Por: Redacción Tecnología - ESET • Bolivia.com

Con falso correo electrónico de WhatsApp, roban a usuarios información bancaria

Un estudio advierte que está circulando un correo falso que suplanta la identidad de WhatsApp y que busca descargar el troyano bancario Grandoreiro.

Alertan por mensaje falso de WhatsApp para robar contraseñas bancarias. Foto: Shutterstock
Alertan por mensaje falso de WhatsApp para robar contraseñas bancarias. Foto: Shutterstock

Un estudio advierte que está circulando un correo falso que suplanta la identidad de WhatsApp y que busca descargar el troyano bancario Grandoreiro.

Advierten sobre un falso correo electrónico en español que intenta hacer creer a las potenciales víctimas que se trata de una comunicación oficial de WhatsApp que invita a descargar una copia de seguridad de las conversaciones y el historial de llamadas en la aplicación de mensajería. El objetivo real de la comunicación es distribuir el troyano bancario Grandoreiro, que roba credenciales bancarias mediante ventanas emergentes falsas que hacen creer a la víctima que se trata del sitio oficial del banco entre otras funcionalidades. 

Se trata de un archivo HTML que contiene una URL acortada mediante el servicio bitly. Según un análisis realizado en el laboratorio de ESET Latinoamérica, al hacer clic redirecciona a un sitio desde el cual se descarga un archivo .zip. Ese archivo comprimido contiene un instalador MSI que descarga la amenaza, el troyano bancario Grandoreiro. Si el usuario ejecuta el archivo descargado, probablemente el equipo haya sido infectado con el malware.

Campaña de phishing en la cual se intenta suplantar la identidad de WhatsApp. Foto: Cortesía ESET
Campaña de phishing en la cual se intenta suplantar la identidad de WhatsApp. Foto: Cortesía ESET

En 2020, Grandoreiro tenía presencia principalmente en países como Brasil, España, México y Perú. Y a poco de decretarse la pandemia se detectaron correos en los que utilizó la temática de la COVID-19 para engañar a los usuarios, así como campañas dirigidas a España suplantando la identidad de la Agencia Tributaria.

Una vez que infectó el equipo de la víctima, el objetivo principal de este troyano es robar credenciales bancarias mediante ventanas emergentes falsas que hacen creer a la víctima que se trata del sitio oficial del banco. Además, al igual que los otros troyanos bancarios latinoamericanos, cuenta con funcionalidades de backdoor que le permiten al atacante realizar otras acciones maliciosas en el equipo comprometido, como registras las pulsaciones de teclado (keylogging), simular acciones de mouse y teclado, cerrar sesión de la víctima, bloquear el acceso a ciertos sitios o incluso reiniciar el equipo, por nombrar algunas de sus capacidades.