top of page

MEKOTIO TROYANO BANCARIO EN AMÉRICA LATINA

En la actualidad los ataques cibernéticos son más constantes visto esto surge un malware en continua actividad que tiene como objetivo robar información financiera el cual se destaca por robar identidad de bancos mediante ventanas emergentes, apuntando a varios países de América Latina.




Un troyano bancario modular que tenía como objetivo los países de América Latina procedente de Brasil, ha vuelto a aparecer recientemente con un nuevo flujo de infección, y anunció la detención de 16 personas implicadas en la distribución de Mekotio en julio de 2021. Parece que la banda detrás del malware fue capaz de reducir la brecha rápidamente y cambiar de táctica para evitar la detección.


Desde su aparición en 2015, Mekotio ha mantenido una importante presencia activa en varios países de América Latina, incluso en 2023. Su principal objetivo es el robo de información financiera, centrándose principalmente en obtener credenciales de acceso a cuentas bancarias y datos de tarjetas de crédito. A continuación, examinamos una reciente campaña dirigida a México, en la cual se intentó infectar a las víctimas con este peligroso malware.


Qué es Mekotio


Mekotio integra la lista de troyanos bancarios de América Latina, una familia de programas maliciosos que tienen capacidad de realizar distintas acciones maliciosas pero que se destacan por suplantar la identidad de bancos mediante ventanas emergentes falsas y de esta manera robar información sensible de las víctimas. Hemos analizado detalladamente varias de estas familias de malware, que si bien tienen como principal objetivo robar información financiera, también tienen otras capacidades.


En el caso de Mekotio, en lo que va de 2023 se detectaron más de 70 variantes de este troyano bancario. Si bien en 2021 las fuerzas de seguridad españolas arrestaron a 16 personas vinculadas a los troyanos bancarios Mekotio y Grandoreiro, se cree que los desarrolladores de Mekotio colaboraban con otros grupos de cibercriminales, lo que explica que siga tan activo este malware. En América Latina, las detecciones de los sistemas de ESET muestran que Argentina (52%) es el país con más actividad de este Mekotio, seguido por México (17%), Perú (12%), Chile (10%) y Brasil (3%).


Además de los países latinoamericanos, otros países en los que se registraron detecciones de esta amenaza son España, Italia y Ucrania, lo que muestra que continuaron expandiendo sus campañas.


Campaña Dirigida a México


Recientemente analizamos una campaña que distribuye Mekotio que se distribuye a través de correos electrónicos (malspam) que utilizan como señuelo la emisión de una supuesta factura y suplantan la identidad de una reconocida empresa multinacional de México.


El cuerpo del correo contiene la instrucción de “abrir en una computadora con Windows”. Esto probablemente está relacionado a que el malware está orientado a este sistema operativo.


El mensaje incluye un enlace que en caso de hacer clic descarga un archivo comprimido (ID-FACT.1684803774.zip) que simula ser la supuesta factura, pero al ser descomprimido se extrae un archivo de instalación de Windows (MSI) cuyo nombre es FACT646c1.msi. Este archivo contiene varios elementos. Entre ellos, un archivo DLL (Binary.tlsBpYCH.dll) que contiene una variante del malware Mekoti, que en este caso es detectada por las soluciones de seguridad de ESET como Win32/Spy.Mekotio.GO.


Como decíamos al comienzo de esta publicación, además de robar información financiera, Mekotio es un troyano que es capaz de realizar otras acciones maliciosas en el equipo comprometido. Por ejemplo, es capaz de recopilar información como el sistema operativo que corre en el equipo de la víctima, soluciones antifraude o antimalware instaladas. Además, el malware intenta mantenerse oculto en el equipo infectado utilizando llaves de registro de arranque y ofrece a los atacantes capacidades típicas de backdoor.


¿Cómo estar protegidos de los troyanos bancarios?


Las campañas de propagación de los troyanos bancarios utilizan componentes de Ingeniería Social para persuadir a los usuarios mediante engaños para la descarga y ejecución de los programas maliciosos. En este caso se trata de un correo electrónico que llega de forma inesperada haciendo referencia a una factura. Por lo tanto, la primera recomendación es no hacer clic en enlaces o archivos adjuntos que llegan de manera inesperada.


Por otra parte, contar en la computadora o en el smartphone con un programa o aplicación de seguridad que ofrezcan herramientas antispam que bloqueen y eliminen estos correos de mail spam y en todo caso que detecten el programa malicioso y eviten su instalación.


Telxius TIKAL advert 1000px x 800px JULY23 V2 SPANISH WEB (1)_page-0001.jpg
Banner 2x EXPO 2024 emtradas.jpg

           Últimas Noticias                                                   

bottom of page