{"id":11352,"date":"2022-10-03T16:05:06","date_gmt":"2022-10-03T21:05:06","guid":{"rendered":"https:\/\/syspertec.com.co\/web\/?p=11352"},"modified":"2022-10-03T16:05:13","modified_gmt":"2022-10-03T21:05:13","slug":"prilex-infame-actor-de-amenaza-vende-nuevo-peligroso-y-sofisticado-malware-para-tpv-a-nivel-mundial","status":"publish","type":"post","link":"https:\/\/syspertec.com.co\/web\/prilex-infame-actor-de-amenaza-vende-nuevo-peligroso-y-sofisticado-malware-para-tpv-a-nivel-mundial\/","title":{"rendered":"Prilex: infame actor de amenaza vende nuevo, peligroso y sofisticado malware para TPV a nivel mundial"},"content":{"rendered":"\n<p class=\"has-text-align-center\"><em>El malware facilita los ataques \u201cFantasmas\u201d, transacciones fraudulentas que utilizan la clave de autenticaci\u00f3n de las tarjetas de cr\u00e9dito de v\u00edctimas, incluso aquellas con chip.<\/em><\/p>\n\n\n\n<p><strong>Los investigadores de Kaspersky han descubierto que el grupo de amenazas Prilex, famoso por robar millones de d\u00f3lares de bancos, ha evolucionado sustancialmente. Despu\u00e9s de desarrollar tanto sus innovaciones t\u00e9cnicas como sus estrategias comerciales y de marketing, Prilex ha mejorado sus herramientas desde un simple raspador de memoria a un malware avanzado y complejo que ahora tiene como objetivo a las terminales modulares de punto de venta (TPV). Los ciberdelincuentes tambi\u00e9n est\u00e1n vendiendo activamente su malware en la Darknet como Malware como servicio (MaaS), lo que significa que ahora est\u00e1 disponible para otros estafadores, aumentando el riesgo de p\u00e9rdida de dinero para las empresas de todo el mundo.<\/strong><\/p>\n\n\n\n<p>Prilex es un conocido y peligroso agente de amenazas que se dirige al n\u00facleo de la industria de pagos: los cajeros autom\u00e1ticos (ATM) y las terminales de punto de venta. Activo desde 2014, Prilex supuestamente estuvo detr\u00e1s de uno de los mayores ataques realizados a cajeros autom\u00e1ticos en Brasil. Durante el carnaval de 2016, el agente clon\u00f3 m\u00e1s de 28.000 tarjetas de cr\u00e9dito y vaci\u00f3 m\u00e1s de 1.000 cajeros autom\u00e1ticos de uno de los bancos brasile\u00f1os. Los estafadores robaron todos los fondos existentes en las m\u00e1quinas y el da\u00f1o despu\u00e9s de este incidente se estim\u00f3 en millones de d\u00f3lares.<\/p>\n\n\n\n<p>En 2016, el grupo centr\u00f3 todos sus ataques \u00fanicamente en los sistemas TPV. Desde entonces, los ciberdelincuentes han mejorado el malware, convirti\u00e9ndolo en una amenaza compleja que evoluciona r\u00e1pidamente y tiene un gran impacto en la cadena de pagos. Ahora, el agente de amenazas Prilex lleva a cabo los llamados ataques \u201cFantasmas\u201d, transacciones fraudulentas que utilizan la clave de autenticaci\u00f3n (criptogramas), previamente generada por la tarjeta de la v\u00edctima durante el proceso de pago en un establecimiento.&nbsp;<\/p>\n\n\n\n<p>Las infecciones iniciales de las terminales de punto de venta generalmente se realizan a trav\u00e9s de la ingenier\u00eda social. Despu\u00e9s de elegir un objetivo, los ciberdelincuentes llaman al propietario de la empresa o a sus empleados con el pretexto de que un t\u00e9cnico debe actualizar el software del TPV. Al aceptar, el t\u00e9cnico falso llega personalmente a la empresa e infecta las m\u00e1quinas con software malicioso. Tambi\u00e9n se han registrado escenarios donde los estafadores solicitan al objetivo instalar AnyDesk para que un t\u00e9cnico pueda actualizar el sistema a distancia, lo que facilita la instalaci\u00f3n del malware de manera remota.&nbsp;<\/p>\n\n\n\n<p>El esquema funciona de la siguiente manera: una vez infectado el sistema de pago, Prilex cambia el proceso de las m\u00e1quinas que se conectan a la terminal infectada. De esta forma, cuando el cliente est\u00e1 pagando por su compra en el establecimiento con su tarjeta de cr\u00e9dito, el primer ingreso de su contrase\u00f1a es controlado por el malware para robar la clave de autenticaci\u00f3n (llamada criptograma) que siempre se genera en la primera transacci\u00f3n del cliente. Al robarla, Prilex simular\u00e1 un error en la transacci\u00f3n para poder pedirle al cliente que introduzca de nuevo la contrase\u00f1a para completar el pago \u201cnormalmente\u201d. Ni el consumidor ni el establecimiento se dan cuenta de que se ha producido el fraude.