AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

**Malware-as-a-Service de alta gama impulsa nuevas oleadas de infostealers bancarios**

### 1. Introducción

El ecosistema de amenazas evoluciona a gran velocidad, especialmente en el ámbito del malware-as-a-service (MaaS), donde actores sofisticados ofrecen plataformas maliciosas listas para su uso a cambio de pagos recurrentes. Durante los últimos meses, se ha detectado un aumento significativo en la actividad de varios grupos de amenazas que emplean un nuevo MaaS premium para desplegar infostealers altamente eficaces, especializados en el robo automatizado de credenciales bancarias y la exfiltración de fondos de cuentas de víctimas en todo el mundo.

### 2. Contexto del Incidente o Vulnerabilidad

El modelo de malware-as-a-service ha democratizado el acceso a herramientas ofensivas avanzadas, permitiendo incluso a actores con poca experiencia técnica lanzar campañas a gran escala. En este contexto, investigadores de seguridad han identificado la proliferación de un nuevo servicio MaaS de categoría premium, bautizado temporalmente como “StealCore”, que está siendo adoptado por múltiples grupos de amenazas (tanto APT como cibercriminales tradicionales) para el desarrollo y distribución de infostealers personalizados.

Estos infostealers no solo recogen credenciales bancarias y de carteras de criptomonedas, sino que también automatizan el vaciado de cuentas aprovechando APIs bancarias y técnicas de browser hooking, lo que reduce el tiempo de detección y aumenta la rentabilidad del ataque.

### 3. Detalles Técnicos

**Identificadores y vectores de ataque**
El nuevo MaaS se distribuye principalmente a través de foros privados de la darknet y canales de Telegram, donde se comercializa bajo un modelo de suscripción mensual que oscila entre 500 y 2.000 dólares, dependiendo de las funcionalidades adquiridas. Entre las versiones afectadas, destacan variantes compatibles con sistemas Windows 10 y 11, así como integraciones con navegadores Chrome, Edge y Firefox.

Hasta el momento, se han publicado dos CVE asociados a técnicas aprovechadas por los infostealers desarrollados con StealCore:

– **CVE-2024-24152**: Vulnerabilidad en la gestión de tokens de sesión en navegadores basados en Chromium, que permite el secuestro de sesiones bancarias.
– **CVE-2024-25039**: Fallo en la protección de memoria de extensiones bancarias, permitiendo el acceso no autorizado a formularios de autenticación.

**Tácticas, técnicas y procedimientos (TTP)**
El análisis de campañas activas revela el uso de técnicas MITRE ATT&CK como:

– **T1059.003** (Command and Scripting Interpreter: Windows Command Shell)
– **T1114.002** (Email Collection: Remote Email Collection)
– **T1027** (Obfuscated Files or Information)
– **T1555** (Credentials from Password Stores)

Las infecciones suelen comenzar con campañas de phishing dirigidas, adjuntando documentos maliciosos que aprovechan macros ofuscadas o enlaces a descargas de payloads. Una vez en el sistema, los infostealers realizan browser hooking, keylogging, scraping de portapapeles y exfiltración de credenciales almacenadas en aplicaciones bancarias o carteras de criptomonedas.

**Indicadores de compromiso (IoC)**
– Hashes SHA256 de las muestras más recientes.
– Dominios C2: stealcore[.]com, bankdrop[.]cc, cryptoexfil[.]top
– Rutas de persistencia: `%APPDATA%StealCore` y claves de registro asociadas.
– Firma digital falsa usada en binarios para evadir EDRs.

### 4. Impacto y Riesgos

Según estimaciones de varias firmas de inteligencia de amenazas, StealCore ha sido utilizado en al menos 47 campañas documentadas en Europa y América Latina, afectando a más de 120.000 endpoints en los últimos tres meses. El volumen de fondos sustraídos supera los 40 millones de dólares, con un 32% de ataques dirigidos a empresas del sector financiero y fintech, y un 18% a usuarios particulares.

Más preocupante aún es que algunos infostealers generados con StealCore incluyen módulos anti-análisis y capacidades de actualización automática, dificultando la detección por soluciones EDR tradicionales. Además, el uso de técnicas de exfiltración por DNS tunneling y canales cifrados HTTPS incrementa la complejidad de la respuesta ante incidentes.

### 5. Medidas de Mitigación y Recomendaciones

Para mitigar el riesgo de infección por infostealers generados mediante MaaS, se recomienda:

– **Actualización inmediata** de navegadores y sistemas operativos a las últimas versiones, aplicando los parches de seguridad pertinentes a las CVE mencionadas.
– **Despliegue de soluciones EDR y XDR** con capacidades de análisis de comportamiento y machine learning, capaces de identificar patrones de browser hooking y exfiltración anómala.
– **Educación continua** para usuarios sobre los riesgos de phishing y la importancia de no habilitar macros en documentos no verificados.
– **Segmentación de red y políticas de acceso mínimo**, limitando posibles movimientos laterales.
– **Monitorización de IoC** y análisis de tráfico saliente, prestando especial atención a DNS tunneling y conexiones TLS sospechosas.

### 6. Opinión de Expertos

Raúl Álvarez, analista de amenazas en un SOC de referencia, señala: “El modelo de MaaS premium ha rebajado la barrera de entrada para ataques sofisticados. StealCore es especialmente preocupante por su modularidad y actualizaciones frecuentes, que dificultan la inteligencia de amenazas y la generación de firmas efectivas”.

Por su parte, Marta Rubio, CISO en una entidad bancaria europea, advierte: “Es esencial que las empresas revisen sus políticas de protección de endpoints y refuercen la autenticación multifactor, especialmente en aplicaciones de banca online. La vigilancia proactiva y la ciberinteligencia son más críticas que nunca”.

### 7. Implicaciones para Empresas y Usuarios

Las empresas del sector financiero y cualquier organización que gestione credenciales sensibles deben revisar sus estrategias de defensa en profundidad. El cumplimiento del GDPR implica la notificación obligatoria de brechas y filtraciones de datos personales, con sanciones que pueden alcanzar el 4% de la facturación anual global. Además, la inminente entrada en vigor de la directiva NIS2 endurece aún más los requisitos de ciberresiliencia para infraestructuras críticas.

Para usuarios particulares, el uso de gestores de contraseñas, la verificación en dos pasos y la vigilancia sobre movimientos bancarios son medidas imprescindibles para mitigar el impacto de estos infostealers.

### 8. Conclusiones

La irrupción de plataformas MaaS premium como StealCore marca un nuevo nivel de sofisticación en la oferta de malware a demanda. La capacidad de personalización, la integración de técnicas avanzadas de evasión y la orientación directa al fraude bancario requieren una respuesta coordinada tanto de los equipos de ciberseguridad como de las autoridades regulatorias. Solo mediante una combinación de tecnología avanzada, concienciación y cooperación internacional será posible hacer frente a la amenaza creciente de los infostealers bancarios de nueva generación.

(Fuente: www.darkreading.com)