El malware VENON basado en Rust se dirige a 33 bancos brasileños con superposiciones de robo de credenciales

Rust-Based VENON Malware

Ravie Lakshmanan12 de marzo de 2026Malware/Cibercrimen

Malware VENON basado en óxido

Investigadores de ciberseguridad han revelado detalles de un nuevo malware bancario dirigido a usuarios brasileños escrito en Rust, una desviación significativa de otras familias de malware conocidas basadas en Delphi asociadas con el ecosistema de cibercrimen latinoamericano.

El malware, que fue diseñado para infectar sistemas Windows y fue descubierto por primera vez el mes pasado, tiene el nombre en código PRÓXIMO La empresa brasileña de ciberseguridad ZenoX.

Lo que hace que VENON sea notable es que comparte un comportamiento consistente con troyanos bancarios establecidos dirigidos a regiones como Grandoreiro, Mekotio y Coyote, especialmente cuando se trata de características como lógica de superposición bancaria, seguimiento de ventanas activas y secuestro de accesos directos (LNK).

El malware no se ha atribuido a ningún grupo o campaña documentados previamente. Sin embargo, se descubrió que una versión anterior del artefacto, que data de enero de 2026, revelaba rutas completas del entorno de desarrollo del autor del malware. Las rutas apuntan repetidamente al nombre de usuario de la computadora Windows «byst4» (por ejemplo, «C:\Users\byst4\…»).

«La estructura del código Rust presenta patrones que sugieren que el desarrollador conocía las capacidades de los troyanos bancarios latinoamericanos existentes, pero utilizó inteligencia artificial generativa para reescribir y ampliar estas funcionalidades en Rust, un lenguaje que requiere una experiencia técnica significativa para usarlo con el nivel de sofisticación observado», dijo ZenoX.

VENON se distribuye mediante una sofisticada cadena de infección que utiliza la descarga de DLL para iniciar la DLL maliciosa. Se sospecha que la campaña utiliza trucos de ingeniería social como ClickFix para engañar a los usuarios para que descarguen un archivo ZIP que contiene la carga útil mediante un script de PowerShell.

Una vez que se ejecuta la DLL, realiza nueve técnicas de evasión, incluidas comprobaciones anti-sandbox, llamadas indirectas al sistema, omisión de ETW y omisión de AMSI, antes de iniciar cualquier acción maliciosa. También llega a la URL de Google Cloud Storage para recuperar la configuración, instalar la tarea programada y establecer una conexión WebSocket con el servidor de comando y control (C2).

También se extraen de la DLL dos bloques de Visual Basic Script que implementan un mecanismo de secuestro de accesos directos exclusivo para la aplicación bancaria Itaú. Los componentes funcionan reemplazando los accesos directos legítimos del sistema con versiones maliciosas que redirigen a la víctima a un sitio web controlado por el actor de la amenaza.

El ataque también admite un paso de desinstalación para deshacer las modificaciones, lo que sugiere que el operador puede controlar remotamente la operación para revertir los accesos directos a lo que originalmente estaban destinados a cubrir sus huellas.

En total, el malware bancario está equipado para apuntar a 33 instituciones financieras y plataformas de activos digitales mediante el seguimiento del título de la ventana y el dominio del navegador activo, tomando medidas solo cuando cualquiera de las aplicaciones o páginas web objetivo se abre para permitir el robo de credenciales mediante superposiciones falsas.

La divulgación se produce en medio de campañas en las que actores de amenazas están explotando la ubicuidad de WhatsApp en Brasil para distribuir un gusano llamado SORVEPOTEL a través de la versión web de escritorio de la plataforma de mensajería. El ataque se basa en el uso indebido de chats previamente seleccionados para entregar cebos maliciosos directamente a las víctimas, lo que en última instancia resulta en la aplicación de malware bancario como Maverick, Casbaneiro o Astaroth.

«Un solo mensaje de WhatsApp entregado a través de una sesión secuestrada de SORVEPOTEL fue suficiente para involucrar a la víctima en una cadena de varias etapas que finalmente resultó en la activación completa del implante de memoria Astaroth», dijo Blackpoint Cyber ​​​​.

«La combinación de herramientas de automatización local, controladores de navegador desatendidos y un tiempo de ejecución que el usuario puede escribir creó un entorno inusualmente permisivo, permitiendo que tanto el gusano como la carga útil final se establecieran con una fricción mínima».

Guti Carrera

Acerca de Guti Carrera

Soy Guti Carrera empresario de exito que escogio el mundo del internet para poder expresar su comodidad de ver y sentirtse apreciado por lideres de internet en latinoamerica y europa.

Ver todas las entradas de Guti Carrera →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *