RedWing MaaS empaqueta el fraude bancario de Android como un servicio de alquiler de Telegram – CYBERDEFENSA.MX

Una nueva operación de malware para Android llamada Malvís se alquila en Telegram como un servicio de fraude bancario ya preparado. Permite que incluso delincuentes poco capacitados se apoderen del teléfono de la víctima, roben sus inicios de sesión bancarios y capturen los códigos de un solo uso que protegen sus cuentas.

Los zLabs de Zimperiumque descubrió la operación, dice que parece una nueva variante de Olvidouna herramienta de alquiler de malware de 300 dólares al mes documentada a principios de este año.

RedWing se vende como un producto completo, en niveles de suscripción con descuentos por referencias, guías y videos instructivos, por lo que el comprador no necesita habilidades para escribir malware. Un bot de Telegram crea para cada comprador una aplicación personalizada a pedido.

Los investigadores dicen que una cantidad sustancial de los droppers y cargas útiles resultantes actualmente evaden las herramientas de seguridad convencionales.

La infección comienza con un enlace de phishing que abre una página falsa de una tienda de aplicaciones. El creador de cuentagotas del kit puede imitar Google Play, Galaxy Store y AppGallery, o crear páginas totalmente personalizadas, con calificaciones, reseñas y recuentos de descargas falsos. Luego, la página convence al usuario para que instale la aplicación desde fuera de la tienda oficial y apruebe sus permisos.

Ciberseguridad

La aplicación presenta sus solicitudes de permiso una pantalla a la vez. Una página web de apariencia inofensiva se encuentra en segundo plano mientras las tarjetas emergentes solicitan permisos enmarcados como rutinarios: desactivar los límites de batería, configurar la aplicación como el administrador de mensajes de texto predeterminado y activar las notificaciones.

También solicita activar el servicio de Accesibilidad de Android, del que el malware abusa para leer la pantalla y controlar el teléfono.

Con esos permisos, RedWing tiene un amplio control del teléfono. Sus capacidades incluyen:

  • Pantallas de inicio de sesión falsas, llamadas superposiciones, que aparecen sobre aplicaciones bancarias y de criptomonedas reales para robar contraseñas.
  • Leer mensajes de texto entrantes para obtener contraseñas de un solo uso y usar Accesibilidad para eliminar códigos, números de tarjetas y PIN de la pantalla a medida que aparecen.
  • Cambia silenciosamente las llamadas entrantes de la víctima al atacante, utilizando un código de operador oculto (*21*) para activar el desvío de llamadas, lo que anula la verificación telefónica y las llamadas de verificación de fraude bancario.
  • Transmisión de pantalla en vivo y registrador de teclas, para que los operadores puedan ver y controlar el teléfono en tiempo real.
  • Encender la cámara y el micrófono, leer archivos, robar contactos y registros de llamadas y rastrear la ubicación.
  • Agrupar teléfonos infectados para inundar de tráfico un sitio web objetivo, un ataque de denegación de servicio.

Los compradores eligen sus propios objetivos y el malware los divide en dos. Las aplicaciones que observa a través de Accesibilidad están incorporadas en cada copia, lo que indica que se crea una aplicación nueva a pedido una vez que el comprador elige los objetivos. Los objetivos superpuestos, por el contrario, se pueden cambiar más tarde desde el panel de control sin tener que abrir una nueva aplicación.

Zimperium contó 82 instituciones objetivo en varios sectores, con un fuerte enfoque en las empresas financieras rusas, aunque esa lista puede cambiar en cualquier momento. La evidencia apunta al mercado ruso: una muestra utilizó una página falsa de RuStore de Rusia. Los expertos dicen que la operación parece estar vinculada a actores de amenazas rusos, pero no llegan a confirmarla.

RedWing encaja en un movimiento más amplio en los delitos de Android hacia el fraude en el dispositivo, donde los atacantes operan dentro de la propia sesión bancaria de la víctima en lugar de robar una contraseña para usarla en otro lugar.

