12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El troyano bancario Nexus basado en Android ahora está disponible como Malware-as-a-Service


La firma italiana de ciberseguridad Cleafy ha encontrado Nexus, un nuevo Android troyano capaz de secuestrar cuentas en línea y desviar fondos de ellas para apuntar a clientes de 450 bancos y servicios de criptomonedas en todo el mundo.

Nexus se observó por primera vez en junio de 2022 como una variante de SOVA, otro troyano bancario para Android, desde entonces ha mejorado las capacidades de orientación y está disponible a través de un Malware como servicio (MaaS) por $ 3000 por mes y permite que otros atacantes alquilen o se suscriban al malware para ataques personales.

Según un informe de Cleafy, varias campañas activas en todo el mundo confirman que varios actores de amenazas ya están utilizando este hilo para ejecutar campañas engañosas.

Nexus hackea los controles de Android para robar las credenciales de los usuarios

Cleafy observó que Nexus emplea varias técnicas de adquisición de cuentas. Una de estas técnicas es realizar ataques de superposición y registrar pulsaciones de teclas para robar las credenciales de los usuarios. Cuando un cliente de una aplicación bancaria o de criptomonedas específica utiliza su dispositivo Android comprometido, Nexus lo redirige a una página que se hace pasar por una página de inicio de sesión de la aplicación real y recopila las credenciales de la víctima mediante un registrador de teclas integrado.

Al igual que muchos troyanos bancarios, Nexus puede obtener acceso a cuentas en línea extrayendo códigos de autenticación de dos factores de un SMS interceptado. Se descubrió que el troyano roba semillas y equilibra la información de las billeteras de criptomonedas, las cookies de los sitios web de destino y los códigos de dos factores de la aplicación Google Authenticator mediante el uso de las funciones de «accesibilidad» de Android.

Cleafy señaló que Nexus ha desarrollado capacidades más nuevas que faltaban en la variante SOVA del año pasado, incluida la capacidad de eliminar los mensajes SMS de autenticación recibidos, detener o activar el módulo de robo de código 2FA de Google Authenticator y verificar periódicamente su propio servidor de comando y control (C2) para actualizaciones y para la instalación automática de cualquier actualización disponible.

Derechos de autor © 2023 IDG Communications, Inc.



Nos llegó este contenido de ciberseguridad de: CSO Online

Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3691652/android-based-banking-trojan-nexus-now-available-as-malware-as-a-service.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *