Ousaban/Javali: la reaparición del troyano bancario que roba sesiones en vivo en España y Portugal

Autor: Publicada 5 min de lectura 252 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

La reaparición del troyano bancario Ousaban —también conocido como Javali— en campañas dirigidas a usuarios de Windows en España y Portugal confirma que el viejo playbook del crimen financiero sigue siendo eficaz cuando se combina con técnicas de sigilo modernas. Fortinet detectó la campaña en mayo de 2026 y describe una cadena de infección compacta: un PDF que finge estar corrupto, una comprobación geográfica que separa a víctimas reales del ruido y un archivo malicioso camuflado dentro de una imagen con apariencia de icono PDF. El objetivo no ha cambiado: robar credenciales bancarias y secuestrar sesiones en vivo. Para el usuario final esto significa que una simple factura o un aviso fiscal inesperado puede bastar para perder acceso a una cuenta si se baja la guardia.

La sofisticación operativa está en los detalles: la campaña aplica geofencing y cribado avanzado para mostrar el malware solo a visitantes en España o Portugal, y ha movido buena parte de esa lógica al servidor del atacante para que las reglas exactas queden ocultas. Además utiliza esteganografía para ocultar un ZIP dentro de una imagen y una rutina que borra huellas tras ejecutar el troyano. Estas técnicas reducen la probabilidad de detección por sandboxes automáticos y de captura de indicadores estáticos. La consecuencia técnica es clara: bloquear un dominio conocido puede no ser suficiente porque la infraestructura de control cambia con frecuencia y algunos indicadores publicados por analistas pueden ser direcciones señuelo.

Ousaban/Javali: la reaparición del troyano bancario que roba sesiones en vivo en España y Portugal
Imagen generada con IA.

Ousaban opera en modo paciente: se instala como persistencia en Windows —añadiendo una entrada de registro llamada Financeiro— y espera a que el usuario visite uno de los bancos en su lista de vigilancia (más de dos docenas entre España y Portugal, incluidos grandes nombres como Santander, BBVA o CaixaBank). Cuando detecta la carga de una web bancaria puede capturar pantallazos, registrar pulsaciones, manipular el portapapeles, mostrar mensajes falsos y ofrecer control remoto al atacante. Con este conjunto de capacidades es posible secuestrar una sesión de banca online en tiempo real y aprobar transferencias.

Este caso encaja en una tendencia conocida: familias de troyanos brasileñas —la llamada "Tetrade" que incluye Grandoreiro, Guildma y Melcoz— han ido migrando y adaptando técnicas entre ellas. La resistencia y reciclaje de infraestructuras maliciosas quedó patente cuando Grandoreiro regresó tras un operativo coordinado en 2024. Kaspersky y otros laboratorios llevan años documentando este movimiento y el intercambio de código entre familias; conocer estas relaciones ayuda a anticipar tácticas futuras y a priorizar defensas.

Desde el punto de vista defensivo hay varias implicaciones prácticas. Primero, la detección solo mediante detonación de enlaces en puertas de enlace puede fallar: el cribado server-side devuelve una página de "acceso denegado" a los entornos automatizados. Segundo, la rotación diaria de direcciones de comando y control complica los bloqueos a largo plazo. Tercero, el uso de servicios públicos (Pastebin, Google Docs) para ocultar configuraciones obliga a monitorizar comportamientos y no solo dominios conocidos. Por tanto, las estrategias deben combinar filtrado proactivo de correo, detección basada en comportamiento y telemetría de endpoints en entornos reales.

Para usuarios y empresas la primera línea de defensa es la prevención en el correo electrónico: tratar como sospechosos los PDFs que dicen estar corruptos, los adjuntos de factura inesperados y cualquier instrucción que pida pulsar un botón “Actualizar” o pegar comandos en una consola para “arreglar un error”. También es crítico educar a los clientes bancarios para que no peguen comandos ni ejecuten archivos por indicaciones aparecidas en páginas dudosas. La higiene básica —no abrir adjuntos inesperados, validar por otra vía los avisos y mantener Windows y el antivirus actualizados— sigue siendo la medida más efectiva.

Para equipos de seguridad y proveedores de servicios gestionados conviene adaptar los sandboxes y la respuesta artificial de forma que reproduzcan condiciones reales de víctimas en España y Portugal (zona horaria, idioma, tamaño de pantalla, fuentes instaladas); además se deben instrumentar reglas que detecten indicadores de persistencia como la clave de registro Financeiro o la presencia de ficheros en rutas como C:\\SysMain_5874288. Fortinet, que detectó la campaña, publica análisis y firmas en su blog de investigación; revisar y aplicar esas IOCs y firmas es un paso práctico para defensa operativa: Fortinet Threat Research.

Ousaban/Javali: la reaparición del troyano bancario que roba sesiones en vivo en España y Portugal
Imagen generada con IA.

Los bancos y las instituciones financieras deben aprovechar controles complementarios: desplegar autenticación multifactor robusta (preferiblemente basada en hardware o aplicaciones con token), medidas de firma de transacciones fuera de la sesión del navegador y sistemas de detección de fraude que monitoricen cambios de dispositivo o comportamientos anómalos al aprobar operaciones. Un esquema de control en varias capas aumenta la fricción para el atacante y reduce la probabilidad de fraude exitoso incluso si el malware roba credenciales.

En el plano de la respuesta legal y de cooperación, la dispersión diaria de infraestructura y el uso de servicios públicos para ocultarla dificultan las órdenes de bloqueo y las tomas de dominio. Por eso es esencial la colaboración entre bancos, empresas de ciberseguridad y fuerzas de seguridad para compartir patrones de conducta y IOCs relevantes, y para coordinar acciones que interrumpan cadenas de distribución. La experiencia de takedowns previos muestra que la interrupción puede ser temporal si no se atacan las capacidades de los operadores para reciclar dominios y servicios.

En resumen: Ousaban no inventa nuevas capacidades, pero sí vuelve a demostrar que la combinación de ingeniería social precisa, cribado geográfico y técnicas de ocultación eficaces sigue siendo muy peligrosa. Usuarios en España y Portugal deberían asumir que documentos fiscales o facturas inesperadas pueden ser trampas y actuar con precaución; los defensores deben ampliar su enfoque más allá del bloqueo de dominios y fortalecer la detección basada en comportamiento y la respuesta coordinada. Para guías prácticas sobre prevención de phishing y mejora de la higiene digital puede consultarse la documentación de respuesta y concienciación en organismos y laboratorios de referencia como CISA y los blogs técnicos de los proveedores de seguridad citados más arriba.

Cobertura

Relacionadas

Mas noticias del mismo tema.