Saltar al contenido
Beveiligingsnieuws

Troyanos bancarios: Manic, Grandoreiro y ToxicPanda 2.0

banking trojans

Las troyanos bancarios siguen evolucionando y ampliando su alcance global. Esta vez, distintas empresas de ciberseguridad advirtieron sobre nuevas variantes y actividad continuada de familias de malware que buscan robar credenciales, extraer datos sensibles y, en algunos casos, controlar dispositivos comprometidos de forma remota.

En este artículo repasamos tres casos destacados: Manic (Android), Grandoreiro (Windows) y ToxicPanda 2.0 (Android). Verás qué capacidades incorporan, cómo suelen propagarse y qué regiones han sido blanco.

Qué hacen los troyanos bancarios cuando infectan un dispositivo

En términos generales, estas amenazas se diseñan para convertir una infección en acceso fraudulento. Una vez dentro, pueden operar con objetivos como:

  • Phishing de credenciales, mostrando pantallas falsas que imitan portales bancarios o de servicios financieros.
  • Robo de información, incluyendo datos del usuario y, según el caso, captura de actividad como pulsaciones.
  • Control remoto del dispositivo, permitiendo que los atacantes interactúen con la víctima y faciliten el fraude.

Además, muchos troyanos bancarios incorporan técnicas para evadir análisis automatizado. Eso complica la detección y retrasa la respuesta.

Manic: Android con funciones de troyano y spyware

Manic se describe como un malware para Android que combina capacidades propias de troyano bancario con elementos de spyware. En otras palabras: no solo busca manipular el acceso a servicios financieros, sino también observar el comportamiento de la víctima.

Según la información compartida por ThreatFabric, el uso más consistente de Manic se ha vinculado con objetivos en Ucrania, incluyendo bancos, servicios gubernamentales y aplicaciones de mensajería. Aun así, también se ha observado dirigido a instituciones financieras en Rusia y Europa, además de servicios globales de criptomonedas y fintech.

En cuanto a la operación, el malware se distribuye mediante sitios web maliciosos y droppers. Ya instalado, puede registrar pulsaciones, mostrar pantallas de phishing y permitir control remoto del teléfono para impulsar fraudes relacionados con banca y criptomonedas.

Funciones de spyware: seguimiento y recolección

El componente de vigilancia de Manic añade más superficie de ataque. Entre sus capacidades se mencionan la supervisión de notificaciones, el seguimiento de ubicación, la recolección de archivos y la vigilancia remota del dispositivo.

Un detalle especialmente llamativo es su método para mover datos cuando no hay acceso directo al servidor de mando y control (C2). ThreatFabric señaló que Manic incorpora un mecanismo de relay en malla fuera de línea, que permite transmitir información a través de dispositivos infectados cercanos usando Wi‑Fi Direct o Bluetooth cuando el contacto C2 no está disponible. Esta estrategia puede ayudar a mantener la operatividad en escenarios de conectividad limitada o interrumpida.

Grandoreiro: actividad sostenida y mejoras en Windows

Grandoreiro continúa siendo una amenaza activa. La Acronis Threat Research Unit advirtió que la familia de troyanos bancarios (en este caso, para Windows) sigue enfocándose principalmente en Latinoamérica, con campañas que también han alcanzado Europa durante el último año.

Aunque antes se registraron objetivos en distintas regiones, en una campaña observada por Acronis el volumen de ataques se concentró sobre todo en México. El malware, de origen brasileño, lleva alrededor de una década en circulación y, pese a los intentos de las autoridades para interrumpirlo, mantiene su capacidad de adaptación.

Ejecución mediante DLL sideloading y abuso de software legítimo

Uno de los puntos técnicos recientes es el modo en que los nuevos ejemplares aprovechan una aplicación legítima: Duplicate Files Finder (DFF). En lugar de limitarse a cargar componentes de forma directa, los samples recientes abusan de este software para ejecutar código malicioso mediante DLL sideloading.

Este enfoque puede contribuir a que la actividad se parezca más a un comportamiento habitual del sistema, lo que dificulta la detección basada únicamente en patrones simples.

