GoPix: Troyano bancario avanzado dirigido a instituciones financieras en Brasil

Resumen Ejecutivo

GoPix corresponde a un troyano bancario avanzado que afecta principalmente a instituciones financieras y usuarios de criptomonedas en Brasil. Esta amenaza ha evolucionado desde familias previas de herramientas de acceso remoto (RAT) y sistemas de transferencia automatizada (ATS), incorporando técnicas modernas de evasión, ejecución en memoria y distribución mediante campañas sofisticadas.

Su objetivo principal es la interceptación y manipulación de transacciones financieras, especialmente aquellas asociadas a sistemas de pago como Pix y boletos electrónicos.


Características Técnicas

El malware presenta las siguientes capacidades relevantes:

  • Ejecución de scripts PowerShell ofuscados directamente en memoria, evitando artefactos en disco.

  • Uso de técnicas de inyección de procesos para ocultar su actividad.

  • Implementación de mecanismos de captura de credenciales y registro de teclas.

  • Capacidad de realizar ataques de intermediario (Man-in-the-Middle) en sesiones de navegación.

  • Persistencia mediante configuraciones de inicio automático en el sistema operativo.

  • Uso de ofuscación avanzada para evadir controles de seguridad tradicionales.


Técnicas Asociadas (MITRE ATT&CK)

Las principales técnicas observadas incluyen:

  • T1059.001 – Ejecución mediante PowerShell

  • T1055 – Inyección de procesos

  • T1056.001 – Captura de entrada (keylogging)

  • T1027 – Archivos o información ofuscada

  • T1204.001 – Ejecución por parte del usuario

  • T1185 – Secuestro de sesión de navegador

  • T1102 – Uso de servicios web como canal de comando y control

  • T1547 – Ejecución automática al inicio

  • T1553.004 – Subversión de controles de confianza


Infraestructura y Observables

A partir del análisis de reportes procesados en la plataforma de ciberinteligencia, se identificaron los siguientes indicadores relevantes:

Dominios asociados

  • yogarecap[.]com

  • webmensagens4bb7[.]com

  • paletolife[.]com

  • mydigitalrevival[.]com

  • ef0h[.]com

  • b3d0[.]com

  • 9de1[.]com

  • 4a3d[.]com

URLs utilizadas en la campaña

  • hxxps://mydigitalrevival[.]com/get[.]php

  • hxxp://yogarecap[.]com/1/

  • hxxp://webmensagens4bb7[.]com/

  • hxxp://ef0h[.]com/1/

  • hxxp://b3d0[.]com/1/

  • hxxp://9de1[.]com/1/

  • hxxp://4a3d[.]com/1/

Infraestructura adicional

  • correiotwknx9gu315h[.]lovehomely[.]com

  • correioez0ubcfht9i3[.]lovehomely[.]com

Hash identificado

  • 7ee681e494d942d7dcc399f5f81fa48cad01e41742d1882790ad4d8d115e25ca

La información anterior se desprende del análisis de múltiples reportes correlacionados en nuestra plataforma CTI, donde los indicadores son asociados en función de su aparición y relación con campañas activas.


Tácticas de Ataque

GoPix emplea una combinación de vectores y técnicas para comprometer a sus víctimas:

  • Distribución inicial mediante campañas de malvertising, incluyendo anuncios en motores de búsqueda.

  • Uso de ingeniería social orientada a usuarios de servicios financieros.

  • Secuestro de sesiones activas en navegadores web.

  • Intercepción y manipulación de transacciones financieras.

  • Uso de infraestructura comprometida o dinámica para comando y control.


Medidas de Mitigación

Para reducir la exposición a este tipo de amenazas, se recomienda implementar las siguientes medidas:

Controles técnicos

  • Restringir la ejecución de PowerShell mediante políticas de control de aplicaciones.

  • Implementar soluciones EDR con capacidades de detección de comportamiento y ataques sin archivos.

  • Bloquear los indicadores de compromiso identificados a nivel de firewall, DNS y proxy.

  • Aplicar inspección de tráfico cifrado cuando sea posible.

  • Restringir la ejecución de archivos desde rutas temporales o perfiles de usuario.

Control de accesos

  • Exigir autenticación multifactor en sistemas críticos y plataformas financieras.

  • Limitar el acceso a sistemas sensibles a través de VPN y desde segmentos de red confiables.

Seguridad en endpoints

  • Monitorear eventos asociados a inyección de procesos y ejecución anómala de scripts.

  • Validar la integridad de navegadores y extensiones instaladas.

Gestión de vulnerabilidades y procesos

  • Asegurar la continuidad y efectividad de los procesos de gestión de vulnerabilidades.

  • Reducir los tiempos de mitigación frente a exposiciones detectadas.

  • Validar la coordinación entre equipos de respuesta y centros de monitoreo.

Concientización

  • Capacitar a los usuarios en la identificación de campañas maliciosas, especialmente aquellas relacionadas con publicidad fraudulenta y phishing financiero.


Conclusión

GoPix representa una amenaza significativa en el contexto financiero de América Latina, destacando por su capacidad de evasión, ejecución en memoria y enfoque en fraude transaccional. Su sofisticación requiere una respuesta integral que combine controles técnicos, monitoreo continuo y madurez en los procesos de gestión de incidentes.