci\u00f3n de la carga \u00fatil principal como una forma de eludir el an\u00e1lisis autom\u00e1tico.<\/p>\n<p>La \u00faltima versi\u00f3n de Grandoreiro tambi\u00e9n ha recibido actualizaciones importantes, incluida la capacidad de autoactualizarse, registrar pulsaciones de teclas, seleccionar el pa\u00eds para enumerar a las v\u00edctimas, detectar soluciones de seguridad bancaria, usar Outlook para enviar correos electr\u00f3nicos no deseados y monitorear correos electr\u00f3nicos de Outlook para palabras clave espec\u00edficas.<\/p>\n<p>Tambi\u00e9n est\u00e1 equipado para capturar los movimientos del mouse, lo que indica un intento de imitar el comportamiento del usuario y enga\u00f1ar a los sistemas antifraude para que identifiquen la actividad como leg\u00edtima.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Este descubrimiento destaca la evoluci\u00f3n continua de malware como Grandoreiro, donde los atacantes incorporan cada vez m\u00e1s t\u00e1cticas dise\u00f1adas para contrarrestar las soluciones de seguridad modernas que se basan en la biometr\u00eda del comportamiento y el aprendizaje autom\u00e1tico&#8221;, dijeron los investigadores.<\/p>\n<p>Una vez obtenidas las credenciales, los actores de amenazas retiran los fondos a cuentas pertenecientes a mulas de dinero locales mediante aplicaciones de transferencia, criptomonedas, tarjetas de regalo o un cajero autom\u00e1tico. Las mulas son identificadas mediante canales de Telegram y les pagan entre 200 y 500 d\u00f3lares por d\u00eda.<\/p>\n<p>El acceso remoto a la m\u00e1quina v\u00edctima se facilita mediante una herramienta basada en Delphi llamada Operador que muestra una lista de v\u00edctimas cada vez que comienzan a navegar en el sitio web de una instituci\u00f3n financiera espec\u00edfica.<\/p>\n<p>&#8220;Los actores de amenazas detr\u00e1s del malware bancario Grandoreiro est\u00e1n evolucionando continuamente sus t\u00e1cticas y su malware para llevar a cabo con \u00e9xito ataques contra sus objetivos y evadir las soluciones de seguridad&#8221;, dijo Kaspersky.<\/p>\n<p>&#8220;Los troyanos bancarios brasile\u00f1os ya son una amenaza internacional; est\u00e1n llenando los vac\u00edos dejados por las bandas de Europa del Este que han migrado al ransomware&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/new-grandoreiro-banking-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha descubierto que nuevas variantes de un malware bancario llamado Grandoreiro adoptan nuevas t\u00e1cticas en un esfuerzo<\/p>\n","protected":false},"author":1,"featured_media":1409863,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,54395,141,4664,99,34790,28129,101968,201033,4669,4654,201031,4659,4653,4655,2498,18,246983,4665,246984,201032,21313,11334,3769,246982,4660],"class_list":["post-1409862","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-avanzadas","tag-bancario","tag-como-hackear","tag-con","tag-deteccion","tag-evadir","tag-grandoreiro","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevas","tag-para","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-surgen","tag-tacticas","tag-variantes","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1409862","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1409862"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1409862\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1409863"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1409862"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1409862"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1409862"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}