El troyano bancario brasileño Bizarro llega al otro lado del Atlántico

El troyano bancario Bizarro, que se originó en Brasil, ahora ha cruzado el océano y está apuntando a víctimas en Europa, según investigadores de ciberseguridad.

Bizarro es uno de los cuatro grandes troyanos bancarios que asolan a los países sudamericanos desde hace un tiempo. Los cuatro son conocidos colectivamente como el Tetrade, y Bizarro es uno de los miembros más prominentes de ese notorio grupo.

Después de extenderse inicialmente por América del Sur y comenzar a apuntar a víctimas en países adyacentes a Brasil, como Chile y Argentina, el troyano bancario ahora está cruzando el charco e infectando a víctimas en Portugal, España, Francia e Italia.

Bizarro emplea ingeniosos trucos de ingeniería social para intentar atraer a sus víctimas para que instalen el malware sin saberlo. La cadena de distribución habitual incluye correos electrónicos no deseados maliciosos que contienen un paquete de instalación MSI. Los correos electrónicos pretenden provenir de las autoridades fiscales y contienen mensajes importantes que crean una sensación de urgencia en la víctima y la inducen a abrir cualquier archivo adjunto.

El instalador, una vez ejecutado, toma un archivo comprimido de un sitio web previamente comprometido, generalmente Amazon Web Services o servidores Azure. Bizarro también ha utilizado dominios de WordPress comprometidos para recuperar su carga útil.

Hay varios componentes dentro del archivo .zip que transportan la carga útil. Estos incluyen un archivo .dll de Delphi y un script que puede llamar a una función maliciosa que se extrae del archivo .dll.

Una vez que se ha implementado, el troyano bancario hace algo muy llamativo, pero es posible que los usuarios habituales aún no se den cuenta de que algo está sucediendo. Bizarro terminaría todos los procesos del navegador que encontrara y obligaría al usuario a reiniciar la sesión. Una vez que esto sucede y el usuario vuelve a iniciar sesión en su servicio bancario, el malware captura sus credenciales.

Un pequeño detalle curioso es que Bizarro en realidad deshabilita todas las funciones de autocompletar en cualquier navegador, por lo que el usuario se ve obligado a escribir completamente sus credenciales de inicio de sesión y alimentar las cadenas completas en el malware, que luego las envía a su servidor de comando y control.

Bizarro tiene una temible gama de capacidades maliciosas que incluyen la supervisión y el reemplazo del portapapeles para redirigir las transferencias de criptomonedas, el control remoto de las entradas del mouse y el teclado, así como la creación de notificaciones emergentes falsas.

Queda por ver si la propagación del troyano continuará en el viejo continente.

May 19, 2021