El troyano bancario Ousaban ataca a los usuarios de bancos ibéricos con señuelos PDF falsos – CYBERDEFENSA.MX

Un troyano bancario brasileño llamado Ousaban va tras los usuarios de Windows que realizan operaciones bancarias en España y Portugal. Laboratorios FortiGuard de Fortinet identificó la campaña en mayo de 2026.

Se abre con un PDF de phishing disfrazado de archivo corrupto, comprueba que el visitante se encuentra realmente en España o Portugal y oculta su carga útil real dentro de una imagen.

El objetivo es el habitual: robar inicios de sesión bancarios y hacerse cargo de cuentas.

Ousaban se sienta tranquilamente en una PC con Windows y espera a que el usuario abra un sitio bancario. Cuando se carga un banco objetivo, puede capturar capturas de pantalla y pulsaciones de teclas, alterar el portapapeles, mostrar mensajes falsos y darle control remoto al atacante.

Juntas, esas son las herramientas para secuestrar una sesión bancaria en vivo y apoderarse de una cuenta. Ousaban vigila a más de dos docenas de bancos en los dos países, entre ellos Banco Santander, BBVA, CaixaBank, Bankinter y Caixa Geral de Depósitos.

Cómo funciona el ataque

Comienza con un PDF de phishing disfrazado de archivo corrupto. El PDF muestra un mensaje que le indica a la víctima que presione el botón «Actualizar», lo que abre una página web maliciosa.

El JavaScript oculto en el PDF puede abrir la misma página por sí solo. La página se hace pasar por un portal de instaladores y documentos fiscales mientras examina a los visitantes. Fortinet dice que una versión anterior ejecutó estas comprobaciones en el navegador: analizó la dirección IP, el idioma y la zona horaria del visitante, bloqueó a cualquiera que ingresara a través de una VPN y filtró las herramientas de seguridad automatizadas verificando detalles como el tamaño de la pantalla y las fuentes instaladas.

Ciberseguridad

La versión actual traslada esa detección al servidor del operador, por lo que las reglas exactas están ocultas. De cualquier manera, los visitantes fuera de España o Portugal reciben un aviso de «acceso denegado» en español en lugar de malware.

Borre la marca y comenzará la descarga. Un script descarga una imagen que parece un ícono de PDF pero oculta un archivo ZIP en su interior, un truco llamado esteganografía. El script descomprime Ousaban de ese ZIP, lo ejecuta y luego elimina la imagen, el ZIP y a sí mismo para dejar menos contenido. Una vez que se ejecuta, Ousaban agrega una entrada de registro llamada Financeiro (en portugués, «finanzas») para que se inicie con Windows.

El servidor de mando de Ousaban, la máquina que lo controla, es deliberadamente difícil de encontrar. Lleva un enlace Pastebin que apunta a una dirección de servidor, pero Fortinet dice que esa dirección es un señuelo.

Ocultar estos detalles en los servicios web es una vieja costumbre de Ousaban: campañas anteriores ocultaban la configuración en Google Docs. Esta vez, el servidor real se mueve todos los días. El malware lee la fecha actual de una página de Google, crea una dirección web a partir de esa fecha más un secreto fijo y la busca. Bloquear la dirección de ayer no sirve de nada.

Un libro de jugadas brasileño familiar

Nada de esto es nuevo. Ousaban, también identificado como Javali, forma parte de un grupo de troyanos bancarios brasileños que Kaspersky denominó hace años como el «Tetrade» junto a Grandoreiro, Guildma y Melcoz.

Estas familias comenzaron en Brasil y avanzaron hacia España y Portugal, tomando prestados códigos unos de otros a medida que avanzaban; El cifrado de cadenas de Ousaban es el mismo esquema personalizado utilizado por otra familia, Casbaneiro.

Grandoreiro, el más conocido del grupo, demuestra lo duradero que es el libro de jugadas. Sobrevivió a un Derribo coordinado por Interpol en enero de 2024 y regresó en unos meses, y sus cargadores se apoyaron en el mismo hábito de ocultar las descargas detrás de señuelos con apariencia de PDF y verificaciones de países.

