Fraude financiero 2.0: Grandoreiro y BTMOB camuflan ataques en software y servicios legítimos

Autor: Publicada 4 min de lectura 204 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Dos campañas recientes, una dirigida a equipos Windows que utiliza el troyano bancario Grandoreiro y otra orientada a móviles Android con el RAT BTMOB, confirman una tendencia que los equipos de respuesta ya vienen advirtiendo: la criminalidad financiera combina herramientas técnicas sofisticadas con servicios legítimos para hacerse difícil de detectar y rápida de escalar.

En el caso atribuido a Grandoreiro, los atacantes han renovado tácticas clásicas —phishing por correo electrónico y archivos comprimidos— y las han mezclado con técnicas de evasión y abuso de software legítimo. El uso de DLL side-loading permite a los operadores lanzar librerías maliciosas haciéndose pasar por componentes de aplicaciones confiables; además, las muestras analizadas incorporan módulos escritos en Delphi y bibliotecas que establecen comunicaciones P2P mediante WebRTC usando STUN e ICE, lo que las camufla dentro de tráfico de videoconferencias y dificulta su identificación por firmas simples.

Fraude financiero 2.0: Grandoreiro y BTMOB camuflan ataques en software y servicios legítimos
Imagen generada con IA.

Los ficheros detectados están dirigidos contra entidades financieras de Portugal y plataformas de pagos y neobancos, pero los patrones de distribución y las comprobaciones anti-análisis y CAPTCHA señalan una campaña diseñada para persistir y adaptarse tras acciones policiales anteriores. Este enfoque híbrido —phishing, side-loading, abuso de servicios en la nube y controles anti-análisis— es exactamente lo que eleva el coste operativo para defensores y reduce la eficacia de controles superficiales.

En el ecosistema móvil, BTMOB representa otra cara del mismo problema: un troyano que existe en modalidad “RAT-as-a-Service” y que facilita la conversión de smartphones en vectores completos de fraude y espionaje. Su mecanismo típico combina sitios de suplantación, archivos APK engañosos y el abuso del servicio de accesibilidad de Android para escalar privilegios sin interacción adicional del usuario. El riesgo aumenta porque el producto se comercializa con un constructor de APKs y paneles listos para operar, lo que permite a atacantes con pocos conocimientos técnicos montar campañas regionalizadas rápidamente.

La comercialización y las fugas del código fuente hacen que herramientas potentes pasen a manos de actores menos sofisticados, multiplicando la superficie de amenaza. Cuando un producto malicioso se vende por suscripción o con licencias perpetuas y se filtra, cambian las reglas: proliferan imitadores, se reducen las barreras de entrada y crecen las economías ilegales alrededor del acceso inicial y la reventa de credenciales.

Las implicaciones para empresas y usuarios son claras: la detección basada exclusivamente en firmas o en listas de bloqueo es insuficiente. Organizaciones financieras, proveedores de servicios y departamentos de TI deben combinar controles preventivos, detección comportamental y respuesta activa. Para Windows esto implica políticas de ejecución restringida (application whitelisting), control estricto de cargas de DLL, protección de integridad de aplicaciones, análisis de procesos que usan bibliotecas no firmadas y controles de correo más agresivos que bloqueen descargas directas desde enlaces externos.

En movilidad, la recomendación inmediata es frenar la instalación fuera de tiendas oficiales y revisar permisos: no conceder servicios de accesibilidad a aplicaciones no verificadas, mantener protección antimalware móvil actualizada, activar Google Play Protect, y aplicar políticas MDM que limiten la instalación de APKs y controlen la configuración de permisos sensibles. La educación continúa siendo vital: campañas de concienciación centradas en phishing móvil y verificación de URLs reducen índices de infección.

Además, cualquier entidad que gestione dinero debe reforzar la autenticación y las señales de fraude: implementar MFA resistente a simulacros de sesión, detección de comportamiento anómalo en transacciones, límites de transferencia por nuevos dispositivos y procedimientos de confirmación fuera de banda para operaciones críticas. A nivel de red, monitorizar patrones WebRTC/STUN/ICE inusuales y tráfico saliente hacia infraestructuras no esperadas puede dar señales tempranas de exfiltración o de túneles P2P maliciosos.

Fraude financiero 2.0: Grandoreiro y BTMOB camuflan ataques en software y servicios legítimos
Imagen generada con IA.

Para usuarios individuales lo más efectivo es la prevención básica: desconfiar de correos y mensajes inesperados que piden descargar archivos o actualizar aplicaciones, evitar instalar APKs desde repositorios de terceros, mantener sistema y aplicaciones al día, y usar contraseñas únicas con autenticación multifactor en servicios financieros. Si se sospecha una infección, aislar el equipo o el dispositivo, cambiar credenciales desde otro dispositivo seguro y consultar con el banco sobre posibles bloqueos son pasos críticos.

Las piezas de inteligencia en este caso provienen de firmas y firmas de investigación que documentan las campañas; los equipos de seguridad y los responsables de riesgo deben incorporar estos indicadores en sus reglas y compartir activamente IOC y TTP en sus comunidades locales y sectoriales. Para seguir las investigaciones y boletines técnicos puede consultarse la página de WatchGuard y los análisis publicados por ESET, que han difundido detalles sobre ambas familias y su evolución: WatchGuard Threat Lab y ESET WeLiveSecurity.

En resumen, estas operaciones demuestran que los atacantes financieros prefieren combinar ingeniería social, reutilización de infraestructuras legítimas y kits “listos para usar” para escalar rápidamente. La respuesta debe ser igualmente multifacética: endurecimiento técnico, detección basada en comportamiento, gobernanza de permisos y formación constante de usuarios.

Cobertura

Relacionadas

Mas noticias del mismo tema.