Investigadores de ciberseguridad han advertido sobre TCLBANKER, un peligroso troyano bancario diseñado para robar credenciales de bancos, plataformas fintech y servicios de criptomonedas.
La campaña ha sido descubierta por la firma Elastic Security Labs, que está monitorizando la actividad bajo el nombre REF3076. Según los expertos, TCLBANKER sería una evolución de un antiguo malware brasileño conocido como Maverick, aunque ahora incorpora técnicas mucho más avanzadas para evitar ser detectado.
El ataque comienza normalmente mediante archivos comprimidos o instaladores falsos que se hacen pasar por programas legítimos. En algunos casos, los delincuentes utilizan supuestas herramientas de Logitech o aplicaciones de productividad para engañar al usuario y lograr que ejecute el malware.
Una vez instalado, TCLBANKER analiza el equipo para comprobar si se está ejecutando en un entorno de seguridad o en un laboratorio de análisis. Si detecta herramientas antimalware o sistemas de depuración, puede desactivar parte de sus funciones para pasar desapercibido.
Después, el troyano monitoriza la navegación de la víctima y espera a que entre en alguno de los 59 servicios financieros que tiene en su lista de objetivos, entre los que se incluyen bancos, fintech y plataformas de criptomonedas. En ese momento, despliega falsas ventanas o pantallas superpuestas para robar usuarios, contraseñas y otros datos sensibles.
Se propagan mediante emails y whatsapps
Lo más preocupante es que el troyano se sirve de aplicaciones tan populares como WhatsApp y Outlook para seguir propagándose entre nuevas víctimas.
En la herramienta de mensajería, el malware aprovecha las sesiones abiertas en el navegador para enviar mensajes maliciosos a los contactos del usuario. Así, los ciberdelincuentes consiguen que el ataque parezca proceder de una persona conocida y aumentan las posibilidades de que otras víctimas descarguen el archivo infectado.
Asimismo, utiliza Outlook para enviar correos fraudulentos desde la cuenta comprometida. Al tratarse de emails enviados desde direcciones reales y legítimas, muchos filtros antispam no detectan el peligro.
Los investigadores explican que TCLBANKER se fundamenta en técnicas que antes solo estaban presentes en amenazas mucho más sofisticadas, normalmente vinculadas a grupos de espionaje avanzados.
El malware puede ocultar su actividad, registrar pulsaciones de teclado, abrir conexiones remotas con los atacantes e incluso mostrar falsas pantallas de actualización de Windows para engañar al usuario mientras roba información.
Además, los expertos alertan de que este tipo de amenazas financieras están evolucionando rápidamente. En los últimos meses también han aparecido nuevos troyanos bancarios para Android capaces de controlar el móvil de forma remota, grabar la pantalla o interceptar códigos de verificación bancaria.
















Deja una respuesta