Ciberseguridad

Los investigadores detectaron el año pasado un kit de alquiler casi idéntico en el mercado ruso, Fantasy Hub. Las mismas técnicas aparecen en Albiriox, dirigido a más de 400 aplicaciones financieras, y Klopatra, que utilizaba control remoto oculto y superposiciones falsas para vaciar cuentas mientras las víctimas dormían.

RedWing no necesita ningún exploit de Android. Sólo funciona cuando un usuario instala la aplicación desde fuera de una tienda oficial y aprueba las indicaciones, por lo que la primera línea de defensa es lo que sucede en el momento de la instalación. Para particulares:

  • Instale aplicaciones sólo desde tiendas oficiales y trate como sospechosa cualquier «actualización» que llegue mediante un enlace o mensaje de texto.
  • No active «instalar desde fuentes desconocidas» y no otorgue accesibilidad, controlador de mensajes de texto predeterminado o acceso de exención de batería a una aplicación sin una razón clara para necesitarla.
  • Esté atento a una aplicación que oculta su ícono después de instalarse, un truco común para permanecer fuera de la vista.

En los dispositivos administrados, se pueden aplicar las mismas opciones de forma centralizada: bloquear la descarga y marcar las aplicaciones que solicitan Accesibilidad o la función de SMS predeterminada.

Los investigadores también han publicado indicadores de compromiso para los equipos que quieren buscarlo. Debido a que el kit se puede cambiar y sus objetivos superpuestos se pueden intercambiar desde un panel, el mismo código puede seguir apareciendo con nuevos nombres, por lo que los nombres de las aplicaciones son una mala manera de rastrearlo. El comportamiento es la señal, no el nombre.

El troyano bancario Ousaban ataca a los usuarios de bancos ibéricos con señuelos PDF falsos – CYBERDEFENSA.MX

Un troyano bancario brasileño llamado Ousaban va tras los usuarios de Windows que realizan operaciones bancarias en España y Portugal. Laboratorios FortiGuard de Fortinet identificó la campaña en mayo de 2026.

Se abre con un PDF de phishing disfrazado de archivo corrupto, comprueba que el visitante se encuentra realmente en España o Portugal y oculta su carga útil real dentro de una imagen.

El objetivo es el habitual: robar inicios de sesión bancarios y hacerse cargo de cuentas.

Ousaban se sienta tranquilamente en una PC con Windows y espera a que el usuario abra un sitio bancario. Cuando se carga un banco objetivo, puede capturar capturas de pantalla y pulsaciones de teclas, alterar el portapapeles, mostrar mensajes falsos y darle control remoto al atacante.

Juntas, esas son las herramientas para secuestrar una sesión bancaria en vivo y apoderarse de una cuenta. Ousaban vigila a más de dos docenas de bancos en los dos países, entre ellos Banco Santander, BBVA, CaixaBank, Bankinter y Caixa Geral de Depósitos.

Cómo funciona el ataque

Comienza con un PDF de phishing disfrazado de archivo corrupto. El PDF muestra un mensaje que le indica a la víctima que presione el botón «Actualizar», lo que abre una página web maliciosa.

El JavaScript oculto en el PDF puede abrir la misma página por sí solo. La página se hace pasar por un portal de instaladores y documentos fiscales mientras examina a los visitantes. Fortinet dice que una versión anterior ejecutó estas comprobaciones en el navegador: analizó la dirección IP, el idioma y la zona horaria del visitante, bloqueó a cualquiera que ingresara a través de una VPN y filtró las herramientas de seguridad automatizadas verificando detalles como el tamaño de la pantalla y las fuentes instaladas.

Ciberseguridad

La versión actual traslada esa detección al servidor del operador, por lo que las reglas exactas están ocultas. De cualquier manera, los visitantes fuera de España o Portugal reciben un aviso de «acceso denegado» en español en lugar de malware.

Borre la marca y comenzará la descarga. Un script descarga una imagen que parece un ícono de PDF pero oculta un archivo ZIP en su interior, un truco llamado esteganografía. El script descomprime Ousaban de ese ZIP, lo ejecuta y luego elimina la imagen, el ZIP y a sí mismo para dejar menos contenido. Una vez que se ejecuta, Ousaban agrega una entrada de registro llamada Financeiro (en portugués, «finanzas») para que se inicie con Windows.