<\/p>\n\n\n\n<p>Es importante se\u00f1alar que, antes del ataque, los ciberdelincuentes realizan un an\u00e1lisis inicial de la TPV blanco para verificar que el establecimiento cuente un movimiento m\u00ednimo de transacciones con tarjetas de cr\u00e9dito. \u201c<em>Si el malware percibe que hay pocas transacciones en el establecimiento, se cancela la estafa y el grupo buscar\u00e1 una nueva v\u00edctima. Esto demuestra el grado de profesionalismo de la banda\u201d,<\/em> explica <strong>Fabio Assolini, director del Equipo de Investigaci\u00f3n y An\u00e1lisis para Am\u00e9rica Latina en Kaspersky.<\/strong> Si el blanco les resulta atractivo, se har\u00e1 un segundo an\u00e1lisis del equipo para encontrar el mejor escondite para el malware. Assolini se\u00f1ala que el equipo de investigadores que realiz\u00f3 el an\u00e1lisis qued\u00f3 sorprendido por el grado de sofisticaci\u00f3n del ataque, ya que este m\u00f3dulo tiene la capacidad de ajustar la forma en que ocurre la infecci\u00f3n para garantizar que el malware no sea identificado por un antivirus y pueda llevar a cabo el robo durante mucho tiempo.<\/p>\n\n\n\n<figure class=\"wp-block-image aligncenter size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"620\" height=\"205\" src=\"https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2022\/10\/Prilex.png\" alt=\"\" class=\"wp-image-11354\" srcset=\"https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2022\/10\/Prilex.png 620w, https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2022\/10\/Prilex-300x99.png 300w\" sizes=\"auto, (max-width: 620px) 100vw, 620px\" \/><figcaption><em>Datos de la tarjeta de cr\u00e9dito capturados que luego se enviar\u00e1n al servidor del operador\u00a0<\/em><\/figcaption><\/figure>\n\n\n\n<p>Despu\u00e9s de atacar al sistema TPV, los atacantes obtienen datos de docenas e incluso cientos de tarjetas diariamente. Es especialmente peligroso si las m\u00e1quinas infectadas est\u00e1n ubicadas en centros comerciales populares en ciudades densamente pobladas, donde el flujo diario de clientes puede llegar a miles de personas.\u00a0<\/p>\n\n\n\n<figure class=\"wp-block-image aligncenter size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"497\" src=\"https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2022\/10\/Prilex_2-1024x497.jpg\" alt=\"\" class=\"wp-image-11355\" srcset=\"https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2022\/10\/Prilex_2-1024x497.jpg 1024w, https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2022\/10\/Prilex_2-300x146.jpg 300w, https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2022\/10\/Prilex_2-768x373.jpg 768w, https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2022\/10\/Prilex_2.jpg 1158w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption><em>El esquema de los ataques de Prilex<\/em><\/figcaption><\/figure>\n\n\n\n<p>En la investigaci\u00f3n reciente, los expertos de Kaspersky tambi\u00e9n descubrieron que el grupo Prilex est\u00e1 controlando el ciclo de vida de desarrollo de su malware mediante <em>Subversion<\/em>, que es utilizado por equipos de desarrollo profesional. Adem\u00e1s, un supuesto sitio web oficial de Prilex est\u00e1 vendiendo los kits de su malware a otros ciberdelincuentes como Malware como servicio. Prilex ha vendido anteriormente varias versiones de su malware en la Darknet; por ejemplo, en 2019, un banco alem\u00e1n <a href=\"https:\/\/www.zdnet.com\/article\/german-bank-loses-eur1-5-million-in-mysterious-cashout-of-emv-cards\/\">perdi\u00f3 m\u00e1s de 1,5 millones de euros<\/a> en un ataque similar del malware Prilex. Ahora, al surgir su operaci\u00f3n MaaS, las versiones muy sofisticadas y peligrosas del malware para los puntos de venta podr\u00edan propagarse a muchos pa\u00edses, y el riesgo de perder millones de d\u00f3lares aumentar\u00eda para las empresas o entidades financieras de todo el mundo*.