Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Dos campañas recientes, una dirigida a equipos Windows que utiliza el troyano bancario Grandoreiro y otra orientada a móviles Android con el RAT BTMOB, confirman una tendencia que los equipos de respuesta ya vienen advirtiendo: la criminalidad financiera combina herramientas técnicas sofisticadas con servicios legítimos para hacerse difícil de detectar y rápida de escalar.
En el caso atribuido a Grandoreiro, los atacantes han renovado tácticas clásicas —phishing por correo electrónico y archivos comprimidos— y las han mezclado con técnicas de evasión y abuso de software legítimo. El uso de DLL side-loading permite a los operadores lanzar librerías maliciosas haciéndose pasar por componentes de aplicaciones confiables; además, las muestras analizadas incorporan módulos escritos en Delphi y bibliotecas que establecen comunicaciones P2P mediante WebRTC usando STUN e ICE, lo que las camufla dentro de tráfico de videoconferencias y dificulta su identificación por firmas simples.

Los ficheros detectados están dirigidos contra entidades financieras de Portugal y plataformas de pagos y neobancos, pero los patrones de distribución y las comprobaciones anti-análisis y CAPTCHA señalan una campaña diseñada para persistir y adaptarse tras acciones policiales anteriores. Este enfoque híbrido —phishing, side-loading, abuso de servicios en la nube y controles anti-análisis— es exactamente lo que eleva el coste operativo para defensores y reduce la eficacia de controles superficiales.
En el ecosistema móvil, BTMOB representa otra cara del mismo problema: un troyano que existe en modalidad “RAT-as-a-Service” y que facilita la conversión de smartphones en vectores completos de fraude y espionaje. Su mecanismo típico combina sitios de suplantación, archivos APK engañosos y el abuso del servicio de accesibilidad de Android para escalar privilegios sin interacción adicional del usuario. El riesgo aumenta porque el producto se comercializa con un constructor de APKs y paneles listos para operar, lo que permite a atacantes con pocos conocimientos técnicos montar campañas regionalizadas rápidamente.
La comercialización y las fugas del código fuente hacen que herramientas potentes pasen a manos de actores menos sofisticados, multiplicando la superficie de amenaza. Cuando un producto malicioso se vende por suscripción o con licencias perpetuas y se filtra, cambian las reglas: proliferan imitadores, se reducen las barreras de entrada y crecen las economías ilegales alrededor del acceso inicial y la reventa de credenciales.
Las implicaciones para empresas y usuarios son claras: la detección basada exclusivamente en firmas o en listas de bloqueo es insuficiente. Organizaciones financieras, proveedores de servicios y departamentos de TI deben combinar controles preventivos, detección comportamental y respuesta activa. Para Windows esto implica políticas de ejecución restringida (application whitelisting), control estricto de cargas de DLL, protección de integridad de aplicaciones, análisis de procesos que usan bibliotecas no firmadas y controles de correo más agresivos que bloqueen descargas directas desde enlaces externos.
En movilidad, la recomendación inmediata es frenar la instalación fuera de tiendas oficiales y revisar permisos: no conceder servicios de accesibilidad a aplicaciones no verificadas, mantener protección antimalware móvil actualizada, activar Google Play Protect, y aplicar políticas MDM que limiten la instalación de APKs y controlen la configuración de permisos sensibles. La educación continúa siendo vital: campañas de concienciación centradas en phishing móvil y verificación de URLs reducen índices de infección.
Además, cualquier entidad que gestione dinero debe reforzar la autenticación y las señales de fraude: implementar MFA resistente a simulacros de sesión, detección de comportamiento anómalo en transacciones, límites de transferencia por nuevos dispositivos y procedimientos de confirmación fuera de banda para operaciones críticas. A nivel de red, monitorizar patrones WebRTC/STUN/ICE inusuales y tráfico saliente hacia infraestructuras no esperadas puede dar señales tempranas de exfiltración o de túneles P2P maliciosos.

Para usuarios individuales lo más efectivo es la prevención básica: desconfiar de correos y mensajes inesperados que piden descargar archivos o actualizar aplicaciones, evitar instalar APKs desde repositorios de terceros, mantener sistema y aplicaciones al día, y usar contraseñas únicas con autenticación multifactor en servicios financieros. Si se sospecha una infección, aislar el equipo o el dispositivo, cambiar credenciales desde otro dispositivo seguro y consultar con el banco sobre posibles bloqueos son pasos críticos.
Las piezas de inteligencia en este caso provienen de firmas y firmas de investigación que documentan las campañas; los equipos de seguridad y los responsables de riesgo deben incorporar estos indicadores en sus reglas y compartir activamente IOC y TTP en sus comunidades locales y sectoriales. Para seguir las investigaciones y boletines técnicos puede consultarse la página de WatchGuard y los análisis publicados por ESET, que han difundido detalles sobre ambas familias y su evolución: WatchGuard Threat Lab y ESET WeLiveSecurity.
En resumen, estas operaciones demuestran que los atacantes financieros prefieren combinar ingeniería social, reutilización de infraestructuras legítimas y kits “listos para usar” para escalar rápidamente. La respuesta debe ser igualmente multifacética: endurecimiento técnico, detección basada en comportamiento, gobernanza de permisos y formación constante de usuarios.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...