El servidor de mando de Ousaban, la máquina que lo controla, es deliberadamente difícil de encontrar. Lleva un enlace Pastebin que apunta a una dirección de servidor, pero Fortinet dice que esa dirección es un señuelo.

Ocultar estos detalles en los servicios web es una vieja costumbre de Ousaban: campañas anteriores ocultaban la configuración en Google Docs. Esta vez, el servidor real se mueve todos los días. El malware lee la fecha actual de una página de Google, crea una dirección web a partir de esa fecha más un secreto fijo y la busca. Bloquear la dirección de ayer no sirve de nada.

Un libro de jugadas brasileño familiar

Nada de esto es nuevo. Ousaban, también identificado como Javali, forma parte de un grupo de troyanos bancarios brasileños que Kaspersky denominó hace años como el «Tetrade» junto a Grandoreiro, Guildma y Melcoz.

Estas familias comenzaron en Brasil y avanzaron hacia España y Portugal, tomando prestados códigos unos de otros a medida que avanzaban; El cifrado de cadenas de Ousaban es el mismo esquema personalizado utilizado por otra familia, Casbaneiro.

Grandoreiro, el más conocido del grupo, demuestra lo duradero que es el libro de jugadas. Sobrevivió a un Derribo coordinado por Interpol en enero de 2024 y regresó en unos meses, y sus cargadores se apoyaron en el mismo hábito de ocultar las descargas detrás de señuelos con apariencia de PDF y verificaciones de países.

Ciberseguridad

Sigue activo contra objetivos ibéricos, y este año se informó de una campaña que siguió afectando a los bancos portugueses. Fortinet vincula la misma infraestructura a la actividad de Ousaban a finales de 2025 que utilizó otros puntos de entrada, incluido «ClickFix», una estafa que hace que la víctima pegue un comando malicioso mientras piensa que está solucionando un error.

que hacer

El primer lugar para atraparlo es el señuelo. Trate cualquier PDF o correo electrónico que afirme que un archivo está dañado y le indique que presione «Actualizar» como hostil. Lo mismo ocurre con las indicaciones que indican a los usuarios que peguen un comando para corregir un «error». El PDF puede incluso abrir la página maliciosa por sí solo.

Trate los adjuntos inesperados de facturas, facturas o documentos fiscales como sospechosos, especialmente en España y Portugal.

La evaluación del lado del servidor significa que una zona de pruebas automatizada que simplemente recupera el enlace puede obtener solo la página de error en español en lugar del malware. La detonación de la puerta de enlace por sí sola puede evitarlo. La campaña sólo afecta a Windows.

El informe de Fortinet enumera dominios, direcciones IP y hashes de archivos para bloquear. Los defensores deben estar atentos a la clave Ejecutar del registro de Financeiro y a los archivos colocados en C:\SysMain_5874288. Fortinet dice que su antivirus FortiGuard marca las muestras y su producto FortiMail marca los correos electrónicos de phishing.

El troyano en sí es antiguo y Fortinet dice que su cifrado personalizado se ha mantenido eficaz contra la detección durante años. La parte más nueva es el envoltorio: geofencing, una carga útil oculta y una dirección diaria desechable, todo creado para mostrar el malware a víctimas reales en dos países y a nadie más.

Sitios falsos, malware bancario e inicios de sesión robados – CYBERDEFENSA.MX

Los investigadores de seguridad y el FBI advierten que una ola de fraude con el tema de la FIFA ya está afectando a los fanáticos de la Copa Mundial 2026, días antes del inicio del 11 de junio.

Informes recientes describen miles de dominios similares a FIFA, malware bancario oculto dentro de aplicaciones de streaming piratas y al menos una operación que copia la página de inicio de sesión de FIFA lo suficientemente bien como para hacerse cargo de cuentas reales.

Es un objetivo obvio. Se esperan más de seis millones de aficionados en 16 ciudades de Estados Unidos, Canadá y México, y la FIFA dijo que recibió más de 150 millones de billetes solicitudes en los primeros 15 días, lo que dejó el torneo con una sobresuscripción de alrededor de 30 veces. Las entradas son escasas, los aficionados están ansiosos y el dinero circula rápidamente, que es exactamente lo que necesita el fraude.