Ciberseguridad

Sigue activo contra objetivos ibéricos, y este año se informó de una campaña que siguió afectando a los bancos portugueses. Fortinet vincula la misma infraestructura a la actividad de Ousaban a finales de 2025 que utilizó otros puntos de entrada, incluido «ClickFix», una estafa que hace que la víctima pegue un comando malicioso mientras piensa que está solucionando un error.

que hacer

El primer lugar para atraparlo es el señuelo. Trate cualquier PDF o correo electrónico que afirme que un archivo está dañado y le indique que presione «Actualizar» como hostil. Lo mismo ocurre con las indicaciones que indican a los usuarios que peguen un comando para corregir un «error». El PDF puede incluso abrir la página maliciosa por sí solo.

Trate los adjuntos inesperados de facturas, facturas o documentos fiscales como sospechosos, especialmente en España y Portugal.

La evaluación del lado del servidor significa que una zona de pruebas automatizada que simplemente recupera el enlace puede obtener solo la página de error en español en lugar del malware. La detonación de la puerta de enlace por sí sola puede evitarlo. La campaña sólo afecta a Windows.

El informe de Fortinet enumera dominios, direcciones IP y hashes de archivos para bloquear. Los defensores deben estar atentos a la clave Ejecutar del registro de Financeiro y a los archivos colocados en C:\SysMain_5874288. Fortinet dice que su antivirus FortiGuard marca las muestras y su producto FortiMail marca los correos electrónicos de phishing.

El troyano en sí es antiguo y Fortinet dice que su cifrado personalizado se ha mantenido eficaz contra la detección durante años. La parte más nueva es el envoltorio: geofencing, una carga útil oculta y una dirección diaria desechable, todo creado para mostrar el malware a víctimas reales en dos países y a nadie más.

El software espía de Android Asin se dirige a usuarios árabes a través de noticias falsas, PDF y aplicaciones de mapas de guerra

Los usuarios de habla árabe se han convertido en el objetivo de un nuevo software espía de Android con nombre en código Asínde acuerdo a recomendaciones de ESET.

La empresa eslovaca de ciberseguridad dijo que detectó por primera vez el malware propagado a través de múltiples campañas a principios de 2025, y que cada ola de ataque hacía uso de distintos sitios web que imitaban utilidades, actualizaciones relacionadas con la guerra y una fuente de noticias del gobierno:

  • gobernar[.]net, que se hace pasar por una fuente de noticias del gobierno (registrado el 27 de mayo de 2025)
  • lector de pdf[.]ayuda, que se hace pasar por un editor de PDF seguro (registrado el 29 de mayo de 2025)
  • mapa-de-guerra-en-vivo[.]com, que afirma ofrecer actualizaciones sobre incidentes militares (registrado el 20 de enero de 2025)

Dos de estos sitios web: govlens[.]mapa de guerra neto y en vivo[.]com – también se comercializaron a través de cuentas dedicadas en plataformas de redes sociales como Facebook y Telegram –

  • www.facebook[.]es/GovLens
  • t[.]yo/liveuamap_ar

«Cada uno de estos sitios web distribuye una aplicación maliciosa que combina funcionalidad legítima con capacidades de software espía sigilosas», afirmó ESET.

Ciberseguridad

La compañía de ciberseguridad señaló que el nombre del canal Telegram probablemente esté inspirado en Live Universal Awareness Map (Liveuamap), una plataforma legítima y conocida dedicada a mapear conflictos en curso, cuestiones de derechos humanos, desastres naturales y eventos geopolíticos en todo el mundo.

Desde entonces se han identificado varios artefactos asociados con Asin, incluido uno subido a VirusTotal desde Türkiye en octubre de 2025, un APK descargado del dominio «c-pdf[.]net» en diciembre de 2025 por un usuario en un dispositivo Xiaomi Redmi Note 13 Pro con Android 15, y una tercera muestra disfrazada de «Mapa de Defensa de Siria» detectada en un dispositivo Xiaomi Redmi Note 13 Pro+ 5G con Android 15 alrededor de mediados de enero de 2026.

