Síguenos

PORTADA OFFICIAL PRESS

Alertan de correos suplantando a Bankinter y BBVA para robar credenciales

Publicado

en

Alertan del aumento de casos de la 'estafa del jefe' o el 'timo del CEO'

Josep Albors, director de investigación y concienciación de ESET, compañía pionera en protección antivirus y experta en ciberseguridad, alerta sobre la última suplantación de identidad de BBVA y Bankinter para instalar malware dirigido a robar credenciales.

 

Correos suplantando a Bankinter y BBVA

Buena parte del éxito a la hora de conseguir que un usuario termine descargando y ejecutando un código malicioso pasa por tener un gancho lo suficientemente convincente. En los casos que hemos visto propagarse recientemente observamos como los delincuentes utilizan el nombre de dos conocidas entidades bancarias para tratar de engañar a los usuarios. En uno de los casos analizados durante los últimos días, los delincuentes envían un email con un supuesto documento de anticipo usando la plataforma de cobro de facturas Confirming de Bankinter. En este ejemplo, los delincuentes adjuntaron un fichero en formato xlsx de Microsoft Excel, documento que contenía macros maliciosas y que fue interceptado por el antivirus en el servidor de correo.

Así mismo, se han observado otros correos que suplantan al BBVA pero que también tienen como asunto supuestas confirmaciones de órdenes de pago. En estos emails se sustituye el fichero adjunto por una imagen en miniatura de lo que parece una factura y que contiene un enlace que redirige a la descarga de un fichero.

El jueves 18 de noviembre hemos observado una campaña similar a los dos correos anteriores, pero suplantando la identidad del banco Laboral Kutxa. Adjuntamos un ejemplo de la plantilla utilizada por los delincuentes para facilitar su reconocimiento.

 

Se trata de una técnica conocida desde hace tiempo y que intenta evadir las detecciones en servidores de correo que cuenten con soluciones de seguridad. Sin embargo, en el caso de que el mensaje no sea bloqueado en el propio servidor y el usuario pulse sobre la imagen de la factura, el antivirus instalado en el endpoint puede bloquear igualmente la descarga del código malicioso.

Incluso aunque no se bloquease la descarga de esta amenaza y se descargase a la máquina del usuario, todavía podría ser detectada por las diferentes capas de seguridad con las que cuentan las soluciones de seguridad hoy en día. No obstante, lo mejor es que eso no llegue a producirse y, por ese motivo, se recomienda implementar capas de seguridad que bloqueen estas amenazas antes de que sea el usuario el que tenga que deducir si debe abrir el fichero o no.

 

Revisando la amenaza

En el caso del email suplantando al BBVA, observamos como se utiliza una técnica ligeramente diferente a lo que estamos acostumbrados a ver en estos casos. Si bien desde el enlace al que redirige la imagen de la factura (alojado en una dirección del servicio MediaFire) se descarga un archivo comprimido en formato TGZ, como viene siendo habitual, en su interior no encontramos el clásico fichero ejecutable en formato EXE.

En esta ocasión observamos que se trata de un fichero JavaScript que, si procedemos a analizar, vemos como se encuentra ofuscado, precisamente para dificultar su análisis. Encontrarnos con código ofuscado es algo muy frecuente a la hora de analizar muestras de todo tipo, aunque los niveles de ofuscación pueden variar entre los diferentes desarrolladores de malware.

A la hora de analizar esta muestra en un entorno controlado observamos como este código JavaScript está programado para conectarse con una IP controlada por los atacantes y ubicada en Suiza, desde la que se descarga un archivo con el nombre EdUpsazo.exe. Este archivo actúa como un downloader o descargador, realizando una petición GET para descargar desde la misma IP un segundo fichero ejecutable en formato EXE y de nombre new.exe.

 

Es precisamente este fichero new.exe el componente principal del malware, y que es identificado por las soluciones de seguridad de ESET como una variante del spyware Agent Tesla. Además, también se realiza una petición de descarga de un fichero alojado en el CDN de Discord (una tendencia al alza, por cierto), de nombre AnthonySantosInv.dll, y cuya funcionalidad es la de robar información acerca del sistema en el que se está ejecutando el malware.

 

Como dato curioso, al revisar las conexiones realizadas por este malware para enviar la información robada del equipo infectado nos encontramos con una IP usada por los delincuentes para tal efecto con un curioso mensaje de ánimo.

Recordemos que Agent Tesla es una de las herramientas de control remoto maliciosas que, junto con otras como Formbook, tiene a España como uno de sus principales objetivos. Desde hace meses venimos observando varias campañas que tienen como finalidad robar credenciales almacenadas en aplicaciones de uso común en empresas como navegadores de Internet, clientes de correo electrónico, VPNs o clientes FTP. Estas credenciales pueden ser posteriormente vendidas y utilizadas en otros ataques orientados al robo y cifrado de la información, como los realizados por el ransomware.

