Categories: Seguridad

Mekotio y Grandoreiro vuelven a cargar contra usuarios españoles

“Amenazas que llevan ya varios años entre nosotros siguen activas y consiguiendo nuevas víctimas”. Esta es la conclusión a la que llega una de las últimas investigaciones de ESET en España, que certifica el regreso de los troyanos bancarios Mekotio y Grandoreiro.

Estas dos amenazas han vuelto de la mano con campañas dirigidas a usuarios de nuestro país y tienen éxito por el tipo de ganchos que utilizan para llamar su atención y ganarse su confianza.

Así lo advierte Josep Albors, director de investigación y concienciación de ESET España, que explica que “en esta ocasión nos encontramos con una supuesta citación judicial, algo que puede asustar a algunos usuarios y llevarlos a pulsar sobre el enlace que se proporciona en el cuerpo del mensaje”.

El correo se emite desde una dirección con apariencia legítima. Cuando los receptores pulsan sobre el enlace incluido en el mensaje, se produce una redirección que termina con la descarga de un fichero alojado en Microsoft Azure.

“Una vez descargado el fichero al sistema de la víctima vemos que dentro del archivo comprimido se encuentran dos archivos, siendo el más relevante el ejecutable con un tamaño de 82 MB. Este tamaño ya nos da una pista de por dónde pueden ir los tiros”, relata Albors, “y aunque ya son varias las familias de malware que inflan el tamaño de sus binarios para tratar de evadir las detecciones por parte de las soluciones de seguridad, se trata de una técnica muy usada por el malware Grandoreiro”.

Para distraer a la víctima durante la ejecución del código malicioso, Grandoreiro muestra una pantalla que imita una validación de Adobe para visualizar el supuesto PDF con la citación judicial. Al final ese archivo no termina siendo mostrado.

Cuando llega al sistema, el troyano recopila nombres de usuario, contraseñas, información de tarjetas y detalles de cuentas bancarias, además de capturar información mostrada en la pantalla y grabar las pulsaciones del teclado.

Esta amenaza regresa a España acompañada de otra con origen igualmente latinoamericano, con el troyano Mekotio como protagonista. En este caso los ciberdelincuentes usan un supuesto comprobante de pago remitido por una empresa brasileña.

El link incluido en el cuerpo del mensaje redirige a la descarga de un fichero en formato ejecutable MSI para iniciar la cadena de infección. Mekotio también está preparado para robar información financiera y personal.

Desde ESET advierte sobre el peligro de caer en las redes de este tipo de campañas de ciberdelincuencia, aunque aseguran que “detectar estos correos fraudulentos y permanecer protegido” resulta “sencillo si nos fijamos en los detalles, desconfiamos de correos no solicitados (por mucho que digan provenir de fuentes de confianza) y contamos con soluciones de seguridad modernas y actualizadas”.

Mónica Tilves

Licenciada en Xornalismo por la Universidad de Santiago de Compostela en la especialidad de Periodismo Electrónico y Multimedia. Apasionada de los gadgets, la fotografía digital, el diseño web y el arte. Tras un primer contacto con el mundo de la prensa escrita y con la suficiencia investigadora debajo del brazo, me decanto por los medios online. Cubro la actualidad informativa en Silicon Week desde 2011, además de colaborar en otras publicaciones del grupo NetMediaEurope en España como Silicon News. Ahora en Silicon.es.

Recent Posts

Silicon Pulse: Titulares de la semana #14 (2024)

Bienvenido a un nuevo episodio del podcast semanal Silicon Pulse, un espacio en el que…

8 horas ago

INCIBE documenta durante el último año más de 4 millones de dispositivos vulnerables

Durante 2023 su equipo de respuesta ante incidentes atendió un 24 % más de casos…

16 horas ago

Extreme Networks lanza un hub de la innovación en tecnologías de red

Extreme Labs ya ha dado su primer fruto: Extreme AI Expert, una solución que se…

17 horas ago

IBM aborda la oportunidad total de la nube con la compra de HashiCorp

Anuncia la adquisición de esta compañía por 6.400 millones de dólares coincidiendo con la publicación…

18 horas ago

Meta presenta los resultados del primer trimestre y actualiza previsiones

Sus ingresos han crecido un 27 % para acercarse a los 36.500 millones de dólares…

19 horas ago

Los ingresos trimestrales de Dassault Systèmes aumentan un 6 %

Durante el primer trimestre de 2024 acumuló 1.500 millones de euros, de los que 1.350…

19 horas ago