En el último caso, se dice que el APK se descargó de un sitio web llamado «syriadefensemap[.]com.» Vale la pena señalar que el usuario debe instalar manualmente la aplicación y otorgarle los permisos necesarios para que el software espía alcance sus objetivos.

El grupo de actividad, según ESET, permanece sin atribuir. Tampoco se sabe cuáles son los objetivos principales de estas campañas. Sin embargo, basándose en los señuelos utilizados, se sospecha que el objetivo pueden haber sido periodistas e investigadores de OSINT en regiones de habla árabe.

«Tres de las cinco aplicaciones fraudulentas que descubrimos (GovLens, WarMap y Syria Defence Map) parecen estar destinadas principalmente a personas interesadas en la investigación de código abierto», dijo la compañía. «Por lo tanto, parece posible que este conjunto de actividades haya estado destinado, al menos parcialmente, a periodistas de habla árabe o profesionales de OSINT».

Ghostwriter apunta al gobierno ucraniano con phishing de PDF geocercado y ataque con cobalto – CYBERDEFENSA.MX

El grupo de amenaza alineado con Bielorrusia conocido como Escritor fantasma se ha atribuido a una nueva serie de ataques contra organizaciones gubernamentales en Ucrania.

Activo desde al menos 2016, Ghostwriter ha estado vinculado tanto al ciberespionaje como a operaciones de influencia dirigidas a países vecinos, particularmente Ucrania. También se le rastrea bajo los apodos FrostyNeighbor, PUSHCHA, Storm-0257, TA445, UAC‑0057, Umbral Bison (anteriormente RepeatingUmbra), UNC1151 y White Lynx.

«FrostyNeighbor ha estado ejecutando operaciones cibernéticas continuas, cambiando y actualizando su conjunto de herramientas periódicamente, actualizando su cadena de compromiso y sus métodos para evadir la detección, apuntando a víctimas ubicadas en Europa del Este», ESET dicho en un informe compartido con The Hacker News.

Los ataques anteriores realizados por el equipo de hackers aprovecharon una familia de malware conocida como PicassoLoader, que luego actúa como conducto para Cobalt Strike Beacon y njRAT. A finales de 2023, también se observó que el actor de amenazas utilizaba una vulnerabilidad en WinRAR (CVE-2023-38831, puntuación CVSS: 7,8) para implementar PicassoLoader y Cobalt Strike.

El año pasado, entidades polacas fueron víctimas de una campaña de phishing orquestada por Ghostwriter que explotado una falla entre sitios en Roundcube (CVE-2024-42009, puntuación CVSS: 9.3) para ejecutar JavaScript malicioso responsable de capturar las credenciales de inicio de sesión de correo electrónico.

Ciberseguridad

Al menos en algunos casos, se dice que los actores de amenazas aprovecharon las credenciales recopiladas para analizar el contenido del buzón, descargar la lista de contactos y abusar de la cuenta comprometida para propagar más mensajes de phishing, según un informe de CERT Polska en junio de 2025. Hacia finales de 2025, el grupo también comenzó a incorporar una técnica anti-análisis en la que los documentos señuelo se basaban en comprobaciones dinámicas de CAPTCHA para desencadenar la cadena de ataque.

«FrostyNeighbor sigue siendo un actor de amenazas persistente y adaptable, demostrando un alto nivel de madurez operativa con el uso de diversos documentos de señuelo, variantes de descarga y señuelos en evolución, y nuevos mecanismos de entrega», dijo el investigador de ESET Damien Schaeffer. «Esta nueva cadena de compromiso que detectamos es una continuación de la voluntad del grupo de actualizar y renovar su arsenal, tratando de evadir la detección para comprometer sus objetivos».

El último conjunto de actividades, observado desde marzo de 2026, implica el uso de enlaces en archivos PDF maliciosos enviados mediante archivos adjuntos de phishing dirigidos a entidades gubernamentales en Ucrania, lo que en última instancia resultó en la implementación de una versión JavaScript de PicassoLoader para eliminar Cobalt Strike. Se ha descubierto que los documentos señuelo en formato PDF se hacen pasar por la empresa de telecomunicaciones ucraniana Ukrtelecom.