Un operador, 300 sitios FIFA clonados

Los hallazgos más detallados provienen de Grupo-IBque rastreó más de 4.300 dominios fraudulentos de FIFA registrados desde agosto de 2025. En el centro hay un grupo al que llama ESTADIO FANTASMAuna operación de habla china e impulsada por dinero que ejecuta un kit de phishing en más de 300 de esos sitios.

Lo falso es bueno. La página es una copia casi perfecta de fifa.com e imita el inicio de sesión único real de FIFA, administrado por PingIdentity, hasta la identificación de cliente genuina copiada del sitio en vivo. Carga sus imágenes directamente desde los propios servidores de la FIFA, por lo que la página parece auténtica y evita herramientas que marcan imágenes copiadas.

Aquí está la parte que hace el daño: la página de inicio de sesión falsa también solicita restablecer la contraseña. Una vez que la víctima ingresa sus datos, el atacante puede bloquear su propia cuenta de FIFA y revender las entradas vinculadas a ella.

La mayor parte del tráfico proviene de anuncios de Facebook, con los mismos códigos de seguimiento reutilizados en todo el grupo, además de enlaces en Telegram, WhatsApp y en los resultados de búsqueda. El sitio acepta pagos de cinco maneras diferentes: ingreso directo con tarjeta, pasarelas de pago externas, aplicaciones de transferencia de dinero como Chime y Nequi, procesadores exclusivos para México y una opción criptográfica que convierte un pago con tarjeta en criptomoneda, que es mucho más difícil de recuperar.

Esto último es útil, porque la venta de entradas oficiales de la FIFA nunca acepta criptomonedas, por lo que cualquier vendedor que las solicite es una estafa.

Group-IB cifra las pérdidas por fraude de billetes de primas y hoteles entre 71 y 474 millones de dólares, y dice que toda la campaña podría sumar miles de millones. Esas son estimaciones basadas en la infraestructura que puede ver, no en pérdidas confirmadas.

Miles de dominios, muchos tipos de estafas

No se trata sólo del Grupo IB. Laboratorios FortiGuard contó más de 13.000 dominios con temas de la Copa Mundial registrados entre enero y mayo, alrededor del 8,8% de ellos maliciosos o sospechosos.

El aviso del FBI enumera docenas de dominios falsos de FIFA, desde parecidos mal escritos hasta páginas de trabajos de FIFA falsas, y advierte que habrá más en el futuro. Otros investigadores han mapeado miles de sitios similares y más de mil cuentas sociales falsas.

Ciberseguridad

El fraude de billetes es sólo una pieza. Group-IB también encontró tiendas de mercancías falsificadas, sitios de transmisión falsos que cobran una tarifa de suscripción y luego instalan malware que entrega el control al atacante, y sitios de apuestas falsos que recopilan escaneos de pasaportes y selfies para el robo de identidad.

Bitdefender rastreado por separado Correos electrónicos de lotería de la FIFA pagos prometedores de hasta 2 millones de dólares. Group-IB también señaló un mercado de «phishing como servicio» que vende kits de estafa ya preparados y robots de compra de boletos, por lo que eliminar a un operador apenas ayuda.

Las piezas encajan: los dominios falsos captan las búsquedas de entradas, los anuncios y los resultados de búsqueda impulsan el tráfico, los volcados de contraseñas robadas alimentan las apropiaciones de cuentas y las aplicaciones descargadas convierten la caza de flujos en un fraude bancario.

Malware bancario oculto en aplicaciones de streaming

Para los fanáticos que buscan transmisiones gratuitas de partidos, el mayor peligro está en el teléfono. AmenazaTejido vio un aumento en aplicaciones maliciosas de streaming no oficiales, muchas de las cuales pretenden ser la popular RojaDirecta, en torno a la reciente final de la Liga de Campeones, y espera una repetición en la Copa del Mundo a mayor escala.

Kaspersky vinculó esas mismas aplicaciones con troyanos bancarios de Android, malware creado para drenar dinero de aplicaciones bancarias y criptográficas, y nombró dos familias: Massiv y Perseus. Estas aplicaciones no están en Google Play, por lo que instalar una significa hacer clic en las advertencias que normalmente la bloquearían.

