{"id":177545,"date":"2025-05-23T15:35:39","date_gmt":"2025-05-23T18:35:39","guid":{"rendered":"https:\/\/nuevoitsitio1.wpenginepowered.com\/co\/sin-categoria\/desmantelan-el-grupo-danabot-que-robaba-informacion-a-nivel-global-peru-argentina-chile-y-mexico-los-paises-mas-atacados-en-latam\/"},"modified":"2025-11-21T21:22:19","modified_gmt":"2025-11-22T00:22:19","slug":"desmantelan-el-grupo-danabot-que-robaba-informacion-a-nivel-global-peru-argentina-chile-y-mexico-los-paises-mas-atacados-en-latam","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/co\/seguridad\/desmantelan-el-grupo-danabot-que-robaba-informacion-a-nivel-global-peru-argentina-chile-y-mexico-los-paises-mas-atacados-en-latam\/","title":{"rendered":"Desmantelan el grupo Danabot que robaba informaci\u00f3n a nivel global Per\u00fa, Argentina, Chile y M\u00e9xico los pa\u00edses m\u00e1s atacados en LATAM"},"content":{"rendered":"<p><a href=\"https:\/\/www.eset.com\/latam\/\" target=\"_blank\" rel=\"noopener\">ESET<\/a><a href=\"https:\/\/www.eset.com\/latam\/\" target=\"_blank\" rel=\"noopener\">,<\/a> compa\u00f1\u00eda l\u00edder en detecci\u00f3n proactiva de amenazas, particip\u00f3 en una importante interrupci\u00f3n de la infraestructura del notorio infostealer (malware que tiene la capacidad de robar informaci\u00f3n) denominado Danabot, por parte del Departamento de Justicia de EE.UU., el FBI y el Servicio de Investigaci\u00f3n Criminal de Defensa del Departamento de Defensa de EE.UU. Las agencias estadounidenses colaboraron estrechamente con la Bundeskriminalamt de Alemania, la Polic\u00eda Nacional de los Pa\u00edses Bajos y la Polic\u00eda Federal de Australia. ESET particip\u00f3 en el esfuerzo junto con Amazon, CrowdStrike, Flashpoint, Google, Intel471, PayPal, Proofpoint, Team Cymru y Zscaler.<\/p>\n<p>&#8220;<em>Dado que Danabot ha sido desbaratado en gran medida, aprovechamos para compartir nuestros conocimientos sobre el funcionamiento de esta operaci\u00f3n de \u201cmalware como servicio\u201d (cibercriminales ofrecen el acceso a malware a terceros y les brindan soporte a cambio de una suscripci\u00f3n), identificando las caracter\u00edsticas utilizadas en las \u00faltimas versiones del malware, el modelo de negocio de los autores y una visi\u00f3n general del conjunto de herramientas ofrecidas a los afiliados. Adem\u00e1s de filtrar datos confidenciales, Danabot tambi\u00e9n se utiliz\u00f3 para distribuir m\u00e1s malware, que puede incluir ransomware, a un sistema ya comprometido<\/em>&#8220;, afirma <strong>Tom\u00e1\u0161 Proch\u00e1zka, investigador de ESET que analiz\u00f3 Danabot.<\/strong><\/p>\n<figure id=\"attachment_177546\" aria-describedby=\"caption-attachment-177546\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img fetchpriority=\"high\" decoding=\"async\" class=\"wp-image-177546\" src=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/5\/2025\/05\/descargar.webp\" alt=\"Detecciones mundiales de Danabot seg\u00fan la telemetr\u00eda de ESET desde 2018, siendo hist\u00f3ricamente Polonia, Italia, Espa\u00f1a y Turqu\u00eda los pa\u00edses m\u00e1s atacados, y Per\u00fa, Argentina, Chile y M\u00e9xico los destacados de Latinoam\u00e9rica.\" width=\"1200\" height=\"635\" srcset=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/05\/descargar.webp 550w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/05\/descargar-300x159.webp 300w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" \/><figcaption id=\"caption-attachment-177546\" class=\"wp-caption-text\">Detecciones mundiales de Danabot seg\u00fan la telemetr\u00eda de ESET desde 2018, siendo hist\u00f3ricamente Polonia, Italia, Espa\u00f1a y Turqu\u00eda los pa\u00edses m\u00e1s atacados, y Per\u00fa, Argentina, Chile y M\u00e9xico los destacados de Latinoam\u00e9rica.<\/figcaption><\/figure>\n<h2><span style=\"color: #333399;\">\u00bfQu\u00e9 es Danabot y c\u00f3mo operaba?<\/span><\/h2>\n<p>Los autores de Danabot operan como un \u00fanico grupo, ofreciendo su herramienta en alquiler a potenciales afiliados, que luego la emplean para sus fines maliciosos, estableciendo y gestionando sus propias redes de bots. Desarrollaron una gran variedad de funciones para ayudar a sus clientes con sus fines maliciosos.