La secuencia de infección incorpora una verificación de geocercado, entregando un archivo PDF benigno a las víctimas cuya dirección IP no corresponde a Ucrania. El enlace incrustado en el documento PDF se utiliza para entregar un archivo RAR que contiene una carga útil de JavaScript que muestra un documento señuelo para mantener la artimaña, mientras se inicia simultáneamente PicassoLoader en segundo plano.

El descargador también está diseñado para perfilar y tomar huellas digitales del host comprometido, en función de lo cual los operadores pueden decidir manualmente enviar un cuentagotas de JavaScript de tercera etapa para Cobalt Strike Beacon. La huella digital del sistema se transmite a la infraestructura controlada por el atacante cada 10 minutos, lo que permite al actor de la amenaza evaluar si la víctima es de interés.

La actividad parece centrarse principalmente en organizaciones militares, del sector de defensa y gubernamentales en Ucrania, mientras que la victimología en Polonia y Lituania es mucho más amplia y apunta a los sectores industrial y manufacturero, sanitario y farmacéutico, logístico y gubernamental.

«FrostyNeighbor sigue siendo un actor de amenazas persistente y adaptable, demostrando un alto nivel de madurez operativa con el uso de diversos documentos de señuelo, variantes de señuelo y descarga en evolución, y nuevos mecanismos de entrega», dijo ESET. «La carga útil sólo se entrega después de la validación de la víctima del lado del servidor, combinando comprobaciones automáticas del agente de usuario solicitante y la dirección IP con la validación manual por parte de los operadores».

Gamaredon ofrece GammaDrop y GammaLoad en los ataques de Ucrania

La divulgación se produce cuando el grupo de piratería Gamaredon, afiliado a Rusia, ha estado vinculado a una campaña de phishing dirigida a instituciones estatales ucranianas desde septiembre de 2025, con el objetivo de entregar GammaDrop y Carga gamma descargador de malware a través de archivos RAR que explotan CVE-2025-8088.

«Estos correos electrónicos, falsificados o enviados desde cuentas gubernamentales comprometidas, entregan descargadores de VBScript persistentes y de múltiples etapas que perfilan el sistema infectado», HarfangLab dicho. «Aquí hay poca novedad técnica, pero Gamaredon nunca se ha basado en la sofisticación. La fuerza del grupo reside en su implacable ritmo y escala operativa».

Rusia es el objetivo del equipo BO y Hive0117

Los hallazgos también siguen a un informe de Kaspersky de que el grupo hacktivista pro Ucrania conocido como BO Team (también conocido como Black Owl) puede estar trabajando con Head Mare (también conocido como PhantomCore) en ataques dirigidos a organizaciones rusas, citando infraestructura y herramientas superpuestas. Los ataques orquestados por el equipo BO en 2026 han empleado phishing dirigido a BrockenDoor y ZeronetKit, el último de los cuales también es capaz de comprometer los sistemas Linux.

Ciberseguridad

También se observa en estos ataques una puerta trasera basada en Go no documentada anteriormente denominada ZeroSSH que puede ejecutar comandos arbitrarios usando «cmd.exe» y establecer un canal SSH inverso. El equipo BO se ha dirigido a unas 20 organizaciones en el primer trimestre de 2026.

«La naturaleza de la interacción entre los grupos aún no está clara, pero las intersecciones registradas de herramientas e infraestructura indican al menos la posible coordinación de acciones contra las organizaciones rusas», Kaspersky dicho.

En los últimos meses, las empresas rusas también han sido blanco de un grupo motivado financieramente llamado Hive0117 para robar más de 14 millones de rublos irrumpiendo en las computadoras de los contables a través de campañas de phishing y disfrazando transferencias como pagos de salario. Los correos electrónicos de phishing se enviaron a más de 3000 organizaciones rusas entre febrero y marzo de 2026, según F6.

