{"id":25622,"date":"2021-07-12T15:42:29","date_gmt":"2021-07-12T13:42:29","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=25622"},"modified":"2021-07-12T15:42:29","modified_gmt":"2021-07-12T13:42:29","slug":"icedid-qbot-banking-trojans-in-spam","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/icedid-qbot-banking-trojans-in-spam\/25622\/","title":{"rendered":"Los troyanos bancarios se disfrazan de correspondencia empresarial"},"content":{"rendered":"<p>Para los empleados que reciben cientos de correos electr\u00f3nicos, la tentaci\u00f3n de hacer una lectura r\u00e1pida y descargar los archivos adjuntos en piloto autom\u00e1tico puede ser irresistible. Y, por supuesto, los ciberdelincuentes se aprovechan y env\u00edan documentos supuestamente importantes que pueden incluir de todo: desde <a href=\"https:\/\/www.kaspersky.es\/blog\/office-365-phishing-via-gdocs\/25255\/\" target=\"_blank\" rel=\"noopener\">enlaces de <em>phishing<\/em><\/a> hasta <em>malware<\/em>. Recientemente, nuestros expertos <a href=\"https:\/\/securelist.com\/malicious-spam-campaigns-delivering-banking-trojans\/102917\/\" target=\"_blank\" rel=\"noopener\">han descubierto<\/a> dos campa\u00f1as de <em>spam<\/em> muy parecidas que distribuyen los <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/banker-trojan-banker\/\" target=\"_blank\" rel=\"noopener\">troyanos bancarios<\/a> IcedID y Qbot.<\/p>\n<h2>El <em>spam<\/em> con documentos maliciosos<\/h2>\n<p>Ambos correos electr\u00f3nicos estaban disfrazados de correspondencia empresarial. En el primer caso, los atacantes exig\u00edan compensaci\u00f3n por alg\u00fan motivo rid\u00edculo o mencionaban algo sobre cancelar una operaci\u00f3n. El mensaje conten\u00eda adjunto un archivo Excel comprimido con el nombre CompensationClaim y varios n\u00fameros. La segunda ola de correos de <em>spam<\/em> involucraba pagos y contratos, e inclu\u00eda un enlace al sitio web <em>hackeado<\/em> que almacenaba el archivo con el documento.<\/p>\n<p>En ambos casos, el objetivo de los atacantes era persuadir al destinatario para que abriera el archivo malicioso de Excel y ejecutara el macro que conten\u00eda, y as\u00ed descargara IcedID o Qbot (menos com\u00fan) en el equipo de la v\u00edctima.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kis-online-banking\">\n<h2>IcedID y Qbot<\/h2>\n<p>Los troyanos bancarios IcedID y Qbot existen desde hace a\u00f1os; <a href=\"https:\/\/threatpost.com\/new-icedid-trojan-targets-us-banks\/128851\/\" target=\"_blank\" rel=\"noopener nofollow\">los investigadores percibieron<\/a> IcedID por primera vez en el 2017 y Qbot est\u00e1 en servicio <a href=\"https:\/\/threatpost.com\/qbot-trojan-us-banking-customers\/156624\/\" target=\"_blank\" rel=\"noopener nofollow\">desde el 2008<\/a>. Adem\u00e1s, los atacantes constantemente afinan sus t\u00e9cnicas. Por ejemplo, en alg\u00fan momento ocultaron el componente principal de IcedID en una imagen PNG con un truco llamado <a href=\"https:\/\/www.kaspersky.es\/blog\/digital-steganography\/18791\/\" target=\"_blank\" rel=\"noopener\">esteganograf\u00eda<\/a> que es muy dif\u00edcil de detectar.<\/p>\n<p>Hoy, ambos programas maliciosos est\u00e1n disponibles en el mercado alternativo; adem\u00e1s de sus creadores, muchos clientes distribuyen estos troyanos. La tarea principal del <em>malware<\/em> es robar la informaci\u00f3n de la tarjeta bancaria y las credenciales de inicio de sesi\u00f3n de las cuentas bancarias, de preferencia de cuentas empresariales (esto explica los correos con estilo comercial). Para lograr sus objetivos, los troyanos emplean m\u00faltiples m\u00e9todos. Por ejemplo, podr\u00edan:<\/p>\n<ul>\n<li>Inyectar una secuencia de comandos en una p\u00e1gina web para interceptar los datos que el usuario introduzca.<\/li>\n<li>Redirigir a los usuarios de la banca <em>online<\/em> a una p\u00e1gina de inicio de sesi\u00f3n falsa.<\/li>\n<li>Robar datos guardados en el navegador.<\/li>\n<\/ul>\n<p>Qbot tambi\u00e9n puede registrar las pulsaciones de tecla para interceptar las contrase\u00f1as.<\/p>\n<p>Desafortunadamente, el robo de la informaci\u00f3n de pago no es el \u00fanico problema que depara a las v\u00edctimas. Por ejemplo, IcedID puede descargar otro <em>malware<\/em>, incluido <em>ransomware<\/em>, para infectar los dispositivos. Mientras tanto, los trucos de Qbot incluyen <a href=\"https:\/\/research.checkpoint.com\/2020\/exploring-qbots-latest-attack-methods\/\" target=\"_blank\" rel=\"noopener nofollow\">robar cadenas de correos<\/a> para utilizarlas en otras campa\u00f1as de <em>spam<\/em> y proporcionar a sus operadores acceso remoto a los ordenadores de las v\u00edctimas. En nuestros equipos de trabajo en particular, las consecuencias pueden ser graves.