{"id":7625,"date":"2020-07-15T14:38:05","date_gmt":"2020-07-15T19:38:05","guid":{"rendered":"http:\/\/www.syspertec.com.co\/web\/?p=7625"},"modified":"2020-07-15T14:38:20","modified_gmt":"2020-07-15T19:38:20","slug":"tetrade-cibercriminales-brasilenos-lanzan-al-mundo-la-proxima-generacion-de-malware-bancario","status":"publish","type":"post","link":"https:\/\/syspertec.com.co\/web\/tetrade-cibercriminales-brasilenos-lanzan-al-mundo-la-proxima-generacion-de-malware-bancario\/","title":{"rendered":"Tetrade: cibercriminales brasile\u00f1os lanzan al mundo la pr\u00f3xima generaci\u00f3n de malware bancario"},"content":{"rendered":"\n<p><strong>Los cibercriminales brasile\u00f1os, considerados desde hace mucho tiempo como los m\u00e1s creativos generadores de malware, han comenzado a exportar sus programas maliciosos originales. Seg\u00fan los investigadores de Kaspersky, cuatro familias bancarias avanzadas (Guildma, Javali, Melcoz y Grandoreiro) han comenzado a dirigirse a usuarios en Am\u00e9rica del Norte, Europa y Am\u00e9rica Latina. En conjunto, estas cuatro familias son conocidas como Tetrade y representan las innovaciones m\u00e1s recientes en malware bancario, ya que han implementado una variedad de nuevas t\u00e9cnicas de evasi\u00f3n.<\/strong><\/p>\n\n\n\n<p>Brasil, hogar de algunos de los ciberdelincuentes m\u00e1s activos y creativos de la actualidad, ha sido durante mucho tiempo un foco de troyanos bancarios -el malware que roba credenciales para el pago electr\u00f3nico y los sistemas bancarios en l\u00ednea- de manera que los delincuentes puedan desviar fondos de las cuentas de las v\u00edctimas. Sin embargo, en el pasado, los criminales brasile\u00f1os dirig\u00edan sus actividades principalmente a clientes de instituciones financieras locales. Eso cambi\u00f3 a&nbsp;<a href=\"https:\/\/securelist.com\/brazilian-trojans-beyond-borders\/30879\/\">principios de 2011<\/a>,&nbsp;cuando algunos grupos comenzaron a experimentar con la exportaci\u00f3n de troyanos b\u00e1sicos al extranjero, aunque con un \u00e9xito limitado. Ahora, en 2020, cuatro familias, conocidas como Tetrade, han implementado las innovaciones necesarias para ser distribuidas a todo el mundo.<\/p>\n\n\n\n<p>Una familia, Guildma, ha estado activa desde 2015 y se propaga principalmente a trav\u00e9s de correos electr\u00f3nicos de&nbsp;<em>phishing<\/em>&nbsp;disfrazados de notificaciones o comunicaciones comerciales leg\u00edtimas.<\/p>\n\n\n\n<p>Desde su descubrimiento inicial, Guildma ha adquirido varias t\u00e9cnicas nuevas de evasi\u00f3n, por lo que es especialmente dif\u00edcil de detectar. A partir de 2019, Guildma comenz\u00f3 a ocultar la carga maliciosa dentro del sistema de la v\u00edctima utilizando un formato de archivo especial. Adem\u00e1s, Guildma almacena su comunicaci\u00f3n con el servidor de control en un formato cifrado en las p\u00e1ginas de Facebook y YouTube. Como resultado, el tr\u00e1fico de la comunicaci\u00f3n es dif\u00edcil de detectar como malicioso y, dado que ning\u00fan antivirus bloquea ninguno de esos sitios web, garantiza que el servidor de control pueda ejecutar \u00f3rdenes sin interrupciones.&nbsp;<\/p>\n\n\n\n<p>En 2015, Guildma estuvo activo exclusivamente en Brasil. Ahora est\u00e1 muy extendido en Sudam\u00e9rica, Estados Unidos, Portugal y Espa\u00f1a.<\/p>\n\n\n\n<p>Otro troyano bancario local, conocido como Javali (activo desde 2017), tambi\u00e9n se ha visto fuera de Brasil, dirigido a clientes bancarios en M\u00e9xico. Al igual que Guildma, tambi\u00e9n se propaga a trav\u00e9s de correos electr\u00f3nicos de&nbsp;<em>phishing<\/em>&nbsp;y ha comenzado a usar YouTube para alojar sus comunicaciones C2.<\/p>\n\n\n\n<p>La tercera familia, Melcoz, ha estado activa desde 2018, pero desde entonces se ha expandido al extranjero, en pa\u00edses como M\u00e9xico y Espa\u00f1a<\/p>\n\n\n\n<p>Por \u00faltimo, pero no menos importante, Grandoreiro comenz\u00f3 a dirigirse a usuarios en Am\u00e9rica Latina antes de expandirse a pa\u00edses de Europa. De las cuatro familias, esta es la m\u00e1s extendida. Ha estado activo desde 2016 y sigue un modelo de negocio de malware como servicio, es decir, diferentes ciberdelincuentes pueden comprar el acceso a las herramientas necesarias para lanzar el ataque.<\/p>\n\n\n\n<p>Esta familia se distribuye a trav\u00e9s de sitios web infectados, as\u00ed como a trav\u00e9s de&nbsp;<em>spearphishing<\/em>. Al igual que Guildma y Javali, oculta sus comunicaciones C2 en sitios web leg\u00edtimos de terceros.