Además de Rusia, la actividad también se dirigió a usuarios de Lituania, Estonia, Bielorrusia y Kazajstán. Los ataques emplean señuelos con temas de facturas para distribuir archivos RAR que contienen archivos maliciosos para eliminar DarkWatchman, un troyano de acceso remoto atribuido al grupo.

«Utilizando el acceso remoto a los sistemas bancarios en línea a través de las computadoras de los contables comprometidos, iniciaron pagos que se acreditarían en las cuentas bancarias que figuran en el registro», F6 dicho. «Antes esto parecía una transferencia de nómina, pero en el registro figuraban las cuentas bancarias de las mulas. Si estas transacciones de pago no pasaban por sistemas antifraude, los atacantes podían retirar cantidades importantes de las cuentas de las empresas».

Adobe Reader Zero-Day explotado a través de archivos PDF maliciosos desde diciembre de 2025 – CYBERDEFENSA.MX

Los actores de amenazas han estado explotando una vulnerabilidad de día cero previamente desconocida en Adobe Reader utilizando documentos PDF creados con fines malintencionados desde al menos diciembre de 2025.

El hallazgo, detallado por Haifei Li de EXPMON, ha sido descrito como un exploit PDF altamente sofisticado. El artefacto («Invoice540.pdf») apareció por primera vez en la plataforma VirusTotal el 28 de noviembre de 2025. A segunda muestra se subió a VirusTotal el 23 de marzo de 2026.

Dado el nombre del documento PDF, es probable que haya un elemento de ingeniería social involucrado, ya que los atacantes atraen a usuarios desprevenidos para que abran los archivos en Adobe Reader. Una vez iniciado, activa automáticamente la ejecución de JavaScript ofuscado para recopilar datos confidenciales y recibir cargas útiles adicionales.

El investigador de seguridad Gi7w0rm, en un X publicacióndijo que los documentos PDF observados contienen señuelos en ruso y se refieren a temas relacionados con eventos actuales relacionados con la industria del petróleo y el gas en Rusia.

Ciberseguridad

«La muestra actúa como un exploit inicial con la capacidad de recopilar y filtrar varios tipos de información, seguido potencialmente por exploits de ejecución remota de código (RCE) y escape de espacio aislado (SBX),» dijo Li.

«Abusa de la vulnerabilidad de día cero/sin parches en Adobe Reader que le permite ejecutar API privilegiadas de Acrobat, y se confirma que funciona en la última versión de Adobe Reader».

También viene con capacidades para exfiltrar la información recopilada a un servidor remoto («169.40.2[.]68:45191») y recibir código JavaScript adicional para ejecutar.

Este mecanismo, argumentó Li, podría usarse para recopilar datos locales, realizar ataques avanzados de huellas dactilares y preparar el escenario para actividades posteriores, incluida la entrega de exploits adicionales para lograr la ejecución de código o zona de pruebas.

Se desconoce la naturaleza exacta de este exploit de siguiente etapa, ya que no se recibió respuesta del servidor. Esto, a su vez, podría implicar que el entorno de prueba local desde el que se emitió la solicitud no cumpliera con los criterios necesarios para recibir la carga útil.

«Sin embargo, esta capacidad de día cero/sin parches para una amplia recolección de información y el potencial para la posterior explotación de RCE/SBX es suficiente para que la comunidad de seguridad permanezca en alerta máxima», dijo Li.

(Esta es una historia en desarrollo. Vuelva a consultarla para obtener más detalles).

El phishing de Casbaneiro se dirige a América Latina y Europa utilizando señuelos PDF dinámicos – CYBERDEFENSA.MX

Una campaña de phishing de múltiples frentes está dirigida a usuarios de habla hispana en organizaciones de América Latina y Europa para entregar troyanos bancarios de Windows como Casbaneiro (también conocido como Metamorfo) a través de otro malware llamado Horabot.

La actividad se ha atribuido a un actor brasileño de amenazas de delitos cibernéticos rastreado como Augmented Marauder y Water Saci. Trend Micro documentó por primera vez al grupo de delitos electrónicos en octubre de 2025.

