Alertas de seguridad

Información de Alertas de Ciberseguridad para el sector Financiero

Para información más detallada del ciclo de la vulnerabilidad por favor revise su suscripción ante el CSIRT.

instaladores falsos de Adobe Acrobat Reader liberan malware Byakugan

Publicado: 04/04/2024 | Importancia: Media

El equipo del Csirt Financiero en su constante monitoreo ha detectado una actividad maliciosa distribuyendo Byakugan por medio de correos electrónicos con archivos PDF adjuntos, donde se redirige a una descarga de un ejecutable suplantando a Adobe Acrobat Reader.

Nueva campaña maliciosa y sofisticada del troyano Iced ID

Publicado: 03/04/2024 | Importancia: Media

El equipo de analistas del Csirt Financiero ha detectado una nueva campaña maliciosa. Esta campaña comienza con el envío de correos electrónicos que contienen un archivo OneNote aparentemente inofensivo. Sin embargo, este archivo contiene un script que utiliza código PowerShell para llevar a cabo una serie de acciones maliciosas. Entre estas acciones, se destaca la descarga y ejecución de una DLL disfrazada de archivo JPG, conocida como IcedID, un sofisticado troyano bancario.

Nuevas variantes del Troyano de acceso remoto denominado JSOutProx

Publicado: 03/04/2024 | Importancia: Media

A través de actividades de monitoreo en busca de nuevas amenazas o actividades maliciosas, el equipo del Csirt Financiero observó nuevas variantes del troyano JSOutProx dirigida a organizaciones y servicios financieros en las regiones de Asia-Pacífico (APAC) y Medio Oriente y Norte de África.

DinodasRAT: el backdoor multiplataforma que desafía la detección

Publicado: 02/04/2024 | Importancia: Media

DinodasRAT, o "XDealer", ha estado activo posiblemente desde 2022, diseñado en C++ para afectar tanto sistemas Windows como Linux. Su última versión presenta un módulo de evasión independiente que oculta su presencia en el sistema mediante el uso de proxies y la modificación de archivos binarios del sistema. La variante dirigida a Linux está especialmente orientada a distribuciones basadas en Red Hat y Ubuntu.

Nueva actividad maliciosas dirigida a usuarios MacOS entregando Atomic Stealer

Publicado: 01/04/2024 | Importancia: Media

El equipo del Csirt Financiero mediante actividades de monitoreo en diversas fuentes de información, observó una nueva actividad del malware Atomic Stealer, que se está distribuyendo mediante anuncios y enlaces falsos que suplantan sitios legítimos, como Arc Browser o MeetHub, para engañar a las víctimas para que descarguen archivos infectados.

Vultur afecta a usuarios de Android suplantando APP de McAfee Security

Publicado: 31/03/2024 | Importancia: Media

El equipo de analistas del Csirt Financiero en su constante monitoreo ha detectado nuevas variantes de Vultur que afectan a usuarios con dispositivos Android. Este troyano se hace pasar por la aplicación McAfee Security para engañar a los usuarios y obtener acceso a información personal y financiera.

Nuevo Loader denominado IDAT

Publicado: 30/03/2024 | Importancia: Media

El equipo del Csirt Financiero, mediante actividades de monitoreo en diversas fuentes de información, observó el nuevo cargador denominado IDAT Loader. Este cargador se distingue por su capacidad para extraer datos de archivos PNG.

Ciberdelincuentes utilizan anuncios para distribuir Matanbuchus y DanaBot

Publicado: 29/03/2024 | Importancia: Media

A través de actividades de monitoreo en busca de nuevas amenazas o actividades maliciosas, el equipo del Csirt Financiero observó una nueva campaña maliciosa en la cual, los ciberdelincuentes están utilizando anuncios de Google para distribuir el loader conocido como Matanbuchus, con el objetivo de infectar sistemas con el troyano bancario DanaBot.

Nueva variante del troyano de acceso remoto Agent Tesla

Publicado: 27/03/2024 | Importancia: Media

El equipo del Csirt Financiero ha observado una nueva actividad maliciosa con el troyano de acceso remoto Agent Tesla donde se ha identificado recientemente una nueva cadena de infección mediante correos electrónicos de tipo phishing.

