{"id":1388,"date":"2026-07-01T16:51:43","date_gmt":"2026-07-01T16:51:43","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/01\/el-troyano-bancario-ousaban-ataca-a-los-usuarios-de-bancos-ibericos-con-senuelos-pdf-falsos-cyberdefensa-mx\/"},"modified":"2026-07-01T16:51:43","modified_gmt":"2026-07-01T16:51:43","slug":"el-troyano-bancario-ousaban-ataca-a-los-usuarios-de-bancos-ibericos-con-senuelos-pdf-falsos-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/01\/el-troyano-bancario-ousaban-ataca-a-los-usuarios-de-bancos-ibericos-con-senuelos-pdf-falsos-cyberdefensa-mx\/","title":{"rendered":"El troyano bancario Ousaban ataca a los usuarios de bancos ib\u00e9ricos con se\u00f1uelos PDF falsos \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Un troyano bancario brasile\u00f1o llamado <b>Ousaban <\/b>va tras los usuarios de Windows que realizan operaciones bancarias en Espa\u00f1a y Portugal. <a href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/analysis-of-ongoing-ousaban-attacks-targeting-the-iberian-peninsula\">Laboratorios FortiGuard de Fortinet<\/a> identific\u00f3 la campa\u00f1a en mayo de 2026.<\/p>\n<p>Se abre con un PDF de phishing disfrazado de archivo corrupto, comprueba que el visitante se encuentra realmente en Espa\u00f1a o Portugal y oculta su carga \u00fatil real dentro de una imagen.<\/p>\n<p>El objetivo es el habitual: robar inicios de sesi\u00f3n bancarios y hacerse cargo de cuentas.<\/p>\n<p>Ousaban se sienta tranquilamente en una PC con Windows y espera a que el usuario abra un sitio bancario. Cuando se carga un banco objetivo, puede capturar capturas de pantalla y pulsaciones de teclas, alterar el portapapeles, mostrar mensajes falsos y darle control remoto al atacante.<\/p>\n<p>Juntas, esas son las herramientas para secuestrar una sesi\u00f3n bancaria en vivo y apoderarse de una cuenta. Ousaban vigila a m\u00e1s de dos docenas de bancos en los dos pa\u00edses, entre ellos Banco Santander, BBVA, CaixaBank, Bankinter y Caixa Geral de Dep\u00f3sitos.<\/p>\n<h2>C\u00f3mo funciona el ataque<\/h2>\n<p>Comienza con un PDF de phishing disfrazado de archivo corrupto. El PDF muestra un mensaje que le indica a la v\u00edctima que presione el bot\u00f3n \u00abActualizar\u00bb, lo que abre una p\u00e1gina web maliciosa.<\/p>\n<p>El JavaScript oculto en el PDF puede abrir la misma p\u00e1gina por s\u00ed solo. La p\u00e1gina se hace pasar por un portal de instaladores y documentos fiscales mientras examina a los visitantes. Fortinet dice que una versi\u00f3n anterior ejecut\u00f3 estas comprobaciones en el navegador: analiz\u00f3 la direcci\u00f3n IP, el idioma y la zona horaria del visitante, bloque\u00f3 a cualquiera que ingresara a trav\u00e9s de una VPN y filtr\u00f3 las herramientas de seguridad automatizadas verificando detalles como el tama\u00f1o de la pantalla y las fuentes instaladas.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La versi\u00f3n actual traslada esa detecci\u00f3n al servidor del operador, por lo que las reglas exactas est\u00e1n ocultas. De cualquier manera, los visitantes fuera de Espa\u00f1a o Portugal reciben un aviso de \u00abacceso denegado\u00bb en espa\u00f1ol en lugar de malware.<\/p>\n<p>Borre la marca y comenzar\u00e1 la descarga. Un script descarga una imagen que parece un \u00edcono de PDF pero oculta un archivo ZIP en su interior, un truco llamado esteganograf\u00eda. El script descomprime Ousaban de ese ZIP, lo ejecuta y luego elimina la imagen, el ZIP y a s\u00ed mismo para dejar menos contenido. Una vez que se ejecuta, Ousaban agrega una entrada de registro llamada Financeiro (en portugu\u00e9s, \u00abfinanzas\u00bb) para que se inicie con Windows.<\/p>\n<p>El servidor de mando de Ousaban, la m\u00e1quina que lo controla, es deliberadamente dif\u00edcil de encontrar. Lleva un enlace Pastebin que apunta a una direcci\u00f3n de servidor, pero Fortinet dice que esa direcci\u00f3n es un se\u00f1uelo.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjD7P5AJa9slw6tFG6anN4SxfIoYW32CE_MPCM0om39nleRscm8dgL5e9qAOAx-Jl2nOJ3mfn7upgIFKiSh_qXXkgHYuXAyBeWGJQaCThu0KmRiwFgV7WSa9BFQCrAQPeER4s6IFU1psIYDnRV6fy0dnqt4lAvoyyazXntE7HMdgTT25j8XduEURPAt4wD4\/s1700-e365\/pdf.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjD7P5AJa9slw6tFG6anN4SxfIoYW32CE_MPCM0om39nleRscm8dgL5e9qAOAx-Jl2nOJ3mfn7upgIFKiSh_qXXkgHYuXAyBeWGJQaCThu0KmRiwFgV7WSa9BFQCrAQPeER4s6IFU1psIYDnRV6fy0dnqt4lAvoyyazXntE7HMdgTT25j8XduEURPAt4wD4\/s1700-e365\/pdf.png\" alt=\"\" border=\"0\" data-original-height=\"482\" data-original-width=\"1266\"\/><\/a><\/div>\n<p>Ocultar estos detalles en los servicios web es una vieja costumbre de Ousaban: campa\u00f1as anteriores ocultaban la configuraci\u00f3n en Google Docs. Esta vez, el servidor real se mueve todos los d\u00edas. El malware lee la fecha actual de una p\u00e1gina de Google, crea una direcci\u00f3n web a partir de esa fecha m\u00e1s un secreto fijo y la busca. Bloquear la direcci\u00f3n de ayer no sirve de nada.