«Este grupo de amenazas emplea un modelo de ataque de mayor alcance centrado en un mecanismo de entrega y propagación personalizado que incluye WhatsApp, técnicas ClickFix y phishing centrado en el correo electrónico», dijeron los investigadores de seguridad de BlueVoyant, Thomas Elkins y Joshua Green. dicho en un desglose técnico publicado el martes.

Ciberseguridad

«Ahora es evidente que, si bien estos operadores con sede en Brasil aprovechan en gran medida la automatización de WhatsApp basada en scripts para comprometer a los usuarios minoristas y consumidores en América Latina, al mismo tiempo mantienen e implementan un motor avanzado de secuestro de correo electrónico para penetrar los perímetros empresariales allí y también en Europa».

El punto de partida de la campaña es un correo electrónico de phishing que emplea mensajes con temas de citaciones judiciales para engañar a los destinatarios para que abran un archivo PDF adjunto protegido con contraseña. Al hacer clic en un enlace incrustado en el documento, la víctima dirige a un enlace malicioso e inicia una descarga automática de un archivo ZIP, lo que, a su vez, conduce a la ejecución de la aplicación HTML provisional (HTA) y cargas útiles VBS.

El script VBS está diseñado para llevar a cabo comprobaciones ambientales y antianálisis similares a las que se encuentran en los artefactos de Horabot, incluidas comprobaciones del software antivirus Avast, y procede a recuperar las cargas útiles de la siguiente etapa desde un servidor remoto. Entre los archivos descargados se encuentran cargadores basados ​​en AutoIt, cada uno de los cuales extrae y ejecuta archivos de carga útil cifrados con extensiones «.ia» o «.at» para eventualmente lanzar dos familias de malware: Casbaneiro («staticdata.dll») y Horabot («at.dll»).

Si bien Casbaneiro es la carga útil principal, Horabot se utiliza como mecanismo de propagación del malware. El módulo Delphi DLL de Casbaneiro se pone en contacto con un servidor de comando y control (C2) para obtener un script de PowerShell que emplea Horabot para distribuir el malware a través de correos electrónicos de phishing a contactos recopilados de Microsoft Outlook.

«En lugar de distribuir un archivo estático o un enlace codificado como se ve en campañas anteriores de Horabot, este script inicia una solicitud HTTP POST a una API PHP remota (hxxps://tt.grupobedfs[.]com/…/gera_pdf.php), pasando un PIN de cuatro dígitos generado aleatoriamente», dijo BlueVoyant.

«El servidor falsifica dinámicamente un PDF personalizado, protegido con contraseña, que se hace pasar por una citación judicial española, que se devuelve al host infectado. Luego, el script recorre la lista de correo electrónico filtrada, utilizando la propia cuenta de correo electrónico del usuario comprometido para enviar un correo electrónico de phishing personalizado con el PDF recién generado adjunto».

También se utiliza en conjunto una DLL secundaria relacionada con Horabot («at.dll») que funciona como una herramienta de spam y secuestro de cuentas dirigida a cuentas de Yahoo, Live y Gmail para enviar correos electrónicos de phishing a través de Outlook. Horabot es Se estima que se utilizará en ataques dirigidos a América Latina desde al menos noviembre de 2020.

Ciberseguridad

Water Saci tiene un historial de uso de WhatsApp Web como vector de distribución para difundir troyanos bancarios como Maverick y Casbaneiro en forma de gusano. Sin embargo, las campañas recientes destacadas por Kaspersky han apalancado la táctica de ingeniería social de ClickFix para engañar a los usuarios para que ejecuten archivos HTA maliciosos con el objetivo final de implementar Casbaneiro y el esparcidor Horabot.

«En conjunto, la integración de la ingeniería social de ClickFix, junto con la generación dinámica de PDF y la automatización de WhatsApp, demuestra un adversario ágil que continuamente innova y ejecuta diversas rutas de ataque para eludir los controles de seguridad modernos», concluyeron los investigadores.

«Este adversario mantiene una infraestructura de ataque bifurcada y de múltiples frentes, implementando dinámicamente la cadena Maverick centrada en WhatsApp y utilizando simultáneamente rutas de ataque ClickFix y Horabot basadas en correo electrónico».