El pasado 8 de mayo se ha registrado una nueva amenaza cibernética que afecta a plataformas financieras, concretamente el Trojan conocido como TCLBANKER. Este malware utiliza vías inusuales para infiltrarse en dispositivos y sistemas, aprovechando la popularidad de aplicaciones como WhatsApp e Outlook.

Según los investigadores de Elastic Security Labs bajo el nombre REF3076, este malicioso software ataca a 59 plataformas financieras, fintechs y criptocurrencies. Se trata del resultado de una actualización significativa de la familia Maverick, que ya contaba con un componente llamado SORVEPOTEL para propagarse vía WhatsApp Web.

Análisis técnico

La cadena de ataque comienza cuando se envían archivos ZIP infectados a través del chat de WhatsApp o Outlook. Dentro de estos paquetes, se encuentra un instalador MSI malicioso que engaña al usuario con la apariencia de una aplicación legítima: en este caso, el programa Logi AI Prompt Builder firmado por Logitech.

Una vez ejecutada esta aplicación, se inicia un loader con fuertes capacidades anti-análisis. Este deploys dos módulos integrados: uno completo y funcional que actúa como Trojan bancario; y otro worm que utiliza WhatsApp e Outlook para propagarse a los contactos del usuario.

El módulo de banking trojan se asegura de verificar si el sistema está configurado con idioma portugués brasileño. Si detecta la presencia de un depurador, genera tres huellas digitales basadas en comprobaciones anti-debugging y anti-virtualización para crear una hash que desencripte su carga útil.

Contexto y antecedentes

Este ataque se sitúa dentro del contexto más amplio de amenazas cibernéticas dirigidas a la industria financiera. Recientemente, ha habido un incremento en las actividades ilícitas que utilizan técnicas avanzadas para comprometer sistemas y robar información sensible.

Es importante destacar el papel del grupo Water Saci de Trend Micro como una entidad detrás de esta serie de ataques complejos. Su especialización en malware bancario y sus tácticas sofisticadas hacen que este incidente sea particularmente relevante para la comunidad ciberseguridad.

Impacto y afectados

Afecta a empresas financieras, fintechs e instituciones de criptomonedas. Las consecuencias pueden ser graves: el robo de información confidencial, pérdida financiera, daños reputacionales o incluso paralización temporal del servicio.

El impacto global puede ser significativo si se considera que estas plataformas son cruciales para la economía y las finanzas personales. La magnitud del problema está en el hecho de que esta amenaza afecta a una amplia gama de bancos y servicios financieros.

Medidas de mitigación y recomendaciones

Afectados por este ataque deben tomar medidas inmediatas para proteger sus sistemas. Es crucial mantener actualizados los parches de seguridad en todos los dispositivos, incluyendo servidores e interconexiones con redes externas.

Se recomienda también deshabilitar la opción de instalación automática y verificar manualmente cualquier archivo ZIP o MSI antes de su descarga. Además, es fundamental utilizar soluciones antivirus avanzadas que puedan detectar este tipo de amenazas ocultas en paquetes firmados.

Conclusión

A medio plazo, esta amenaza cibernética puede tener consecuencias significativas para la industria financiera y las empresas tecnológicas. La necesidad de mejorar los sistemas de seguridad ante ataques sofisticados es una prioridad. A largo plazo, se espera que este incidente impulse nuevas regulaciones e iniciativas en materia de ciberseguridad.


Fuente original: The Hacker News

0 Comentarios