 

Conclusión

Revisando la actividad de este tipo de amenazas, no parece que tengan intención de detener este tipo de campañas a corto plazo. Por ese motivo, es importante no solo aprender a reconocer las tácticas que usan para conseguir infectar los sistemas, sino utilizar soluciones de seguridad capaces de reconocer y bloquear estas amenazas, evitando así problemas importantes para nuestra empresa.

 

Advertisement
Click para comentar

Tienes que estar registrado para comentar Acceder

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

PORTADA OFFICIAL PRESS

La familia de Edwin Arrieta rompe su silencio tras la sentencia de Daniel Sancho

Publicado

en

Los familiares del cirujano colombiano reciben con respeto la confirmación de la cadena perpetua y lanzan un mensaje directo al condenado

La familia de Edwin Arrieta ha reaccionado a la decisión de la Justicia tailandesa de mantener la cadena perpetua para Daniel Sancho por el asesinato premeditado del cirujano colombiano en agosto de 2023. Los allegados de Arrieta han difundido un comunicado en el que aseguran que reciben «con respeto» la resolución y reclaman al condenado que reconozca los hechos y asuma sus responsabilidades.

El Tribunal Provincial de Samui ha desestimado los recursos presentados contra la sentencia de primera instancia y ha confirmado la condena a cadena perpetua impuesta a Sancho. La resolución fue elaborada por el Tribunal de Apelaciones de Phuket y comunicada este viernes en una sesión a puerta cerrada.

La familia Arrieta: «Supone el reconocimiento de la gravedad de los hechos»

En su comunicado, los familiares de Edwin Arrieta señalan que la confirmación de la condena supone el reconocimiento de la gravedad de los hechos y de la responsabilidad penal establecida en la sentencia de primera instancia.

La familia recuerda que la resolución mantiene la cadena perpetua dictada en agosto de 2024 y rechaza el recurso presentado por la defensa de Daniel Sancho, que solicitaba una repetición del juicio y la incorporación de nuevos testigos.

Los allegados del cirujano colombiano aseguran que ahora analizarán «jurídicamente en profundidad» la resolución, especialmente sus efectos y las cuestiones que todavía permanecen pendientes dentro del procedimiento.

«Nadie busca venganza»

El comunicado de la familia Arrieta también incluye un mensaje especialmente dirigido a Daniel Sancho.

«Nadie busca venganza y nada puede devolver a Edwin a su familia ni reparar el sufrimiento causado», señalan los familiares, antes de plantear una petición al condenado.

«¿No es ya momento de reconocer los hechos, pedir un perdón sincero, asumir plenamente las responsabilidades y dejar descansar a Edwin?», concluyen.

La familia considera que, más allá de la decisión judicial, ninguna condena puede devolver a Edwin Arrieta a sus seres queridos ni reparar el dolor provocado por su muerte.

La defensa de Daniel Sancho había pedido repetir el juicio

La defensa de Daniel Sancho había recurrido la sentencia de primera instancia y solicitaba que se repitiera el juicio o se celebrara una nueva vista con nuevos testigos.

Los abogados del español sostenían que la muerte de Arrieta se produjo durante una pelea y cuestionaban la calificación de asesinato premeditado establecida por el tribunal tailandés.

La Justicia de Tailandia ha rechazado ahora esos argumentos y mantiene la condena a cadena perpetua.

La petición de pena de muerte de la familia Arrieta sigue pendiente

La resolución conocida este viernes no cierra todas las cuestiones planteadas por las partes.

La acusación particular, en representación de la familia de Edwin Arrieta, también presentó un recurso para solicitar que se elevara la pena a pena de muerte y que aumentara la indemnización fijada en la sentencia de primera instancia.

Ese recurso todavía no ha sido resuelto, según la información publicada este viernes por medios como EFE y EL PAÍS.

Por tanto, la decisión conocida este viernes mantiene la cadena perpetua para Daniel Sancho, pero quedan cuestiones pendientes dentro del procedimiento judicial tailandés.

Más de tres años después de la muerte de Edwin Arrieta

Edwin Arrieta murió el 2 de agosto de 2023 en la isla tailandesa de Phangan. Daniel Sancho fue condenado en agosto de 2024 por el asesinato premeditado, además de otros delitos relacionados con la ocultación y el descuartizamiento del cadáver y la destrucción del pasaporte de la víctima.

Ahora, más de tres años después de los hechos, la Justicia tailandesa ha confirmado en esta primera revisión la condena a cadena perpetua.

El procedimiento todavía puede tener recorrido judicial. Tanto la defensa como la acusación disponen de vías adicionales de recurso antes de que la sentencia pueda considerarse definitivamente firme.

Para la familia Arrieta, el nuevo pronunciamiento judicial supone un paso más en un proceso que, según trasladan en su comunicado, no busca venganza sino el reconocimiento de la responsabilidad por la muerte de Edwin.

Puedes seguir toda la actualidad visitando Official Press o en nuestras redes sociales: Facebook, Twitter o Instagram y también puedes suscribirte a nuestro canal de WhatsApp.

Continuar leyendo
OFFICIAL PRESS
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.