Prioridad: evadir análisis antes de contactar al C2

Acronis también destacó una fase inicial con funciones anti-análisis amplias. Entre ellas se mencionan detección de sandbox, comprobaciones de artefactos de máquinas virtuales, listas de procesos para bloquear, y perfiles del entorno para esquivar sistemas de análisis automatizado.

Según el reporte, estas verificaciones se ejecutan antes de cualquier intento de comunicarse con la infraestructura de mando y control. El mensaje implícito del comportamiento es claro: para los operadores, evitar el análisis es una prioridad.

ToxicPanda 2.0: más comandos, más objetivos y entrega desde la nube

Zimperium alertó sobre una versión actualizada de ToxicPanda, un troyano bancario para Android que, históricamente, ha tendido a enfocarse principalmente en Europa. Con ToxicPanda 2.0, los cambios reportados apuntan a ampliar tanto su control como su alcance.

Entre las novedades se incluye la capacidad de manejar 167 comandos remotos. Además, el listado de objetivos financieros se elevó de forma notable: mientras versiones anteriores se limitaban a 16 aplicaciones, la nueva variante incluye un blanco de casi 350 aplicaciones relacionadas con servicios financieros.

En el plano geográfico, ToxicPanda 2.0 está planteado para atacar instituciones financieras en 16 países, incluyendo Pakistán, Sudáfrica, México, Nigeria, India, Indonesia y Panamá, entre otros.

Uso automatizado de ADB para escalar privilegios

Otra actualización importante es un mecanismo automatizado basado en clics para abusar de Android Wireless Debugging (ADB). Este abuso permite escalamiento de privilegios y acceso a nivel de shell en el dispositivo comprometido.

Desde el punto de vista operativo, esto puede facilitar la ejecución de tareas adicionales sin depender únicamente de configuraciones preexistentes del usuario.

Cambio en distribución: buckets en Amazon AWS

Zimperium también observó un cambio en las técnicas de distribución. De acuerdo con el reporte, las muestras de ToxicPanda 2.0 se entregan a través de buckets alojados en Amazon AWS, señalando que los atacantes aprovechan infraestructura en la nube para el despliegue del malware.

Este tipo de distribución puede complicar la atribución y, en ciertos casos, retrasar la respuesta, ya que el contenido puede servir desde recursos que no necesariamente se asocian de inmediato con actividad maliciosa.

Cómo reducir el riesgo frente a troyanos bancarios

Aunque cada familia tiene particularidades, hay medidas comunes que ayudan a disminuir la probabilidad de compromiso y el impacto posterior. Considera las siguientes acciones prácticas:

  • Actualiza el sistema y las aplicaciones con regularidad, especialmente en equipos con Android y Windows.
  • Revisa permisos y desconfía de apps instaladas desde fuentes no verificadas.
  • Evita acceder a banca o finanzas desde enlaces recibidos por canales no confiables; ante dudas, escribe la dirección del banco manualmente.
  • En el móvil, revisa opciones como depuración y configuraciones relacionadas con ADB, y desactívalas si no las necesitas.
  • Implementa seguridad con detección de malware y monitoreo, y presta atención a alertas del sistema o del navegador.

Si sospechas de una infección, actuar rápido es clave: cambia contraseñas desde un dispositivo confiable, habilita autenticación multifactor cuando sea posible y contacta con el soporte del banco o del proveedor afectado.

Conclusión

Manic, Grandoreiro y ToxicPanda 2.0 muestran una tendencia clara: los troyanos bancarios no se limitan a robar credenciales. Cada vez más, incorporan funciones para vigilar el dispositivo, evadir análisis, controlar recursos de forma remota y adaptarse a la infraestructura disponible para operar.

Conocer cómo trabajan y qué señales se asocian a sus tácticas ayuda a mejorar la prevención y a responder con más criterio cuando surgen incidentes.

Fuente: https://www.securityweek.com/banking-trojans-manic-grandoreiro-toxicpanda-2-0-in-the-spotlight/