Colombia: banca y gobierno concentran detecciones
Trellix reportó que banca y finanzas concentran 55,8% de las detecciones en Colombia. PSE y el gobierno también figuran entre los blancos.
Trellix reportó que en Colombia el sector bancario y financiero concentró el 55,8 % de las detecciones en seis meses, seguido por gobierno con 23,1 %. El mismo informe advierte ataques contra pagos instantáneos como PSE con ingeniería social impulsada por IA, troyanos de reemplazo de teclas y phishing de credenciales. En paralelo, análisis técnicos sobre Casbaneiro y ShadowParasite describen campañas activas que apuntan a banca y servicios en Latinoamérica, con foco en Colombia.
Trellix reportó que en Colombia el sector bancario y financiero concentró el 55,8 % de las detecciones en un período de seis meses, seguido por gobierno con 23,1 %. Un medio colombiano independiente añadió que salud representa el 6,1 % y que PSE quedó en el centro de campañas de fraude y robo de credenciales en el último semestre.
¿Qué dijo Trellix sobre las detecciones en Colombia?
Trellix señaló que banca y finanzas reunieron la mayor parte de las detecciones en seis meses, con gobierno en segundo lugar. La lectura que replicó la prensa local es que el foco de los atacantes se está moviendo hacia sistemas de pago instantáneo y credenciales de acceso, con PSE como objetivo central.
El reporte citado por Technocio describió además que los actores de amenaza atacan con fuerza los sistemas cuenta a cuenta y los pagos instantáneos mediante ingeniería social impulsada por IA, troyanos de reemplazo de teclas y phishing de credenciales. Minuto60 sostuvo la misma línea y amplió el cuadro con el sector salud dentro del mapa de detecciones.
¿Qué técnicas están usando contra banca y pagos?
Los reportes disponibles describen campañas que combinan ingeniería social, robo de credenciales y malware orientado a banca. En Colombia, Trellix mencionó ataques contra pagos instantáneos como PSE, mientras que investigaciones técnicas posteriores documentaron malware y fraude de pago con componentes diseñados para evadir análisis y capturar datos sensibles.
FortiGuard Labs, en un análisis resumido por SocPrime sobre Casbaneiro, explicó que el troyano usa una cadena de infección en múltiples etapas con descargadores HTA y cargadores AutoIt. También detalló geofencing para limitar la entrega a regiones seleccionadas de Latinoamérica y una infraestructura de C2 distribuida que devuelve respuestas HTTP 403 de manera deliberada.
Ese mismo informe técnico indicó indicadores de compromiso concretos para equipos de respuesta en la región, entre ellos la creación de un archivo .Outlook en %APPDATA%, claves de registro con nombre MD5 bajo HKCU\SOFTWARE y tráfico HTTP malformado sin cabecera Host, con valores de Content-Length inusualmente grandes. Además, advirtió que el malware inyecta código en procesos legítimos de Windows como RegSvcs.exe y mobsync.exe.
¿Qué muestra la campaña ShadowParasite en Colombia?
Lumu describió ShadowParasite como una operación de fraude de pagos centrada en LATAM y particularmente en Colombia, con portales falsos de pago de servicios públicos y entidades financieras posicionados en motores de búsqueda para capturar pagos y credenciales. La investigación identificó al menos 288 dominios y 47 marcas suplantadas.
La misma investigación reconstruyó al menos siete meses de actividad parcial y vinculó 51 dominios iniciales y 4 direcciones IP en 4 sistemas autónomos. También encontró un panel que suplanta a quince instituciones financieras colombianas sobre una misma base de código.
En ese panel, algunas entidades pedían códigos de verificación de seis dígitos y datos de tarjetas. En seis instituciones, además, se capturaba biometría facial mediante foto y video, lo que da cuenta de un nivel de sofisticación alto en campañas dirigidas al sector financiero colombiano.
¿Cómo encaja esto en el contexto regional?
Infobae reportó que el crecimiento de ciberataques en América Latina incluye actividad patrocinada por Estados y que el impacto alcanza tanto al sector público como al privado. El medio también recordó el ataque contra IFX Networks de 2023, que afectó a 78 entidades públicas y a más de 760 empresas privadas de la región.
Ese antecedente convive hoy con campañas más focalizadas sobre banca, gobierno y pagos instantáneos. En Colombia, el cruce entre detecciones elevadas, fraude de pagos y malware bancario deja un mapa de riesgo que ya no se limita a una sola técnica ni a un solo tipo de víctima.
Fuentes
- Unmasking ShadowParasite: The Invisible Cyber Fraud Operation Targeting Latamlumu.io· Lumu
- Alerta por el crecimiento de ciberataques en América Latinainfobae.com· Infobae
- Colombia registra 1,3 millones de detecciones de ciberamenazas en seis mesesguapacho.com· Technocio
- Casbaneiro Banking Trojan Uses Distributed C2 Serverssocprime.com· SocPrime
- Hackers Deploy Casbaneiro Banking Trojan That Activates When Victims Open Bank Websitescybersecuritynews.com· Cybersecurity News
- Alerta roja digital en Colombia: la inteligencia artificial está acelerando el cibercrimenminuto60.com· Minuto60