Una vez instalado, el malware utiliza las herramientas de accesibilidad de Android para apoderarse del teléfono. Puede colocar pantallas de inicio de sesión bancarias falsas sobre aplicaciones reales, registrar lo que escribe el propietario, interceptar códigos de un solo uso de mensajes de texto y aplicaciones de inicio de sesión destinadas a mantener las cuentas seguras y controlar la pantalla desde lejos.

Perseus, construido sobre el código filtrado de un antiguo troyano llamado Cerberus, incluso lee aplicaciones para tomar notas en busca de contraseñas guardadas y frases de recuperación criptográfica. La señal de alerta más simple, dice ThreatFabric, es una aplicación de transmisión que solicita acceso de accesibilidad. No tiene ninguna razón honesta para necesitarlo.

Estafas sociales, inicios de sesión robados y Wi-Fi riesgosos

Las redes sociales están igualmente repletas de estafas. Bitdefender encontró más de 55 campañas publicitarias con temas de fútbol en Facebook e Instagram, promocionando kits falsificados, pegatinas de Panini falsas y páginas de phishing; dos de las operaciones de mercancías se remontaban a operadores chinos a través de sus etiquetas de seguimiento de anuncios.

Fortinet contó más de 1.700 cuentas falsificadas de FIFA, casi el 90% de ellas en Facebook e Instagram, además de un esquema que utilizaba anuncios de empleo e invitaciones de calendario falsos de FIFA para enviar a los solicitantes a un inicio de sesión similar a Google.

Los inicios de sesión robados de FIFA ya están en circulación. Fortinet encontró cientos de miles de inicios de sesión de usuarios, además de más de 4.600 direcciones web de FIFA, en datos recopilados por malware de robo de credenciales como Vidar, LummaC2 y RedLine.

El Wi-Fi de la ciudad anfitriona es su propio problema. A Encuesta de Kaspersky que recorrieron la Ciudad de México, Monterrey y Guadalajara encontraron que entre el 10% y el 12% de las redes estaban abiertas y sin contraseña, con la función de emparejamiento WPS todavía activada en casi la mitad. Ambos dejan aperturas fáciles para puntos de acceso maliciosos «gemelos malvados» que copian una red real y leen silenciosamente su tráfico.

Qué tener en cuenta

Estas estafas dejan señales claras. Compre únicamente a través de fifa.com y escriba la dirección usted mismo en lugar de confiar en un anuncio o un resultado de búsqueda. Active el inicio de sesión multifactor y trate a cualquier vendedor que quiera un pago en criptomonedas como una estafa, ya que la venta de entradas de la FIFA nunca lo solicita.

Ciberseguridad

En Android, la señal de alerta más clara es una aplicación de transmisión que solicita acceso de accesibilidad que no tiene motivos para necesitar. En Wi-Fi abierto en las ciudades anfitrionas, limítese a los datos móviles cuando pueda y evite iniciar sesión en cuentas bancarias o de correo electrónico.

Para los equipos de seguridad, el trabajo es sencillo: estar atento a nuevos dominios con temas de FIFA y páginas de inicio de sesión similares, marcar cualquier inicio de sesión de personal o cliente que aparezca en los registros de ladrones de Vidar, LummaC2 o RedLine, y preparar a los equipos antifraude para los picos de multas y devoluciones de cargos hasta mediados de julio.

Meta dice que también está respondiendo.. Ahora muestra ventanas emergentes de advertencia cuando la gente busca en Facebook entradas para la FIFA, y se asoció con Visa para desmantelar una red de Facebook vinculada a sitios falsos de la Copa Mundial que promueven apuestas falsas. El FBI pide a cualquier persona que haya sido estafada que lo denuncie en IC3.

La mayor preocupación es lo que todavía está esperando. Group-IB contó aproximadamente 3.800 dominios FIFA fraudulentos estacionados y sin uso, listos para activarse. Con kits de estafas y bots listos para usar que ya están a la venta, es fácil llamar a la ventana ocupada: del 11 de junio al 19 de julio, cuando las búsquedas de boletos, transmisiones y viajes estarán en su punto máximo.

