El estudiante brasileño de 20 años de edad que escribe troyanos para robar información financiera de los bancos


La firma de seguridad Trend Micro, famosa por sus antivirus y software anti-malware, ha identificado a uno de los ciberdelincuentes más peligrosos de Brasil, y se ha encontrado con una sorpresa. Esperaba hallar a un experto grupo hacker, y se ha topado con un joven de 20 años estudiante universitario de Tocantins (Brasil) apodado Lordfenix. Pese a trabajar en solitario, es el autor de más de 100 troyanos bancarios que vendía por 300 dólares cada uno. Trend Micro ha rastreado las actividades de Lordfenix hasta sus inicios, en abril 2013, cuando con apenas 18 años buscaba información en un foro underground para crear un troyano. Por aquel entonces se hacía llamar Filho de Hakcer:


Las cosas le fueron bien porque tan sólo cinco meses después, subía a Facebook esta fotografía:


Ya con el pseudónimo Lordfenix, Trend Micro lo ha identificado como el autor del troyano bancario TSPY_BANKER.NJH. Este malware desactiva el fichero GVPSV.EXE asociado al software de protección G-Buster Browser Defense, que usa la mayoría de la banca brasileña. Cuando detecta una página web bancaria cierra la ventana del navegador  y vuelve a abrir otra con un clon de dicha web, pero que en realidad es falsa (lo que se conoce como phishing). Este cambio de ventana se produce en cuestión de décimas de segundo, así que es difícil de detectar. Si la ventana se queda abierta muestra un falso mensaje de error, para hacer creer que el navegador ha fallado pero se ha recuperado abriendo otra ventana con el mismo contenido. Cuando la víctima introduce su nombre de usuario y contraseña en la web falsa, el malware los roba y se lo envía al ciberdelincuente.

Lordfenix llegó a actuar con total impunidad, promocionando sus troyanos en su cuenta de Skype:


KL es el acrónimo de keylogger, que es el software que captura todo lo que se teclea con el teclado, usado en este tipo de troyanos.

Trend Micro asegura que ha creado más de cien troyanos bancarios. De algunos incluso ofrece una versión gratuita que hackea cuatro bancos. Si quieres acceder a más bancos, debes pagar la versión completa:


Esta versión gratuita es operacional.

Trend Micro señala que en Brasil este tipo de ciberdelincuencia está muy extendida, porque allí el 51% de las operaciones bancarias se realizar a través de Internet, y las penas que recaen sobre los hackers cuando son condenados son muy bajas.

Lo cierto es que los hackers son cada vez más jóvenes y, lo que es más preocupante, en muchos casos no tienen conciencia del mal que llevan a cabo. Hace unos meses nos hicimos eco de la detención de un niño de 12 años que había hackeado para Anonymous, a cambio de videojuegos. También se descubrió que el malware usado para robar 70 millones de tarjetas bancarias de la cadena de tiendas Target, había sido creado por un adolescente ruso de 17 años.

El Multifuncional Malware Vawtrak ahora se actualiza a través de favicons

El Vawtrak (aka Snifula) ha existido desde mediados del 2013. Sus capacidades de robar información, de puerta trasera (backdoor) y espionaje merecidamente le valieron la descripción de la "navaja suiza" de malware.

Cortesia: PCRisk

Desde su creación, los autores han ido retocándolo constantemente, cambiando las características, las regiones de destino o bancos. Corre a través de paquetes de exploits, descargadores de malware y a través de descargas no autorizadas, es muy probable que en un momento u otros muchos usuarios se hayan topado con él.

El mes pasado, en febrero, por ejemplo, los investigadores han descubierto en varias ocasiones que se entrega a través de macros maliciosos.
El desarrollador de AVG Jakub Kroustek ha escrito recientemente un ensayo analizando la amenaza y las últimas mejoras que recibió. Entre ellas se encuentra una forma mejorada de recibir listas actualizadas de C&C (Los servidores hacia donde se comunica el malware) vivos:
"Los servidores de actualización [del malware] están alojados en la web oculta Tor y se accede a ellos a través de un proxy Tor2web20 sin necesidad de instalar ningún software especial, como Torbrowser. Por otra parte, la comunicación con el servidor remoto se realiza a través de SSL, que suma un cifrado más ". 
"La lista de servidores puede ser actualizada con un archivo obtenido de aquellos C&C. Los autores de Vawtrak hicieron la detección de dicha comunicación con sus servidores más difícil comunicándose únicamente mientras el usuario navega por Internet (es decir, mientras un navegador produce tráfico de red). Por otra parte, Vawtrak utiliza esteganografía para ocultar esas listas de actualización dentro de los favicons en los servidores de actualización ".
Para aquellos que no saben, favicons - también conocidos como iconos de sitio Web e iconos de marcadores - son archivos que contienen uno o más pequeños iconos asociados con un sitio web en particular.