<\/p>\n\n\n\n<p>Los investigadores de Kaspersky tambi\u00e9n descubrieron sitios web y chats en Telegram donde los ciberdelincuentes venden malware Prilex. Haci\u00e9ndose pasar por el propio grupo Prilex, ofrecen las versiones m\u00e1s recientes del malware para TPV, con un costo de US$3.500 a US$13.000. Los expertos de Kaspersky no conf\u00edan en la titularidad real de estos sitios web, ya que pueden ser imitadores que intentan hacerse pasar por el grupo y robar dinero usando su fama reciente.<\/p>\n\n\n\n<figure class=\"wp-block-image aligncenter size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"590\" height=\"285\" src=\"https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2022\/10\/Prilex_3.png\" alt=\"\" class=\"wp-image-11356\" srcset=\"https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2022\/10\/Prilex_3.png 590w, https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2022\/10\/Prilex_3-300x145.png 300w\" sizes=\"auto, (max-width: 590px) 100vw, 590px\" \/><figcaption><em>Ciberdelincuentes piden US$3.500 por el supuesto kit Prilex TPV<\/em><\/figcaption><\/figure>\n\n\n\n<p><em>\u201cEn las pel\u00edculas, a menudo vemos c\u00f3mo los ladrones entran a un banco con un arma en la mano, vac\u00edan la caja registradora y huyen de la escena llev\u00e1ndose consigo una enorme bolsa de dinero. En el mundo real, sin embargo, los robos a bancos ocurren de manera bastante diferente. Hoy en d\u00eda, los verdaderos delincuentes son muy sigilosos: suelen atacar a distancia mediante malware sin ning\u00fan contacto f\u00edsico con el banco. Esto los hace mucho m\u00e1s dif\u00edciles de detectar, y hasta que los cajeros autom\u00e1ticos y los puntos de venta no est\u00e9n lo suficientemente protegidos y actualizados, la cantidad de amenazas e incidentes s\u00f3lo aumentar\u00e1\u201d,<\/em> comenta <strong>Assolini.<\/strong><\/p>\n\n\n\n<p><em>La familia Prilex es detectada como <\/em><strong><em>HEUR:Trojan.Win32.Prilex<\/em><\/strong><em> <\/em><em>y <strong>H<\/strong><\/em><strong><em>EUR:Trojan.Win64.Prilex<\/em><\/strong><em> por todos los productos de Kaspersky&nbsp;<\/em><\/p>\n\n\n\n<p>Los detalles t\u00e9cnicos e \u00edndices de compromiso de esta amenaza est\u00e1n disponibles para todas las instituciones con acceso al <a href=\"https:\/\/tip.kaspersky.com\/\">Portal de Inteligencia de Amenazas de Kaspersky<\/a>.<\/p>\n\n\n\n<p>Lea m\u00e1s sobre Prilex en el informe completo en <a href=\"https:\/\/securelist.com\/prilex-atm-pos-malware-evolution\/107551\/\">Securelist.<\/a><\/p>\n\n\n\n<p><strong>Para protegerse contra Prilex, Kaspersky recomienda:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Utilizar una soluci\u00f3n multi-capa<\/strong> que ofrezca una selecci\u00f3n \u00f3ptima de niveles de protecci\u00f3n para proporcionar el mejor grado de seguridad posible en dispositivos de diferente potencia y con diferentes escenarios de implementaci\u00f3n.<\/li><li><strong>Implementar<\/strong> <a href=\"https:\/\/support.kaspersky.com\/KESWin\/11\/en-us\/133797.htm\">t\u00e9cnicas de autoprotecci\u00f3n<\/a> en los m\u00f3dulos TPV, como la protecci\u00f3n disponible en <a href=\"https:\/\/latam.kaspersky.com\/antivirus-sdk\">Kaspersky SDK<\/a>, con el objetivo de evitar que el c\u00f3digo malicioso altere las transacciones que manejan esos m\u00f3dulos.<\/li><\/ul>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Proteger a los sistemas m\u00e1s antiguos con una protecci\u00f3n actualizada.