El troyano bancario TCLBANKER ataca plataformas financieras a través de gusanos de WhatsApp y Outlook – CYBERDEFENSA.MX

Los cazadores de amenazas han detectado un troyano bancario brasileño previamente indocumentado denominado TCLBANKER que es capaz de apuntar a 59 plataformas bancarias, fintech y de criptomonedas.

La actividad está siendo rastreada por Elastic Security Labs bajo el nombre REF3076. Se considera que la familia de malware es una actualización importante de Maverick, que se sabe que aprovecha un gusano llamado SORVEPOTEL para propagarse a través de WhatsApp Web a los contactos de la víctima. La campaña Maverick se atribuye a un grupo de amenazas que Trend Micro llama Water Saci.

En el centro de la cadena de ataque se encuentra un cargador con sólidas capacidades antianálisis que implementa dos módulos integrados: un troyano bancario con todas las funciones y un componente de gusano que utiliza WhatsApp y Microsoft Outlook para su propagación.

«La cadena de infección observada incluye un instalador MSI malicioso dentro de un archivo ZIP», afirman los investigadores de seguridad Jia Yu Chan, Daniel Stepanic, Seth Goodwin y Terrance DeJesus. dicho. «Estos paquetes de instalación de MSI están abusando de un programa firmado por Logitech llamado Logi AI Prompt Builder».

El malware aprovecha la carga lateral de DLL contra la aplicación para iniciar una DLL maliciosa («screen_retriever_plugin.dll»), que funciona como un cargador con un «subsistema de vigilancia integral» que vigila continuamente las herramientas de análisis, entornos sandbox, depuradores, desensambladores, herramientas de instrumentación y software antivirus para evitar la detección.

Específicamente, la DLL maliciosa solo se ejecutará si fue cargada por «logiaipromptbuilder.exe» (el programa Logitech) o «tclloader.exe» (probablemente una referencia a un ejecutable utilizado durante las pruebas). También elimina cualquier gancho de modo de usuario colocado por el software de seguridad de endpoints dentro de «ntdll.dll» reemplazando la biblioteca y desactiva la telemetría de seguimiento de eventos para Windows (ETW).

Ciberseguridad

Es más, el malware genera tres huellas digitales basadas en comprobaciones antidepuración y antivirtualización, comprobaciones de información del disco del sistema y comprobaciones de idioma, usándolas para crear un valor hash ambiental que se utiliza para descifrar la carga útil incorporada. La verificación del idioma del sistema garantiza que el idioma predeterminado del usuario sea el portugués brasileño.

«Por ejemplo, si hay un depurador presente, producirá un hash incorrecto, por lo que cuando el malware intente derivar las claves de descifrado del hash, la carga útil no se descifrará correctamente y TCLBANKER dejará de ejecutarse», explicó Elastic.

El principal componente lanzado después de estas comprobaciones es el troyano bancario que verifica una vez más si se está ejecutando en un sistema brasileño y luego procede a establecer la persistencia mediante una tarea programada. Posteriormente, se dirige a un servidor externo con una solicitud HTTP POST que contiene información básica del sistema.

TCLBANKER también incorpora un mecanismo de actualización automática y un monitor de URL que extrae la URL actual de la barra de direcciones del navegador en primer plano usando Automatización de la interfaz de usuario. Este paso está dirigido a navegadores populares como Google Chrome, Mozilla Firefox, Microsoft Edge, Brave, Opera y Vivaldi.

La URL extraída se compara con una lista codificada de instituciones financieras específicas. Si hay una coincidencia, establece una conexión WebSocket con un servidor remoto y entra en un bucle de envío de comandos, lo que permite al operador realizar una amplia gama de tareas:

  • Ejecutar comandos de shell
  • Capturar capturas de pantalla
  • Iniciar/detener la transmisión de pantalla
  • Manipular el portapapeles
  • Iniciar un registrador de teclas
  • Controlar remotamente el mouse/teclado
  • Administrar archivos y procesos
  • Enumerar los procesos en ejecución
  • Listar ventanas visibles
  • Ofrecer superposiciones falsas de robo de credenciales

Para llevar a cabo el robo de datos, TCLBANKER se basa en un marco de superposición de pantalla completa basado en Windows Presentation Foundation (WPF) para realizar ingeniería social utilizando indicaciones de recolección de credenciales, pantallas de espera vishing, barras de progreso falsas y actualizaciones de Windows falsas, todo mientras oculta superposiciones de las herramientas de captura de pantalla.