Mispadu: troyano bancario de evolución continúa afectando Latinoamérica

Publicado: 26/03/2024 | Importancia: Media

El equipo de analistas del Csirt Financiero ha detectado a través de su monitoreo una nueva actividad maliciosa relacionada con la amenaza conocida como Mispadu. Este troyano bancario, identificado inicialmente en 2019 y programado en Delphi, ha estado llevando a cabo recientemente campañas maliciosas dirigidas principalmente a usuarios en Latinoamérica.

Nuevo kit de phishing denominado Tycoon 2FA

Publicado: 25/03/2024 | Importancia: Media

Durante el monitoreo realizado por el equipo del Csirt Financiero en busca de nuevas amenazas o campañas maliciosas que puedan afectar la infraestructura tecnológica de los asociados, se observó un nuevo kit de phishing denominado Tycoon 2FA.

Nueva variante de la botnet Mirai denominada Mirai.nomi

Publicado: 23/03/2024 | Importancia: Media

El equipo de analistas del Csirt identificó una nueva variante de la botnet Mirai denominada Mirai.Nomi la cual utiliza DGA (Algoritmo de Generación de Dominio) para generar una gran cantidad de nombres de dominio de manera aleatoria y utilizarlos para establecer comunicación con sus servidores de comando y control (C&C).

Nueva campaña maliciosa relacionada del Loader Rhadamanthys

Publicado: 22/03/2024 | Importancia: Media

El equipo del Csirt Financiero, observó una nueva actividad maliciosa entregando anuncios falsos utilizando el servicio de Google Ads para entregar la carga útil del loader Rhadamanthys.

Nuevas variantes del Backdoor TinyTurla-NG

Publicado: 21/03/2024 | Importancia: Media

El equipo del Csirt Financiero, observó una nueva actividad maliciosa por el Backdoor denominado TinyTurla-NG(TTNG), llevada a cabo por el grupo de espionaje ruso Turla.

Nueva campaña maliciosa distribuye los troyanos de acceso remoto AsyncRAT y XWorm

Publicado: 19/03/2024 | Importancia: Media

Durante el monitoreo realizado por el equipo del Csirt Financiero, se observó una nueva campaña maliciosa en la que los ciberdelincuentes distribuyen correos electrónicos de tipo phishing para entregar los troyanos de acceso remoto conocidos como AsyncRAT y XWorm.

Netsupport RAT: el peligroso uso de tecnología legítima para acceso remoto

Publicado: 18/03/2024 | Importancia: Media

NetSupport RAT, un software legítimo, se ha visto modificado por actores de amenaza, convirtiéndolo en una herramienta de ataque utilizada por ciberdelincuentes para obtener acceso no autorizado a equipos comprometidos de forma remota. Este RAT cuenta con la capacidad de capturar pulsaciones de teclado (Keylogger), grabar la pantalla, descubrir equipos interconectados en la misma red y recopilar información del sistema.

Nueva actividad maliciosa del ransomware RA World

Publicado: 18/03/2024 | Importancia: Media

El equipo de analistas del Csirt financiero ha detectado nueva actividad del ransomware RA World, distribuido por el actor malicioso conocido como RA Group. Este grupo, previamente observado en abril de 2023, aparentemente ha incorporado el código fuente filtrado del ransomware Babuk en sus operaciones. Diseñado específicamente para sistemas Windows, RA World utiliza cifrado intermitente para acelerar el proceso y evade la detección, además de vaciar la papelera de reciclaje.

Nueva campaña de RisePro stealer en repositorios de Github

Publicado: 17/03/2024 | Importancia: Media

El equipo del Csirt Financiero ha identificado una nueva campaña de distribución de malware a través de repositorios en GitHub, con el objetivo de instalar el Stealer RisePro en dispositivos de víctimas. Este stealer, inicialmente identificado en 2022, se ofrece a diferentes precios dependiendo de la duración del acceso a la amenaza, y presenta capacidades altamente peligrosas para la extracción de información confidencial.

