{"id":22303,"date":"2021-07-12T08:43:20","date_gmt":"2021-07-12T14:43:20","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=22303"},"modified":"2021-07-12T08:43:20","modified_gmt":"2021-07-12T14:43:20","slug":"icedid-qbot-banking-trojans-in-spam","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/icedid-qbot-banking-trojans-in-spam\/22303\/","title":{"rendered":"Los troyanos bancarios en envoltura empresarial"},"content":{"rendered":"<p>Para los empleados que reciben cientos de correos electr\u00f3nicos, la tentaci\u00f3n de hacer una lectura r\u00e1pida y descargar los archivos adjuntos en piloto autom\u00e1tico puede ser genial. Y, por supuesto, los cibercriminales se aprovechan y env\u00edan documentos al parecer importantes que puede incluir de todo desde <a href=\"https:\/\/latam.kaspersky.com\/blog\/office-365-phishing-via-gdocs\/21858\/\" target=\"_blank\" rel=\"noopener\">enlaces de <em>phishing<\/em><\/a> hasta <em>malware<\/em>. Recientemente, nuestros expertos <a href=\"https:\/\/securelist.com\/malicious-spam-campaigns-delivering-banking-trojans\/102917\/\" target=\"_blank\" rel=\"noopener\">descubrieron<\/a> dos campa\u00f1as de spam muy parecidas que distribuyen los <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/banker-trojan-banker\/\" target=\"_blank\" rel=\"noopener\">troyanos bancarios<\/a> IcedID y Qbot.<\/p>\n<h2>Spam con documentos maliciosos<\/h2>\n<p>Ambos correos electr\u00f3nicos estaban disfrazados de correspondencia empresarial. En el primer caso, los atacantes exigieron compensaci\u00f3n por alguna raz\u00f3n rid\u00edcula o mencionaron algo sobre cancelar una operaci\u00f3n. El mensaje conten\u00eda adjunto un archivo Excel comprimido con el nombre CompensationClaim y varios n\u00fameros. La segunda ola de correos de spam involucraba pagos y contratos, e inclu\u00eda un enlace al sitio web hackeado que almacenaba el archivo que conten\u00eda el documento.<\/p>\n<p>En ambos casos, el objetivo de los atacantes era persuadir al destinatario para que abriera el archivo malicioso de Excel y ejecutara en macro que conten\u00eda, para que de esta manera descargara IcedID o Qbot (menos com\u00fan) en la m\u00e1quina de la v\u00edctima.<\/p>\n<p><strong><input type=\"hidden\" class=\"category_for_banner\" value=\"kis-online-banking\"><\/strong><\/p>\n<h2>IcedID y Qbot<\/h2>\n<p>Los troyanos bancarios IcedID y Qbot existen desde hace a\u00f1os; IcedID <a href=\"https:\/\/threatpost.com\/new-icedid-trojan-targets-us-banks\/128851\/\" target=\"_blank\" rel=\"noopener nofollow\">fue notado primero por los investigadores<\/a> en 2017 y Qbot est\u00e1 en servicio <a href=\"https:\/\/threatpost.com\/qbot-trojan-us-banking-customers\/156624\/\" target=\"_blank\" rel=\"noopener nofollow\">desde 2008<\/a>. Adem\u00e1s, los atacantes constantemente afinan sus t\u00e9cnicas. Por ejemplo, en alg\u00fan momento ocultaron el componente principal de IcedID en una imagen PNG con un truco llamado <a href=\"https:\/\/latam.kaspersky.com\/blog\/digital-steganography\/14859\/\" target=\"_blank\" rel=\"noopener\">esteganograf\u00eda<\/a> que es muy dif\u00edcil de detectar.<\/p>\n<p>El d\u00eda de hoy, ambos programas maliciosos est\u00e1n disponibles en el mercado sombra; adem\u00e1s de sus creadores, muchos clientes distribuyen estos troyanos. La tarea principal del <em>malware<\/em> es robar la informaci\u00f3n de la tarjeta bancaria y las credenciales de inicio de sesi\u00f3n de las cuentas bancarias, de preferencia de cuentas empresariales (esto explica los correos con estilo comercial). Para lograr sus objetivos, los troyanos emplean m\u00faltiples m\u00e9todos. Por ejemplo, podr\u00edan:<\/p>\n<ul>\n<li>Inyectar una secuencia de comandos en una p\u00e1gina web para interceptar los datos que el usuario ingrese.<\/li>\n<li>Redirigir a los usuarios de la banca en l\u00ednea a una p\u00e1gina de inicio de sesi\u00f3n falsa.<\/li>\n<li>Robar datos guardados en el navegador.<\/li>\n<\/ul>\n<p>Qbot tambi\u00e9n puede registrar las pulsaciones de tecla para interceptar las contrase\u00f1as.<\/p>\n<p>Desafortunadamente, el robo de la informaci\u00f3n de pago no es el \u00fanico problema que le espera a las v\u00edctimas. Por ejemplo, IcedID puede descargar otro <em>malware<\/em>, incluido <em>ransomware<\/em>, para infectar los dispositivos. Mientras tanto, los trucos de Qbot incluyen <a href=\"https:\/\/research.checkpoint.com\/2020\/exploring-qbots-latest-attack-methods\/\" target=\"_blank\" rel=\"noopener nofollow\">robar cadenas de correos<\/a> para utilizarlas en otras campa\u00f1as de spam, y proporcionar a sus operadores acceso remoto a las computadoras de las v\u00edctimas. En nuestras m\u00e1quinas de trabajo en particular, las consecuencias pueden ser graves.