<\/p>\n\n\n\n<p><em>\u201cLos delincuentes brasile\u00f1os, quienes est\u00e1n detr\u00e1s de estas cuatro familias bancarias, reclutan activamente afiliados en otros pa\u00edses para exportar con \u00e9xito su malware a todo el mundo. Adem\u00e1s, continuamente est\u00e1n innovando, agregando nuevos trucos y t\u00e9cnicas para ocultar su actividad maliciosa y hacer que sus ataques sean m\u00e1s lucrativos. Anticipamos que estas cuatro familias comiencen a atacar a m\u00e1s bancos en pa\u00edses adicionales y que surjan nuevas familias. Por eso es esencial que las instituciones financieras vigilen de cerca estas amenazas y tomen medidas para aumentar sus capacidades contra el fraude&#8221;,<\/em>&nbsp;comenta&nbsp;<strong>Dmitry Bestuzhev, director del Equipo de Investigaci\u00f3n y An\u00e1lisis para Kaspersky Am\u00e9rica Latina.<\/strong><\/p>\n\n\n\n<p>Obtenga m\u00e1s informaci\u00f3n sobre estas complejas familias bancarias en&nbsp;<a href=\"https:\/\/securelist.lat\/the-tetrade-brazilian-banking-malware\/90711\/\">Securelist.<\/a><\/p>\n\n\n\n<p><strong>Para proteger a su instituci\u00f3n financiera contra estos cuatro troyanos bancarios y otros, los expertos de Kaspersky recomiendan:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Proporcione a su equipo del centro de operaciones de seguridad (SOC) acceso a la Inteligencia de amenazas m\u00e1s reciente para mantenerles actualizados sobre herramientas, t\u00e9cnicas y t\u00e1cticas nuevas y emergentes utilizadas por agentes de amenazas y cibercriminales. Por ejemplo, Kaspersky\u00a0<a href=\"https:\/\/latam.kaspersky.com\/enterprise-security\/threat-intelligence\">Financial Threat Intelligence Reporting<\/a>\u00a0contiene IoC, reglas Yara y\u00a0<em>hashes<\/em>\u00a0para estas amenazas.<\/li><li>Eduque a sus clientes sobre los posibles trucos que pueden usar los malhechores. Env\u00edeles regularmente informaci\u00f3n sobre c\u00f3mo identificar el fraude y comportarse en esta situaci\u00f3n.<\/li><li>Implemente una soluci\u00f3n antifraude que sea capaz de detectar casos sofisticados de fraude. Por ejemplo,\u00a0<a href=\"https:\/\/latam.kaspersky.com\/enterprise-security\/fraud-prevention\">Kaspersky Fraud Prevention<\/a>, una soluci\u00f3n antifraude basada en sesiones, puede combatir no solo los intentos maliciosos (inyecci\u00f3n de JavaScript, conexi\u00f3n oculta de herramientas de administraci\u00f3n remota y uso del sitio web) en la etapa de incubaci\u00f3n del robo de dinero, sino que posteriormente tambi\u00e9n identifica el comportamiento inusual en las cuentas<\/li><\/ul>\n\n\n\n<p>Syspertec sas<\/p>\n\n\n\n<p>&#8211;<\/p>\n\n\n\n<p>Agencia de Prensa y Relaciones P\u00fablicas<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los cibercriminales brasile\u00f1os, considerados desde hace mucho tiempo como los m\u00e1s creativos generadores de malware, han comenzado a exportar sus programas maliciosos originales. Seg\u00fan los investigadores de Kaspersky, cuatro familias bancarias avanzadas (Guildma, Javali, Melcoz y Grandoreiro) han comenzado a dirigirse a usuarios en Am\u00e9rica del Norte, Europa y Am\u00e9rica Latina. En conjunto, estas cuatro [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":7627,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[98],"tags":[176,195,119],"class_list":["post-7625","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-kaspersky-lab","tag-kaspersky","tag-syspertec","tag-tecnologia"],"jetpack_featured_media_url":"https:\/\/syspertec.com.co\/web\/wp-content\/uploads\/2020\/07\/20200714_malware.jpg","_links":{"self":[{"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/posts\/7625","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/comments?post=7625"}],"version-history":[{"count":1,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/posts\/7625\/revisions"}],"predecessor-version":[{"id":7628,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/posts\/7625\/revisions\/7628"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/media\/7627"}],"wp:attachment":[{"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/media?parent=7625"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/categories?post=7625"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/syspertec.com.co\/web\/wp-json\/wp\/v2\/tags?post=7625"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}