Fraude digital golpea banca en Colombia
Lumu detectó un panel que suplanta 15 bancos colombianos y KREMLIN ataca Chrome y Edge en Brasil. Hay alertas regionales por fraude digital.
Lumu identificó un panel de fraude que impersona quince instituciones financieras colombianas con una sola base de código y pide código dinámico, datos de tarjeta y, en seis casos, biometría facial en vivo. En paralelo, investigaciones técnicas siguen la pista del malware brasileño KREMLIN, activo desde al menos mayo de 2025.
Lumu publicó una investigación sobre ShadowParasite en la que describe un panel de fraude que impersona quince instituciones financieras colombianas con una sola base de código. El esquema solicita un código dinámico de seis dígitos y datos de tarjeta, y en seis de esas quince entidades también captura biometría facial en vivo.
¿Qué muestra la campaña ShadowParasite?
ShadowParasite apunta a simular procesos de validación bancaria con una interfaz que se adapta a múltiples entidades. Según Lumu, el panel usa una sola base de código para replicar quince instituciones financieras colombianas, lo que sugiere una operación diseñada para escalar sin rehacer cada fraude desde cero. La recolección de un código dinámico, datos de tarjeta y biometría facial en vivo, en algunos casos, eleva el alcance del robo de identidad y de credenciales.
¿Qué dicen los reportes sobre la expansión regional del fraude?
Bloomberg Línea informó que el fraude financiero en América Latina puede trasladarse de un país a otro en cuestión de semanas. En esa cobertura, Colombia, México y Perú aparecen entre los países expuestos a estas nuevas formas de fraude, empujadas por el crecimiento de los servicios financieros digitales.
The Paypers, por su parte, publicó un informe sobre la evolución del fraude en pagos digitales en LATAM y los desafíos regulatorios emergentes. La lectura que dejan esas piezas es que la región está viendo campañas más rápidas, con mayor capacidad de adaptación y una presión creciente sobre bancos y reguladores para decidir en tiempo real.
¿Qué otros casos muestran la misma tendencia?
En Brasil, Elastic Security Labs documentó que la operación de malware bancario KREMLIN, también rastreada como REF9334, está activa al menos desde mayo de 2025. El toolkit combina cargadores en JavaScript, un instalador en C++ y extensiones maliciosas para comprometer Chrome y Edge, robar credenciales, cookies y tokens de sesión, y suplantar a una docena de bancos brasileños.
Investigaciones técnicas adicionales detallan que el malware modifica directamente el archivo Secure Preferences de navegadores basados en Chromium y también las claves HMAC e integridad asociadas. Con eso, fuerza la instalación de una extensión maliciosa identificada como AVSync System Inc., con un ID específico, como si hubiese sido aprobada por el usuario, y sorteando App-Bound Encryption y controles de integridad de Chrome y Edge.
Otras fuentes técnicas atribuyen a la campaña al menos siete oleadas de ataque en unos 15 meses, con más de 1.500 infecciones rastreadas. Esos reportes señalan además que los operadores usan contratos inteligentes de Ethereum para actualizar la infraestructura de mando y control, así como la configuración de las extensiones, lo que complica desarticular la operación.
¿Cómo están reaccionando bancos y supervisores?
En Guatemala, la Superintendencia de Bancos analizó nuevas amenazas para la supervisión financiera y dedicó una conferencia a la resiliencia ante el fraude híbrido y ataques con IA generativa. En Perú, Infobae advirtió que la información asociada a una cuenta bancaria vacía puede seguir siendo útil para preparar fraudes dirigidos y recomendó activar autenticación multifactor cuando esté disponible.
El contexto regional también se refleja en Panamá, donde Revista E&N reportó, citando un estudio de Experian, que 68 % de los panameños recibió al menos un intento de fraude durante el último año. La foto que dejan estos casos es la de un ecosistema donde las credenciales, las sesiones abiertas y los datos parciales siguen siendo valiosos para los atacantes, incluso cuando la cuenta ya no tiene fondos.
Fuentes
- ¿Tu cuenta bancaria está vacía? Ciberdelincuentes aún pueden usarla para preparar nuevos fraudesinfobae.com· Infobae
- La Superintendencia de Bancos de Guatemala analiza nuevas amenazas para la supervisión financierainfobae.com· Infobae
- KREMLIN Banking Malware Bypasses Chrome Security to ...gbhackers.com· GBHackers
- Estudio: 7 de cada 10 panameños recibieron intentos de frauderevistaeyn.com· Revista E&N
- KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokensthehackernews.com· The Hacker News (síntesis de Elastic Security Labs)
- Malware bypasses browser checks to force install Chrome, Edge extensionsbleepingcomputer.com· BleepingComputer
- Unmasking ShadowParasite: The Invisible Cyber Fraud ...lumu.io· Lumu
- La ruta del fraude financiero en América Latina: de Brasil a Colombia y México en pocas semanasbloomberglinea.com· Bloomberg Línea
- When AI meets fraud: why banks need real-time decisioning and industry collaborationthepaypers.com· The Paypers
- KREMLIN malware uses Ethereum to update attack serverscryptonews.net· CryptoNews / otros medios técnicos



