ESET descubre Amavaldo: un troyano bancario dirigido a Brasil y México

agosto 1, 2019 Desactivado Por Redacción Tecnoempresa

Investigadores de ESET, compañía en detección proactiva de amenazas, presentan una investigación donde identifican diferentes familias de troyanos bancarios que apuntan específicamente a América Latina. Al analizar los troyanos bancarios, ESET identificó más de diez nuevas familias de malware que están destinados a países de habla hispana o portuguesa.

A diferencia de la mayoría de los troyanos bancarios, los de América Latina no utilizan la inyección web, sino que utilizan ingeniería social para llegar hasta el usuario. Detectan continuamente ventanas activas en la computadora de la víctima, y ​​si encuentran una relacionada con un banco, lanzan un ataque.

Estos ataques generalmente se centran en persuadir a la víctima para que tome una acción urgente o necesaria. Puede vincularse la actualización de la aplicación bancaria utilizada por la víctima, o la verificación de la información tanto de una tarjeta de crédito como de las credenciales de acceso a la cuenta bancaria. De esta manera, una falsa ventana emergente es utilizada para robar estos datos una vez que la víctima los ingresa o se utiliza también un teclado virtual que actúa como un keylogger. La información sensible es entonces enviada al atacante, quien hará uso de esta información de la manera en que considere más conveniente.

Falsa ventana emergente de uno de los bancos utilizados por el atacante, que intenta robar un código de autorización.

 
Dentro de las familias de malware recientemente descubiertas, Amavaldo está orientada a aplicaciones bancarias de Brasil y México y aún está en desarrollo activo, la última versión observada por ESET presenta una fecha de compilación del 10 de junio de 2019.

Teclado virtual con un keylogger simulando ser un banco de Brasil. En la descripción de la imagen se aprecia cómo se solicita a la víctima ingresar la contraseña utilizando los botones.

La misma se caracteriza por el uso de un esquema de cifrado personalizado utilizado para la ofuscación de cadenas. Una vez infiltrada puede recibir comandos para ampliar sus capacidades maliciosas, incluyendo:

  • Capturar fotos de la víctima a través de la cámara web
  • Registro del texto que se introduce a través del teclado
  • Descargar y ejecutar otros programas
  • Restringir accesos a varios sitios bancarios
  • Simulación de teclado y ratón
  • Auto actualización

Además, Amavaldo utiliza una técnica de ataque sofisticada: una vez que detecta una ventana relacionada a un banco, realiza una captura de pantalla del escritorio y hace que se vea como el nuevo fondo de pantalla. Luego despliega una falsa ventana emergente que es elegida en base al texto de la ventana activa mientras deshabilita múltiples atajos de teclado y previene que la víctima interactúe con cualquier cosa adicional que no sea la ventana emergente. Desde el Laboratorio de ESET se cree que los archivos maliciosos utilizados para infectar el dispositivo de la víctima se propagan a través de una campaña de correo electrónico no deseado, con los archivos disfrazados de archivos PDF legítimos.

 

Las nuevas familias de troyanos bancarios descubiertos comparten un conjunto de características comunes: están escritos en el lenguaje de programación Delphi, contienen funcionalidad de backdoor, abusan de herramientas y software legítimos y están destinados a países de habla hispana o portuguesa.

 

9