Ciberseguridad

Al mismo tiempo, el cargador invoca el módulo de desparasitación para propagar el troyano a través de mensajes de spam y phishing a escala. Emplea un enfoque doble que involucra un gusano web de WhatsApp que secuestra sesiones autenticadas del navegador y un robot de correo electrónico de Outlook que abusa de Microsoft Outlook para enviar correos electrónicos falsos a los contactos de la víctima.

Como en el caso de SORVEPOTEL, el gusano WhatsApp recupera una plantilla de mensajería del servidor y aprovecha el proyecto de código abierto WPPConnect para automatizar el envío de mensajes a otros usuarios, al tiempo que filtra grupos, transmisiones y números no brasileños.

El agente Outlook, por otro lado, es un robot de spam de correo electrónico que abusa de la aplicación Microsoft Outlook instalada por la víctima para enviar correos electrónicos de phishing desde la dirección de correo electrónico de la víctima, evitando así los filtros de spam y dando a los mensajes una ilusión de confianza.

«TCLBANKER refleja una maduración más amplia que se está produciendo en todo el ecosistema de troyanos bancarios brasileños», concluyó Elastic. «Las técnicas que alguna vez fueron el sello distintivo de los actores de amenazas más sofisticados: descifrado de carga útil controlado por el entorno, generación directa de llamadas al sistema, orquestación de ingeniería social en tiempo real a través de WebSocket, ahora se están empaquetando en software criminal».

«La campaña hereda la confianza y la capacidad de entrega de las comunicaciones legítimas al secuestrar las sesiones de WhatsApp y las cuentas de Outlook de las víctimas. Este es un modelo de distribución que los portales de correo electrónico tradicionales y las defensas basadas en la reputación no están bien equipados para detectar».

El nuevo malware bancario Perseus para Android monitorea las aplicaciones de notas para extraer datos confidenciales – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado una nueva familia de malware para Android llamada Perseo que se está distribuyendo activamente en la naturaleza con el objetivo de realizar adquisición de dispositivos (DTO) y fraude financiero.

Perseus se basa en los cimientos de Cerberus y Phoenix, y al mismo tiempo evoluciona hacia una «plataforma más flexible y capaz» para comprometer dispositivos Android a través de aplicaciones de cuentagotas distribuidas a través de sitios de phishing.

«A través de sesiones remotas basadas en accesibilidad, el malware permite el monitoreo en tiempo real y la interacción precisa con los dispositivos infectados, lo que permite la toma total del dispositivo y se dirige a varias regiones, con un fuerte enfoque en Turquía e Italia», ThreatFabric dicho en un informe compartido con The Hacker News.

«Más allá del robo de credenciales tradicional, Perseus monitorea las notas de los usuarios, lo que indica un enfoque en extraer información personal o financiera de alto valor».

Cerbero era documentado por primera vez por la empresa holandesa de seguridad móvil en agosto de 2019, destacando el abuso del malware del servicio de accesibilidad de Android para otorgarse permisos adicionales, así como para robar datos y credenciales confidenciales al mostrar pantallas superpuestas falsas. Tras la filtración de su código fuente en 2020, han surgido múltiples variantes, incluidas Alien, ERMAC y Fénix.

Ciberseguridad

Algunos de los artefactos distribuidos por Perseo se enumeran a continuación:

  • Roja App Directa (com.xcvuc.ocnsxn) – Cuentagotas
  • TvTApp (com.tvtapps.live) – Carga útil de Perseo
  • PolBox Tv (com.streamview.players) – Carga útil de Perseus

El análisis de ThreatFabric ha descubierto que el malware se expande en el código base de Phoenix, y los actores de amenazas probablemente dependen de un modelo de lenguaje grande (LLM) para ayudar con el desarrollo. Esto se basa en indicadores como el registro extenso en la aplicación y la presencia de emojis en el código fuente.

