Resumen Ejecutivo
GoPix corresponde a un troyano bancario avanzado que afecta principalmente a instituciones financieras y usuarios de criptomonedas en Brasil. Esta amenaza ha evolucionado desde familias previas de herramientas de acceso remoto (RAT) y sistemas de transferencia automatizada (ATS), incorporando técnicas modernas de evasión, ejecución en memoria y distribución mediante campañas sofisticadas.
Su objetivo principal es la interceptación y manipulación de transacciones financieras, especialmente aquellas asociadas a sistemas de pago como Pix y boletos electrónicos.
Características Técnicas
El malware presenta las siguientes capacidades relevantes:
-
Ejecución de scripts PowerShell ofuscados directamente en memoria, evitando artefactos en disco.
-
Uso de técnicas de inyección de procesos para ocultar su actividad.
-
Implementación de mecanismos de captura de credenciales y registro de teclas.
-
Capacidad de realizar ataques de intermediario (Man-in-the-Middle) en sesiones de navegación.
-
Persistencia mediante configuraciones de inicio automático en el sistema operativo.
-
Uso de ofuscación avanzada para evadir controles de seguridad tradicionales.
Técnicas Asociadas (MITRE ATT&CK)
Las principales técnicas observadas incluyen:
-
T1059.001 – Ejecución mediante PowerShell
-
T1055 – Inyección de procesos
-
T1056.001 – Captura de entrada (keylogging)
-
T1027 – Archivos o información ofuscada
-
T1204.001 – Ejecución por parte del usuario
-
T1185 – Secuestro de sesión de navegador
-
T1102 – Uso de servicios web como canal de comando y control
-
T1547 – Ejecución automática al inicio
-
T1553.004 – Subversión de controles de confianza
Infraestructura y Observables
A partir del análisis de reportes procesados en la plataforma de ciberinteligencia, se identificaron los siguientes indicadores relevantes:
Dominios asociados
-
yogarecap[.]com
-
webmensagens4bb7[.]com
-
paletolife[.]com
-
mydigitalrevival[.]com
-
ef0h[.]com
-
b3d0[.]com
-
9de1[.]com
-
4a3d[.]com
URLs utilizadas en la campaña
-
hxxps://mydigitalrevival[.]com/get[.]php
-
hxxp://yogarecap[.]com/1/
-
hxxp://webmensagens4bb7[.]com/
-
hxxp://ef0h[.]com/1/
-
hxxp://b3d0[.]com/1/
-
hxxp://9de1[.]com/1/
-
hxxp://4a3d[.]com/1/
Infraestructura adicional
-
correiotwknx9gu315h[.]lovehomely[.]com
-
correioez0ubcfht9i3[.]lovehomely[.]com
Hash identificado
-
7ee681e494d942d7dcc399f5f81fa48cad01e41742d1882790ad4d8d115e25ca
La información anterior se desprende del análisis de múltiples reportes correlacionados en nuestra plataforma CTI, donde los indicadores son asociados en función de su aparición y relación con campañas activas.
Tácticas de Ataque
GoPix emplea una combinación de vectores y técnicas para comprometer a sus víctimas:
-
Distribución inicial mediante campañas de malvertising, incluyendo anuncios en motores de búsqueda.
-
Uso de ingeniería social orientada a usuarios de servicios financieros.
-
Secuestro de sesiones activas en navegadores web.
-
Intercepción y manipulación de transacciones financieras.
-
Uso de infraestructura comprometida o dinámica para comando y control.
Medidas de Mitigación
Para reducir la exposición a este tipo de amenazas, se recomienda implementar las siguientes medidas:
Controles técnicos
-
Restringir la ejecución de PowerShell mediante políticas de control de aplicaciones.
-
Implementar soluciones EDR con capacidades de detección de comportamiento y ataques sin archivos.
-
Bloquear los indicadores de compromiso identificados a nivel de firewall, DNS y proxy.
-
Aplicar inspección de tráfico cifrado cuando sea posible.
-
Restringir la ejecución de archivos desde rutas temporales o perfiles de usuario.
Control de accesos
-
Exigir autenticación multifactor en sistemas críticos y plataformas financieras.
-
Limitar el acceso a sistemas sensibles a través de VPN y desde segmentos de red confiables.
Seguridad en endpoints
-
Monitorear eventos asociados a inyección de procesos y ejecución anómala de scripts.
-
Validar la integridad de navegadores y extensiones instaladas.
Gestión de vulnerabilidades y procesos
-
Asegurar la continuidad y efectividad de los procesos de gestión de vulnerabilidades.
-
Reducir los tiempos de mitigación frente a exposiciones detectadas.
-
Validar la coordinación entre equipos de respuesta y centros de monitoreo.
Concientización
-
Capacitar a los usuarios en la identificación de campañas maliciosas, especialmente aquellas relacionadas con publicidad fraudulenta y phishing financiero.
Conclusión
GoPix representa una amenaza significativa en el contexto financiero de América Latina, destacando por su capacidad de evasión, ejecución en memoria y enfoque en fraude transaccional. Su sofisticación requiere una respuesta integral que combine controles técnicos, monitoreo continuo y madurez en los procesos de gestión de incidentes.

Rodrigo Zamora Nelson desarrolla su trabajo en torno a la ciberseguridad, la seguridad de la información y la gestión de riesgos tecnológicos. Su enfoque combina análisis técnico, visión de gobierno y comprensión del impacto que los incidentes de seguridad pueden generar en la operación, continuidad y reputación de una empresa.
Sus principales áreas de interés incluyen la respuesta estratégica a incidentes, la evaluación de controles de seguridad, el análisis de amenazas, la auditoría de seguridad, la continuidad operacional y la definición de lineamientos para fortalecer capacidades defensivas en entornos corporativos.
También participa en programas de formación profesional vinculados a ciberseguridad, ciberdefensa y respuesta a incidentes, aportando a la transferencia de conocimiento técnico y estratégico hacia profesionales del área.
