A pesar de la detención de importantes grupos a principios de 2024, Grandoreiro sigue siendo utilizado por sus socios en nuevas campañas. El equipo de Investigación y Análisis Global de Kaspersky (GReAT) ha descubierto una nueva versión simplificada del troyano bancario, enfocada en México y dirigida a alrededor de 30 bancos.
Al ser una de las amenazas más activas a nivel mundial, Grandoreiro representa cerca del 5% de los ataques de troyanos bancarios de este año. México es uno de los países más atacados por las variantes de este malware, incluida la nueva versión simplificada, con 51 mil incidentes registrados.
Tras colaborar en una acción coordinada por INTERPOL, la cual ha llevado a las autoridades brasileñas a detener a los grupos detrás de una operación de Grandoreiro, Kaspersky descubrió que la base de código del grupo se ha dividido en versiones más ligeras y fragmentadas del troyano, para continuar con sus ataques. Un análisis reciente ha identificado una variante específica centrada principalmente en México, que se ha utilizado para atacar a aproximadamente 30 instituciones financieras. Es probable que los creadores tengan acceso al código fuente y estén lanzando nuevas campañas utilizando el malware heredado simplificado.
Todos los acontecimientos recientes subrayan la naturaleza evolutiva de la amenaza. Las versiones fragmentadas y más ligeras pueden representar una tendencia que podría extenderse más allá de México y otras regiones, incluso, más allá de América Latina. Sin embargo, creemos que sólo algunos afiliados de confianza tienen acceso al código fuente del malware para desarrollar dichas versiones simplificadas. Grandoreiro opera de forma diferente al modelo tradicional de ‘Malware-as-a-service’ (Malware como Servicio) al que estamos acostumbrados. No encontrarás anuncios en foros clandestinos vendiendo el paquete de Grandoreiro pues el acceso a él parece estar limitado”, explica Fabio Assolini, director del Equipo Global de Investigación y Análisis para América Latina en Kaspersky.