<\/strong> Las soluciones deben optimizarse para que operen con todas sus funciones en las versiones anteriores de Windows, as\u00ed como en las m\u00e1s nuevas de este sistema operativo. Esto asegura a la empresa que contar\u00e1 con un apoyo total para las versiones anteriores en el futuro previsible y le brinda la oportunidad de actualizar a una nueva versi\u00f3n cuando sea necesario. <strong><\/strong><\/li><li><strong>Instalar una soluci\u00f3n de seguridad<\/strong>, como <strong><a href=\"https:\/\/latam.kaspersky.com\/enterprise-security\/embedded-systems\">Kaspersky Embedded Systems Security<\/a><\/strong>, que proteja los dispositivos contra diferentes vectores de ataque. Aun si el sistema del dispositivo tuviera especificaciones extremadamente bajas, la soluci\u00f3n de Kaspersky lo proteger\u00eda con un escenario de Denegaci\u00f3n predeterminada.<strong><\/strong><\/li><li>Para las instituciones financieras que son v\u00edctimas de este tipo de fraude, Kaspersky recomienda <a href=\"https:\/\/latam.kaspersky.com\/enterprise-security\/cyber-attack-attribution-tool\">Threat Attribution Engine<\/a> para ayudar a los equipos de RI <strong>a buscar y detectar archivos Prilex<\/strong> en los entornos que son atacados.<\/li><\/ul>\n\n\n\n<p><em>* El monto de la p\u00e9rdida est\u00e1 sujeto a la legislaci\u00f3n local y del acuerdo entre el (los) establecimiento (s) comercial (es) y\/o la(s) instituci\u00f3n(es) financiera(s) y el titular de la tarjeta de cr\u00e9dito afectada.<\/em><\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Acerca de Kaspersky<\/h4>\n\n\n\n<p>Kaspersky es una empresa global de ciberseguridad y privacidad digital fundada en 1997. La profunda experiencia de Kaspersky en inteligencia de amenazas y seguridad se transforma constantemente en soluciones y servicios de seguridad innovadores para proteger a empresas, infraestructuras cr\u00edticas, gobiernos y consumidores en todo el mundo. El amplio portafolio de seguridad de la compa\u00f1\u00eda incluye una protecci\u00f3n de <em>endpoints<\/em> l\u00edder y una serie de soluciones y servicios de seguridad especializados para combatir las amenazas digitales m\u00e1s avanzadas y en evoluci\u00f3n. M\u00e1s de 400 millones de usuarios est\u00e1n protegidos por las tecnolog\u00edas de Kaspersky y ayudamos a 240,000 clientes corporativos a proteger lo que m\u00e1s valoran. Obtenga m\u00e1s informaci\u00f3n en <a href=\"http:\/\/latam.kaspersky.com\">http:\/\/latam.kaspersky.com<\/a><\/p>\n\n\n\n<p>&#8211;<\/p>\n\n\n\n<p>Syspertec sas<\/p>\n\n\n\n<p>Agencia de Prensa y Relaciones P\u00fablicas<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El malware facilita los ataques \u201cFantasmas\u201d, transacciones fraudulentas que utilizan la clave de autenticaci\u00f3n de las tarjetas de cr\u00e9dito de v\u00edctimas, incluso aquellas con chip. Los investigadores de Kaspersky han descubierto que el grupo de amenazas Prilex, famoso por robar millones de d\u00f3lares de bancos, ha evolucionado sustancialmente. Despu\u00e9s de desarrollar tanto sus innovaciones t\u00e9cnicas [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":11357,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"nf_dc_page":"","footnotes":""},"categories":[243],"tags":[176,195,119],"class_list":["post-11352","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-kaspersky","tag-kaspersky","tag-syspertec","tag-tecnologia"],"jetpack_featured_media_url":"https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2022\/10\/Kaspersky_Prilex_2.jpeg","_links":{"self":[{"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/posts\/11352","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/comments?post=11352"}],"version-history":[{"count":1,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/posts\/11352\/revisions"}],"predecessor-version":[{"id":11358,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/posts\/11352\/revisions\/11358"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/media\/11357"}],"wp:attachment":[{"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/media?parent=11352"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/categories?post=11352"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/tags?post=11352"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}