Su naturaleza hace que no parezcan sospechosa, mientras que su pequeño tamaño (alrededor de 4 kB) es todavía suficiente para llevar a un (cifrado) archivo de actualización escondido dentro.

"La forma más eficaz de evitar la infección por Vawtrak es permanecer alertas sobre phishing y estafas en línea. Sin embargo, Vawtrak todavía puede encontrar su camino a través de otros vectores de infección, incluso sin la interacción directa del usuario. Por lo tanto, tener una solución antivirus eficaz y actualizada es obligatorio", dice Kroustek, a pesar del hecho de que este trata de desactivar cualquier software antivirus corriendo que encuentra en el equipo de destino (la lista es considerable):


Como pueden ver, no es cualquier cosa, como siempre la recomendación, no abran correos no solicitados y naveguen seguro.

Lectora en puerta + cámara oculta = Ganancia


Si el cajero automático que deseas utilizar está encerrado en un vestíbulo que requiere una lectura de tarjeta en la puerta, podría ser una buena idea buscar otra máquina, o al menos usar algo diferente a una tarjeta de pago para poder entrar. Los ladrones frecuentemente añaden lectoras a estas cerraduras de tarjeta clave y luego esconden cámaras por encima o al lado de estos cajeros automáticos, lo que les permite robar sus datos de PIN y tarjeta sin llegar a la manipulación de la propia máquina de efectivo.

Un incidente reciente comenzó cuando los estafadores colocaron una lectora de  tarjetas directamente en la parte superior del dispositivo que maneja el acceso a un vestíbulo cajero automático del banco:


Los atacantes en este incidente y luego colocaron una cámara oculta en un panel falso por encima de la ATM.


Aquí está la parte trasera del lector de tarjeta falso de la puerta que los ladrones colocaron en la parte superior del lector de tarjetas legítima:


Echa un vistazo a la tecnología integrada en el panel falso de arriba, lo que parece energizar una cámara digital Casio desmontada:


Consejo: Estos dispositivos de seguridad en la puerta no son demasiado inteligentes, y la mayoría de ellos estarán felices de aceptar casi cualquier tarjeta con una banda magnética. Pero no lo tomes por hecho: La próxima vez que pases a uno de estos cajeros automáticos en la calle, saca tu tarjeta de la biblioteca o tarjeta de identificación y ver por ti mismo.

A veces los ladrones quitarán los lectores de tarjetas de la puerta y en realidad jugaran con la tecnología dentro del lector. Y en otros incidentes, la cámara oculta fue puesta detrás de un espejo que se fija a la pared varias pulgadas por encima de la ATM real.

Hackers roban bancos estadounidenses y mundiales por millones en uno de los mayores robos de historia


Los bancos en Rusia, Japón, los EE.UU. y Europa han sido víctimas de un sofisticado truco masivo, malware, lo que permite a los autores para robar cientos de millones de dólares desde el 2013. Según un informe de Kaspersky Labs proporcionado al New York Times, más de 100 bancos de 30 países se han visto afectados por la infracción, con más de 300 millones dólares robados en el proceso.

Si bien ningun banco ha saltado para reconocer el robo, los expertos lo han catalogado como potencialmente uno de los mayores robos bancarios de la historia. "Este es probablemente el ataque más sofisticado que el mundo haya visto hasta la fecha en cuanto a las tácticas y métodos que los cibercriminales han utilizado para mantenerse en secreto," Chris Doggett, gerente de la oficina norteamericana de Kaspersky en Boston, dijo al Times.
Logrando un ataque de esta escala se tomó el tiempo, y Kaspersky dice que los hackers fueron pacientes en su ejecución. Con el fin de robar tanto como $ 10 millones de algunas de las víctimas, los delincuentes al parecer infectaron los ordenadores de los bancos e instalaron de forma remota el software de vigilancia para observar el comportamiento cotidiano. Luego, mediante la imitación de acciones de los empleados, los hackers lograron hacer grandes transacciones parecer normal. Para retirar dinero, este se desvió a cuentas ficticias hechas con antelación. Un cliente Kaspersky habría perdido $ 7.3 millón de transacciones en cajeros automáticos.

El Times informa que la mayoría de los bancos afectados se encuentran en Rusia, pero el hack está muy extendido y al parecer en curso. Los bancos han estado en silencio sobre el tema hasta la fecha, a pesar de que el Centro Servicios Financieros Intercambio de Información y Análisis afirma que la industria ha sido alertada de la infracción. Los clientes, sin embargo, no han sido alertados sobre la intrusión.

Fuente: The Hacker Herald
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular