CiberLATAMbywhalemate

Colômbia: banca e governo concentram detecções

Trellix diz que bancos e finanças somam 55,8% das detecções na Colômbia. PSE e governo também aparecem entre os alvos.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

Trellix reportou que na Colômbia o setor bancário e financeiro concentrou 55,8% das detecções em seis meses, seguido por governo com 23,1%. O mesmo relatório aponta ataques contra pagamentos instantâneos como PSE, com engenharia social movida por IA, trojans de substituição de teclas e phishing de credenciais. Em paralelo, análises técnicas sobre Casbaneiro e ShadowParasite descrevem campanhas ativas voltadas a bancos e serviços na América Latina, com foco na Colômbia.

Trellix reportou que, na Colômbia, o setor bancário e financeiro concentrou 55,8% das detecções em um período de seis meses. O governo veio em segundo lugar, com 23,1%. Um veículo colombiano independente acrescentou que saúde respondeu por 6,1% e que o PSE ficou no centro de campanhas de fraude e roubo de credenciais no último semestre.

O que a Trellix disse sobre as detecções na Colômbia?

Trellix afirmou que bancos e finanças reuniram a maior parte das detecções ao longo de seis meses, com o governo na segunda posição. A leitura reproduzida pela imprensa local indica que o foco dos atacantes está migrando para sistemas de pagamento instantâneo e credenciais de acesso, com o PSE como alvo central.

O relatório citado pela Technocio também descreveu ataques mais intensos contra sistemas conta a conta e pagamentos instantâneos, por meio de engenharia social movida por IA, trojans de substituição de teclas e phishing de credenciais. A Minuto60 seguiu a mesma linha e ampliou o quadro com o setor de saúde dentro do mapa de detecções.

Quais técnicas estão sendo usadas contra bancos e pagamentos?

Os relatórios disponíveis descrevem campanhas que combinam engenharia social, roubo de credenciais e malware voltado para operações bancárias. Na Colômbia, a Trellix mencionou ataques contra pagamentos instantâneos como o PSE, enquanto investigações técnicas posteriores documentaram malware e fraude de pagamento com componentes desenhados para evitar análise e capturar dados sensíveis.

A FortiGuard Labs, em uma análise resumida pela SocPrime sobre o Casbaneiro, explicou que o trojan usa uma cadeia de infecção em múltiplas etapas, com downloaders HTA e carregadores AutoIt. Também detalhou geofencing para limitar a entrega a regiões selecionadas da América Latina e uma infraestrutura de C2 distribuída que responde deliberadamente com HTTP 403.

Esse mesmo relatório técnico apontou indicadores de comprometimento concretos para equipes de resposta na região, entre eles a criação de um arquivo .Outlook em %APPDATA%, chaves de registro com nome MD5 em HKCU\SOFTWARE e tráfego HTTP malformado sem cabeçalho Host, com valores de Content-Length incomumente altos. Além disso, alertou que o malware injeta código em processos legítimos do Windows como RegSvcs.exe e mobsync.exe.

O que mostra a campanha ShadowParasite na Colômbia?

A Lumu descreveu o ShadowParasite como uma operação de fraude em pagamentos voltada à América Latina e, de forma especial, à Colômbia, com portais falsos de pagamento de serviços públicos e instituições financeiras posicionados em mecanismos de busca para capturar pagamentos e credenciais. A investigação identificou ao menos 288 domínios e 47 marcas suplantadas.

A mesma pesquisa reconstruiu pelo menos sete meses de atividade parcial e vinculou 51 domínios iniciais e 4 endereços IP em 4 sistemas autônomos. Também encontrou um painel que imita quinze instituições financeiras colombianas sobre a mesma base de código.

Nesse painel, algumas entidades pediam códigos de verificação de seis dígitos e dados de cartões. Em seis instituições, além disso, era capturada biometria facial por foto e vídeo, o que mostra um nível alto de sofisticação nas campanhas direcionadas ao setor financeiro colombiano.

Como isso se encaixa no contexto regional?

A Infobae reportou que o aumento dos ataques cibernéticos na América Latina inclui atividade patrocinada por Estados e que o impacto alcança tanto o setor público quanto o privado. O veículo também lembrou o ataque contra a IFX Networks em 2023, que afetou 78 entidades públicas e mais de 760 empresas privadas da região.

Esse antecedente convive hoje com campanhas mais focadas em bancos, governo e pagamentos instantâneos. Na Colômbia, a combinação entre detecções elevadas, fraude de pagamentos e malware bancário desenha um mapa de risco que já não se limita a uma única técnica nem a um único tipo de vítima.

Fontes

Ver todas