<\/p>\n<h2>C\u00f3mo mantenerse a salvo de los troyanos bancarios<\/h2>\n<p>Independientemente de la habilidad de los cibercriminales, no necesitas reinventar la rueda para mantenerte a salvo. Ambas campa\u00f1as de <em>spam<\/em> en cuesti\u00f3n dependen de que los destinatarios tomen acciones arriesgadas; si no abren el archivo malicioso y dejan que se ejecute el macro, esta estrategia no funciona. Para reducir tu probabilidad de convertirte en su v\u00edctima:<\/p>\n<ul>\n<li>Comprueba la identidad del remitente, incluido el nombre de dominio. Alguien que diga ser un contratista o cliente corporativo pero que utilice una direcci\u00f3n de Gmail, por ejemplo, puede ser sospechoso. Y si no sabes qui\u00e9n es el remitente, pregunta a tus compa\u00f1eros.<\/li>\n<li>Proh\u00edbe los macros de forma predeterminada y trata los documentos que requieran que habilites los macros u otro contenido con sospecha. Nunca ejecutes un macro a menos que est\u00e9s absolutamente seguro de que el archivo las necesita y es seguro.<\/li>\n<li>Instala una <a href=\"https:\/\/www.kaspersky.es\/internet-security?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kismd___\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de seguridad de confianza<\/a>. Si trabajas en un dispositivo personal o tu jefe no es tan estricto con la protecci\u00f3n de tu estaci\u00f3n de trabajo, aseg\u00farate de que est\u00e9 protegido. Nuestros productos detectan tanto IcedID como Qbot.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kis-online-banking\">\n","protected":false},"excerpt":{"rendered":"<p>El spam ahora utiliza macros maliciosas para distribuir el malware bancario IcedID y Qbot en documentos de supuesta importancia.<\/p>\n","protected":false},"author":2477,"featured_media":25624,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1348],"tags":[3317,3315,3318,3316,45,889],"class_list":{"0":"post-25622","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-archivos-adjuntos-maliciosos","9":"tag-icedid","10":"tag-macros","11":"tag-qbot","12":"tag-spam","13":"tag-troyanos-bancarios"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/icedid-qbot-banking-trojans-in-spam\/25622\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/icedid-qbot-banking-trojans-in-spam\/23048\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/icedid-qbot-banking-trojans-in-spam\/18530\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/icedid-qbot-banking-trojans-in-spam\/25003\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/icedid-qbot-banking-trojans-in-spam\/23011\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/icedid-qbot-banking-trojans-in-spam\/22303\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/icedid-qbot-banking-trojans-in-spam\/25092\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/icedid-qbot-banking-trojans-in-spam\/31030\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/icedid-qbot-banking-trojans-in-spam\/9823\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/icedid-qbot-banking-trojans-in-spam\/40552\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/icedid-qbot-banking-trojans-in-spam\/17313\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/icedid-qbot-banking-trojans-in-spam\/15035\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/icedid-qbot-banking-trojans-in-spam\/27052\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/icedid-qbot-banking-trojans-in-spam\/31215\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/icedid-qbot-banking-trojans-in-spam\/27280\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/icedid-qbot-banking-trojans-in-spam\/24090\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/icedid-qbot-banking-trojans-in-spam\/29425\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/icedid-qbot-banking-trojans-in-spam\/29217\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/troyanos-bancarios\/","name":"troyanos bancarios"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/25622","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2477"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=25622"}],"version-history":[{"count":5,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/25622\/revisions"}],"predecessor-version":[{"id":25629,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/25622\/revisions\/25629"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/25624"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=25622"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=25622"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=25622"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}