Malware GoPIX

foudre malware

GoPIX es un software malicioso que apunta específicamente a la plataforma de pago instantáneo Pix. Básicamente, este malware funciona como un cortapelos, con el objetivo principal de redirigir las transacciones realizadas a través de la plataforma Pix. Además, funciona como un cortapelos más típico, donde también apunta a transacciones de criptomonedas.

Este programa malicioso, conocido como GoPIX, ha estado en circulación desde al menos diciembre de 2022. Dado que Pix es un sistema de pago gestionado por el Banco Central de Brasil (BCB), su base de usuarios está formada principalmente por ciudadanos brasileños. En consecuencia, las actividades de GoPIX se concentran principalmente en Brasil.

En el momento de escribir este artículo, las infecciones de GoPIX se inician principalmente desde sitios web maliciosos promocionados a través de anuncios engañosos, una técnica conocida como publicidad maliciosa, una forma de envenenamiento de motores de búsqueda. Actualmente, el malware se descarga de una de dos fuentes, dependiendo de si el dispositivo de la víctima tiene abierto el puerto 27275.

Este puerto en particular es utilizado por un producto bancario seguro desarrollado por una empresa de ciberseguridad. Cuando este software no está en el dispositivo de destino, se descarga un paquete de instalación de NSIS, que incluye scripts de PowerShell. Posteriormente se descargan más scripts, lo que inicia el proceso de infección que eventualmente conduce a GoPIX. Sin embargo, si el software legítimo está presente, se descarga un archivo ZIP. Dentro de este archivo hay un archivo LNK que contiene un script de PowerShell, que luego avanza en el proceso de infección.

GoPIX monitorea el portapapeles para más de Pix

Como se mencionó anteriormente, GoPIX funciona como un cortapelos. El malware de este tipo detecta el contenido copiado en el portapapeles (búfer de copiar y pegar) y lo reemplaza con información diferente. En el caso de GoPIX, busca específicamente transferencias de Pix. Cuando identifica una solicitud de pago, altera los datos, redirigiendo efectivamente la transacción a los ciberdelincuentes. En particular, la información del atacante no está codificada en el malware, sino que se recupera de un servidor de Comando y Control (C&C), lo que proporciona flexibilidad.

GoPIX también sirve como recortador que reemplaza las direcciones de billeteras de criptomonedas, que es un tipo de recortador más común. Sin embargo, las direcciones de las billeteras de Bitcoin y Ethereum están predefinidas, a diferencia de los datos de Pix, lo que permite una mayor flexibilidad en este último.

October 27, 2023
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.