Al igual que con el malware Massiv para Android recientemente revelado, Perseus se hace pasar por servicios de IPTV para dirigirse a los usuarios que buscan descargar dichas aplicaciones en sus dispositivos para ver contenido premium. Las campañas que distribuyen el malware se han dirigido principalmente a Turquía, Italia, Polonia, Alemania, Francia, los Emiratos Árabes Unidos y Portugal.

«Al incorporar su carga útil dentro de este contexto esperado, el malware Perseus reduce efectivamente la sospecha de los usuarios y aumenta las tasas de éxito de la infección, combinando la actividad maliciosa con un modelo de distribución comúnmente aceptado para dichos servicios», dijo ThreatFabric.

Una vez implementado, Perseus no funciona de manera diferente a otros programas maliciosos bancarios para Android, ya que lanza ataques de superposición y captura pulsaciones de teclas para interceptar las entradas del usuario en tiempo real y muestra interfaces falsas encima de aplicaciones financieras y servicios de criptomonedas para robar credenciales.

El malware también permite al operador emitir comandos de forma remota a través de un panel de comando y control (C2) y realizar y autorizar transacciones fraudulentas. Algunos de los comandos admitidos son los siguientes:

  • notas_escaneopara capturar contenidos de varias aplicaciones para tomar notas, como Google Keep, Xiaomi Notes, Samsung Notes, ColorNote Notepad Notes, Evernote, Simple Notes Pro, Simple Notes y Microsoft OneNote (especifica el nombre de paquete incorrecto «com.microsoft.onenote» en lugar de «com.microsoft.office.onenote»).
  • inicio_vncpara iniciar una transmisión visual casi en tiempo real de la pantalla de la víctima.
  • parada_vncpara detener la sesión remota.
  • inicio_hvncpara transmitir una representación estructurada de la jerarquía de la interfaz de usuario y permitir que el actor de amenazas interactúe con los elementos de la interfaz de usuario mediante programación.
  • parada_hvncpara detener la sesión remota.
  • enable_accessibility_screenshotpara permitir la realización de capturas de pantalla utilizando el servicio de accesibilidad.
  • desactivar_accesibilidad_captura de pantallapara desactivar la realización de capturas de pantalla utilizando el servicio de accesibilidad.
  • desbloquear_aplicaciónpara eliminar una aplicación de la lista de bloqueo.
  • claro_bloqueadopara borrar toda la lista de aplicaciones bloqueadas.
  • acción_pantalla negrapara mostrar una pantalla superpuesta en negro para ocultar la actividad del dispositivo al usuario.
  • camisónpara silenciar el audio.
  • clic_coordpara realizar un toque en coordenadas de pantalla específicas.
  • instalar_desde_desconocidopara forzar la instalación desde fuentes desconocidas.
  • inicio_aplicaciónpara iniciar una aplicación específica.
Ciberseguridad

Perseus realiza una amplia gama de comprobaciones ambientales para detectar la presencia de depuradores y herramientas de análisis como Frida y Xposed, además de verificar si se ha insertado una tarjeta SIM, determinar la cantidad de aplicaciones instaladas y si es inusualmente baja, y validar los valores de la batería para asegurarse de que esté funcionando en un dispositivo real.

Luego, el malware combina toda esta información para formular una puntuación de sospecha general que se envía al panel C2 para decidir el siguiente curso de acción y si el operador debe proceder con el robo de datos.

«Perseus destaca la evolución continua del malware para Android, demostrando cómo las amenazas modernas se basan en familias establecidas como Cerberus y Phoenix al tiempo que introducen mejoras específicas en lugar de paradigmas completamente nuevos», dijo ThreatFabric.

«Sus capacidades, que van desde control remoto basado en accesibilidad y ataques de superposición hasta monitoreo de notas, muestran un claro enfoque en maximizar tanto la interacción con el dispositivo como el valor de los datos recopilados. Este equilibrio entre la funcionalidad heredada y la innovación selectiva refleja una tendencia más amplia hacia la eficiencia y la adaptabilidad en el desarrollo de malware».