<\/p>\n<h2>Un libro de jugadas brasile\u00f1o familiar<\/h2>\n<p>Nada de esto es nuevo. Ousaban, tambi\u00e9n identificado como Javali, forma parte de un grupo de troyanos bancarios brasile\u00f1os que Kaspersky denomin\u00f3 hace a\u00f1os como el <a href=\"https:\/\/securelist.com\/the-tetrade-brazilian-banking-malware\/97779\/\">\u00abTetrade\u00bb<\/a> junto a Grandoreiro, Guildma y Melcoz.<\/p>\n<p>Estas familias comenzaron en Brasil y avanzaron hacia Espa\u00f1a y Portugal, tomando prestados c\u00f3digos unos de otros a medida que avanzaban; El cifrado de cadenas de Ousaban es el mismo esquema personalizado utilizado por otra familia, Casbaneiro.<\/p>\n<p>Grandoreiro, el m\u00e1s conocido del grupo, demuestra lo duradero que es el libro de jugadas. Sobrevivi\u00f3 a un <a href=\"https:\/\/www.interpol.int\/en\/News-and-Events\/News\/2024\/Disrupting-a-Grandoreiro-malware-operation\">Derribo coordinado por Interpol<\/a> en enero de 2024 y regres\u00f3 en unos meses, y sus cargadores se apoyaron en el mismo h\u00e1bito de ocultar las descargas detr\u00e1s de se\u00f1uelos con apariencia de PDF y verificaciones de pa\u00edses.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhr7HGzx4ULDSqwnN820pPGxlPxqqVxKgIrI5II1iWdspOL6yHZsdB5lWoXU3LmhIU4dtnph89fLZ0CxrQSs-ufs6Mo4eD-d-Cpx-DsV1G15eC-phLACF7hyaKSIH1zIdj3AuD7lHSHnVelmKVMoVV-_zvtJuodsSIDKu6uSRfU6fZBkO-2PERqKSfIn6dA\/s728-e100\/sygnia-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Sigue activo contra objetivos ib\u00e9ricos, y este a\u00f1o se inform\u00f3 de una campa\u00f1a que sigui\u00f3 afectando a los bancos portugueses. Fortinet vincula la misma infraestructura a la actividad de Ousaban a finales de 2025 que utiliz\u00f3 otros puntos de entrada, incluido \u00abClickFix\u00bb, una estafa que hace que la v\u00edctima pegue un comando malicioso mientras piensa que est\u00e1 solucionando un error.<\/p>\n<h2>que hacer<\/h2>\n<p>El primer lugar para atraparlo es el se\u00f1uelo. Trate cualquier PDF o correo electr\u00f3nico que afirme que un archivo est\u00e1 da\u00f1ado y le indique que presione \u00abActualizar\u00bb como hostil. Lo mismo ocurre con las indicaciones que indican a los usuarios que peguen un comando para corregir un \u00aberror\u00bb. El PDF puede incluso abrir la p\u00e1gina maliciosa por s\u00ed solo.<\/p>\n<p>Trate los adjuntos inesperados de facturas, facturas o documentos fiscales como sospechosos, especialmente en Espa\u00f1a y Portugal.<\/p>\n<p>La evaluaci\u00f3n del lado del servidor significa que una zona de pruebas automatizada que simplemente recupera el enlace puede obtener solo la p\u00e1gina de error en espa\u00f1ol en lugar del malware. La detonaci\u00f3n de la puerta de enlace por s\u00ed sola puede evitarlo. La campa\u00f1a s\u00f3lo afecta a Windows.<\/p>\n<p>El informe de Fortinet enumera dominios, direcciones IP y hashes de archivos para bloquear. Los defensores deben estar atentos a la clave Ejecutar del registro de Financeiro y a los archivos colocados en C:\\SysMain_5874288. Fortinet dice que su antivirus FortiGuard marca las muestras y su producto FortiMail marca los correos electr\u00f3nicos de phishing.<\/p>\n<p>El troyano en s\u00ed es antiguo y Fortinet dice que su cifrado personalizado se ha mantenido eficaz contra la detecci\u00f3n durante a\u00f1os. La parte m\u00e1s nueva es el envoltorio: geofencing, una carga \u00fatil oculta y una direcci\u00f3n diaria desechable, todo creado para mostrar el malware a v\u00edctimas reales en dos pa\u00edses y a nadie m\u00e1s.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Un troyano bancario brasile\u00f1o llamado Ousaban va tras los usuarios de Windows que realizan operaciones bancarias en Espa\u00f1a y Portugal. Laboratorios FortiGuard de Fortinet identific\u00f3 la campa\u00f1a en mayo de 2026. Se abre con un PDF de phishing disfrazado de archivo corrupto, comprueba que el visitante se encuentra realmente en Espa\u00f1a o Portugal y oculta [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[347,1050,834,31,24,57,3462,52,3461,1475,1474,2385,1115],"class_list":["post-1388","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-ataca","tag-bancario","tag-bancos","tag-con","tag-cyberdefensa-mx","tag-falsos","tag-ibericos","tag-los","tag-ousaban","tag-pdf","tag-senuelos","tag-troyano","tag-usuarios"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1388","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1388"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1388\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1388"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1388"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1388"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}