Nueva variante del loader BunnyLoader

Publicado: 16/03/2024 | Importancia: Media

Mediante el monitoreo realizado por el equipo de analistas del Csirt Financiero en busca de nuevas amenazas o campañas maliciosas que pueden afectar la infraestructura de los asociados, se identificó una nueva variante del loader llamado BunnyLoader.

El grupo Blind Eagle utiliza un loader para difundir troyanos

Publicado: 16/03/2024 | Importancia: Media

Mediante el monitoreo realizado por el equipo de analistas del Csirt Financiero en busca de nuevas amenazas o campañas maliciosas que pueden afectar la infraestructura de los asociados, se identificó el grupo Blind Eagle utilizando un loader llamado Ande Loader.

Nikki Stealer desarrollado mediante el framework Electron

Publicado: 15/03/2024 | Importancia: Media

Durante el monitoreo llevado a cabo por el equipo del Csirt Financiero, se observó nuevos detalles sobre "Nikki Stealer", un software malicioso disponible para su adquisición en plataformas como Discord o Telegram.

Nuevos artefactos relacionados con RisePro Stealer

Publicado: 15/03/2024 | Importancia: Media

El equipo del Csirt Financiero encontró información sobre RisePro Stealer, siendo este un (RAT) que amenaza con exfiltrar la información sensible de los usuarios.

Ciberdelincuentes utilizan archivos LNK para distribuir malware desarrollado en AutoIT

Publicado: 14/03/2024 | Importancia: Media

El Equipo CSIRT Financiero ha detectado una reciente campaña de AutoIt; es un lenguaje de scripting gratuito, puede ser utilizado para crear malware. Este malware se caracteriza por su versatilidad, dificultad de detección (ofuscación, empaquetado) y persistencia (instalación en el sistema operativo).

Xehook Stealer: nueva amenaza dirigida a sistemas Windows

Publicado: 13/03/2024 | Importancia: Media

A través del monitoreo realizado por el equipo del Csirt Financiero se observó un nuevo software malicioso denominado Xehook Stealer, dirigido a sistemas operativos Windows y desarrollado en lenguaje de programación .NET.

Nueva variante del troyano bancario PixPirate

Publicado: 13/03/2024 | Importancia: Media

Mediante el monitoreo realizado por el equipo de analistas del Csirt Financiero en busca de nuevas amenazas o campañas maliciosas que pueden afectar la infraestructura de los asociados, se identificó una nueva versión del troyano bancario llamado PixPirate.

Ciberdelincuentes entregan VCURMS RAT y STRRAT mediante correos phishing

Publicado: 12/03/2024 | Importancia: Media

El Equipo CSIRT Financiero ha detectado una reciente campaña de phishing. Esta campaña engaña a los usuarios para descargar un troyano Java malicioso con el objetivo de propagar nuevos troyanos de acceso remoto (RAT) VCURMS y STRRAT.

Puerta trasera difundida por el grupo BianLian

Publicado: 11/03/2024 | Importancia: Media

Mediante el monitoreo realizado por el equipo de analistas del Csirt Financiero en busca de nuevas amenazas o campañas maliciosas que pueden afectar la infraestructura de los asociados, se identificó un nuevo backdoor difundido gracias a las vulnerabilidades críticas de TeamCity.

Nuevos indicadores de compromiso relacionados con VenomRAT

Publicado: 10/03/2024 | Importancia: Media

Durante el monitoreo y seguimiento de amenazas realizado por el equipo del Csirt Financiero, se han identificado nuevos artefactos relacionados con el troyano de acceso remoto VenomRAT.

Troyano se distribuye junto a GCleaner

Publicado: 10/03/2024 | Importancia: Media

Mediante el monitoreo realizado por el equipo de analistas del Csirt Financiero en busca de nuevas amenazas o campañas maliciosas que pueden afectar la infraestructura de los asociados, se identificó como se distribuye el troyano AZORult.

Nueva Actividad del Backdoor Socks5Systemz

Publicado: 09/03/2024 | Importancia: Media

El equipo de Csirt Financiero ha descubierto una nueva actividad relacionada con NPhoneRing, también conocido como Socks5Systemz. Esta aplicación ha sido clasificada como PUA (Aplicación Potencialmente No Deseada), lo que significa que puede tener comportamientos dañinos para los equipos de las entidades.