Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Hackers usan malware Grandoreiro contra bancos portugueses y empresas latinoamericanas


El troyano bancario Grandoreiro, activo desde 2016 y uno de los malwares más extendidos a nivel mundial, ha resurgido con nuevas campañas. Estos ataques, descritos como sofisticados y bien organizados, están dirigidos principalmente a bancos portugueses y empresas en España, México y Latinoamérica.



Un troyano bancario que ha estado operando silenciosamente desde 2016 vuelve a ser noticia. Grandoreiro, una de las cepas de malware bancario más extendidas a nivel mundial, ha resurgido con nuevas campañas dirigidas a bancos portugueses y empresas en España, México y Latinoamérica.

Los ataques son sofisticados, están bien organizados y no muestran signos de detenerse. Grandoreiro ha sobrevivido a años de presión por parte de las fuerzas del orden.

A pesar de las operaciones conjuntas entre la INTERPOL y agencias locales que llevaron a arrestos en España, Brasil y Argentina en 2021 y 2024, solo una parte de la banda criminal fue desmantelada. El resto continuó, y su actividad más reciente demuestra que esta amenaza está lejos de terminar.

Investigadores de WatchGuard dijeron en un informe que su telemetría detectó dos campañas activas de Grandoreiro: una que utiliza una técnica llamada DLL Side-Loading y otra que emplea un script VBS malicioso para entregar el malware.

Ambas campañas se basan en el phishing como punto de entrada, engañando a las víctimas para que hagan clic en enlaces que finalmente instalan el malware en sus máquinas.

Las campañas son notables no solo por sus objetivos, sino por cómo operan. Los atacantes están utilizando plataformas en la nube como Google Cloud, Microsoft Azure y Amazon para mezclar el tráfico malicioso con la actividad normal de la red.

Dado que el tráfico de videoconferencias es común y a menudo no se supervisa, esconderse dentro de él otorga a los atacantes una gran ventaja.

El impacto se extiende mucho más allá de las víctimas individuales. Con referencias codificadas a más de 20 bancos en Portugal, incluidos Caixa Geral de Depositos, Millennium, Novobanco y Santander, así como servicios como Revolut y Wise, el alcance del daño potencial es amplio.

Las empresas y los clientes bancarios de múltiples países enfrentan un riesgo financiero real.

Los hackers utilizan el malware Grandoreiro

La primera campaña utiliza una técnica conocida como DLL Side-Loading, donde cuatro archivos DLL maliciosos (libwebp.dll, mingw10.dll, libffi-6.dll y libpng15.dll) se disfrazan como componentes de software legítimos.

Estos archivos fueron creados usando Delphi 11 y contienen componentes SGC WebSockets vinculados a WebRTC, un protocolo de comunicación en tiempo real ampliamente confiable. La idea es sencilla: el tráfico malicioso que parece datos normales de una videollamada se vuelve mucho más difícil de detectar.

Information of the analyzed artifact (Source - WatchGuard)
Información del artefacto analizado (Fuente – WatchGuard)

Cada DLL malicioso se conecta a un proveedor de nube diferente. Uno utiliza Google Cloud Pub/Sub, otro utiliza Microsoft Azure con el protocolo MQTT, y un tercero se conecta a Amazon también vía MQTT.

El malware se entrega a través de enlaces de phishing que redirigen a las víctimas a Dropbox, donde se descarga un archivo ZIP que contiene la DLL maliciosa. Este mal uso de plataformas confiables es deliberado y hace que la detección sea especialmente difícil.

The use of Google Cloud in mingw10.dll and Azure in libwebp.dll (Source - WatchGuard)
Uso de Google Cloud en mingw10.dll y Azure en libwebp.dll (Fuente – WatchGuard)

El código también incluye funciones agresivas de anti-análisis. El malware verifica la presencia de herramientas de depuración, entornos virtuales y software de seguridad instalado antes de ejecutarse completamente.

The use of anti-debugging techniques (Source - WatchGuard)
Uso de técnicas de anti-depuración (Fuente – WatchGuard)

Busca nombres de computadora y rutas de directorios específicos comúnmente utilizados por analistas, y puede forzar al navegador al Modo Kiosko, bloqueando la pantalla en una sola ventana a pantalla completa. También se encontraron cadenas de texto escritas en chino integradas en el código.

VBS malicioso y entrega geovallada

La segunda campaña adopta un enfoque diferente pero igualmente engañoso. Las víctimas son dirigidas a una página web falsa alojada en servidores de Contabo, geovallada para mostrarse solo a usuarios en regiones seleccionadas.

La página enlaza a un archivo en Mediafire que, una vez descargado, ejecuta un script VBS fuertemente ofuscado que instala el malware en la máquina de la víctima.

Executable file created by the malicious obfuscated VBS script (Source - WatchGuard)
Archivo ejecutable creado por el script VBS ofuscado malicioso (Fuente – WatchGuard)

Una vez que el malware se ejecuta, muestra un mensaje falso de actualización de Adobe Reader para mantener distraída a la víctima mientras realiza comprobaciones en segundo plano.

Consulta la ubicación de la víctima utilizando un servicio público de búsqueda de IP, verifica que la máquina no sea un entorno de investigación y luego procede a robar credenciales, registrar pulsaciones de teclas, monitorear el portapapeles y mostrar superposiciones bancarias falsas para capturar los datos de inicio de sesión.

The use of WMI in VBS to check antivirus products (Source - WatchGuard)
Uso de WMI en VBS para verificar productos antivirus (Fuente – WatchGuard)

Los investigadores de WatchGuard recomiendan que las organizaciones vayan más allá de la seguridad básica del correo electrónico y las herramientas de endpoint.

La visibilidad en capas, la detección conductual y la supervisión continua de usuarios, dispositivos e infraestructura en la nube son esenciales para detectar estos ataques a tiempo. Los troyanos bancarios como Grandoreiro son cada vez mejores camuflándose, y las defensas superficiales por sí solas no serán suficientes para detenerlos.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Dominiouniaodownloadcnk[.]onlineDominio de entrega de phishing creado en febrero de 2026; usado para alojar archivos ZIP maliciosos
Dominiovmi<número-de-7-dígitos>[.]contaboserver[.]netInfraestructura VPS de Contabo abusada para la entrega de enlaces maliciosos y páginas falsas geovalladas
Dominio<nombre-aleatorio>.byethost<num>.comPatrón de infraestructura C2 utilizado por los operadores de Grandoreiro
Dominiodropbox[.]com / dropboxusercontent[.]comServicio legítimo abusado para alojar y entregar archivos ZIP maliciosos
Dominiomediafire[.]comServicio legítimo abusado para alojar la carga útil de VBS malicioso
Dirección IP162[.]33[.]177[.]150Servidor C2 de Grandoreiro
URLhxxp://ip-api[.]com/jsonBúsqueda de geolocalización utilizada por el malware para verificar la ubicación de la víctima antes de la ejecución
Nombre de Archivolibwebp.dllDLL maliciosa utilizada en DLL Side-Loading con FastStone Image Viewer
Nombre de Archivomingw10.dllDLL maliciosa utilizada en DLL Side-Loading con la suite de compiladores MinGW
Nombre de Archivolibffi-6.dllDLL maliciosa utilizada en DLL Side-Loading con FreeMat
Nombre de Archivolibpng15.dllDLL maliciosa utilizada en DLL Side-Loading con AbiWord

Nota: Las direcciones IP y los dominios han sido "desactivados" intencionalmente (ej. [.]) para evitar la resolución accidental o la creación de hipervínculos. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/hackers-use-grandoreiro-malware-to-target-portuguese-banks/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.