<\/p>\n<h2>C\u00f3mo mantenerse a salvo de los troyanos bancarios<\/h2>\n<p>Sin importar que tan h\u00e1biles puedan ser los cibercriminales, no necesitas reinventar la rueda para mantenerte a salvo. Ambas campa\u00f1as de spam en cuesti\u00f3n dependen de que los destinatarios tomen acciones riesgosas; si no abren el archivo malicioso y dejan que ejecute el macro, esta estrategia no funciona. Para reducir tu probabilidad de convertirte en su v\u00edctima:<\/p>\n<ul>\n<li>Verifica la identidad del remitente, incluido el nombre de dominio. Alguien que se diga ser contratista o un cliente corporativo pero que utilice una direcci\u00f3n de Gmail, por ejemplo, puede ser sospechoso. Y si solo no sabes qui\u00e9n es el remitente, pregunta a tus colegas.<\/li>\n<li>Proh\u00edbe los macros de manera predeterminada, y trata los documentos que requieran que habilites los macros u otro contenido con sospecha. Nunca ejecutes un macro a menos que est\u00e9s absolutamente seguro de que el archivo los necesita y es seguro.<\/li>\n<li>Instala una <a href=\"https:\/\/latam.kaspersky.com\/internet-security?redef=1&amp;THRU&amp;reseller=mx_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kismd___\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de seguridad de confianza<\/a>. Si trabajas en un dispositivo personal, o tu empleador no es tan estricto con la protecci\u00f3n de tu estaci\u00f3n de trabajo, aseg\u00farate de que est\u00e9 protegido. Nuestros productos detectan tanto IcedID como Qbot.<\/li>\n<\/ul>\n<p><strong><input type=\"hidden\" class=\"category_for_banner\" value=\"kis-online-banking\"><\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los personas que env\u00edan spam utilizan macros maliciosos para distribuir el malware bancario IcedID y Qbot en documentos de presunta importancia.<\/p>\n","protected":false},"author":2477,"featured_media":22304,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3145],"tags":[5258,5256,5259,5257,66,404],"class_list":{"0":"post-22303","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-archivos-adjuntos-maliciosos","9":"tag-icedid","10":"tag-macros","11":"tag-qbot","12":"tag-spam","13":"tag-troyanos-bancarios"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/icedid-qbot-banking-trojans-in-spam\/22303\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/icedid-qbot-banking-trojans-in-spam\/23048\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/icedid-qbot-banking-trojans-in-spam\/18530\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/icedid-qbot-banking-trojans-in-spam\/25003\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/icedid-qbot-banking-trojans-in-spam\/23011\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/icedid-qbot-banking-trojans-in-spam\/25622\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/icedid-qbot-banking-trojans-in-spam\/25092\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/icedid-qbot-banking-trojans-in-spam\/31030\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/icedid-qbot-banking-trojans-in-spam\/9823\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/icedid-qbot-banking-trojans-in-spam\/40552\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/icedid-qbot-banking-trojans-in-spam\/17313\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/icedid-qbot-banking-trojans-in-spam\/15035\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/icedid-qbot-banking-trojans-in-spam\/27052\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/icedid-qbot-banking-trojans-in-spam\/31215\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/icedid-qbot-banking-trojans-in-spam\/27280\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/icedid-qbot-banking-trojans-in-spam\/24090\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/icedid-qbot-banking-trojans-in-spam\/29425\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/icedid-qbot-banking-trojans-in-spam\/29217\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/troyanos-bancarios\/","name":"troyanos bancarios"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/22303","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2477"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=22303"}],"version-history":[{"count":2,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/22303\/revisions"}],"predecessor-version":[{"id":22307,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/22303\/revisions\/22307"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/22304"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=22303"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=22303"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=22303"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}