<\/p>\n<p>Las m\u00e1s destacadas son: capacidad para robar diversos datos de navegadores, clientes de correo, clientes FTP y otros programas populares; registro de pulsaciones de teclado y grabaci\u00f3n de pantalla; control remoto en tiempo real de los sistemas de las v\u00edctimas; captura de archivos (utilizada habitualmente para robar carteras de criptomonedas); compatibilidad con inyecciones web tipo Zeus y captura de formularios. Adem\u00e1s de utilizar sus capacidades de robo, desde ESET identificaron una variedad de cargas \u00fatiles distribuidas a trav\u00e9s de Danabot a lo largo de los a\u00f1os, y descubrieron casos en los que se lo ha utilizado para descargar ransomware en sistemas ya comprometidos.<\/p>\n<p>Danabot tambi\u00e9n fue utilizado en actividades menos convencionales, como la utilizaci\u00f3n de m\u00e1quinas comprometidas para lanzar ataques DDoS. Por ejemplo, un ataque DDoS contra el Ministerio de Defensa de Ucrania poco despu\u00e9s de la invasi\u00f3n rusa de Ucrania. A lo largo de su existencia, seg\u00fan ESET, fue una herramienta elegida por muchos ciberdelincuentes y cada uno de ellos la implement\u00f3 por diferentes medios de distribuci\u00f3n. Los desarrolladores de Danabot incluso se asociaron con los autores de varios criptadores y cargadores de malware, y ofrecieron precios especiales para un paquete de distribuci\u00f3n a sus clientes, ayud\u00e1ndoles con el proceso.<\/p>\n<figure id=\"attachment_177547\" aria-describedby=\"caption-attachment-177547\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img decoding=\"async\" class=\"wp-image-177547\" src=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/5\/2025\/05\/descargar-1.webp\" alt=\"Ejemplo de sitio falso que promete la b\u00fasqueda de fondos no reclamados.\" width=\"1200\" height=\"907\" srcset=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/05\/descargar-1.webp 450w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/05\/descargar-1-300x227.webp 300w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" \/><figcaption id=\"caption-attachment-177547\" class=\"wp-caption-text\">Ejemplo de sitio falso que promete la b\u00fasqueda de fondos no reclamados.<\/figcaption><\/figure>\n<p>De todos los mecanismos de distribuci\u00f3n observados por ESET, el uso indebido de los anuncios de Google para mostrar sitios web aparentemente relevantes, pero que en realidad maliciosos, entre los enlaces patrocinados en los resultados de b\u00fasqueda de Google, se destaca como uno de los m\u00e9todos m\u00e1s prominentes para atraer a las v\u00edctimas a la descarga de Danabot. La maniobra m\u00e1s popular consiste en empaquetar el malware con software leg\u00edtimo y ofrecer dicho paquete a trav\u00e9s de sitios de software falsos o sitios web que prometen falsamente a los usuarios ayudarles a encontrar fondos no reclamados. La \u00faltima adici\u00f3n a estas t\u00e9cnicas de ingenier\u00eda social son los sitios web enga\u00f1osos que ofrecen soluciones para problemas inform\u00e1ticos inventados, cuyo \u00fanico prop\u00f3sito es atraer a las v\u00edctimas para que ejecuten un comando malicioso insertado secretamente en el portapapeles del usuario.<\/p>\n<p>El conjunto de herramientas t\u00edpico proporcionado por los autores de Danabot a sus afiliados incluye una aplicaci\u00f3n de panel de administraci\u00f3n, una herramienta de backconnect para el control en tiempo real de los bots y una aplicaci\u00f3n de servidor proxy que retransmite las comunicaciones entre los bots y el servidor de C&amp;C real. Los afiliados pueden elegir entre varias opciones para generar nuevas versiones, y es su responsabilidad distribuir estas versiones a trav\u00e9s de sus propias campa\u00f1as.<\/p>\n<h2><span style=\"color: #333399;\">Contribuci\u00f3n de ESET al an\u00e1lisis t\u00e9cnico<\/span><\/h2>\n<p>El equipo de investigaci\u00f3n de ESET, que ha estado rastreando a Danabot desde 2018, contribuy\u00f3 con asistencia que incluy\u00f3 proporcionar an\u00e1lisis t\u00e9cnico del malware y su infraestructura de backend, as\u00ed como identificar los servidores de C&amp;C de Danabot. Durante ese per\u00edodo, ESET analiz\u00f3 varias campa\u00f1as en todo el mundo, siendo hist\u00f3ricamente Polonia, Italia, Espa\u00f1a y Turqu\u00eda los pa\u00edses m\u00e1s atacados. El esfuerzo conjunto de desmantelamiento tambi\u00e9n llev\u00f3 a la identificaci\u00f3n de individuos responsables del desarrollo, ventas y administraci\u00f3n de Danabot, entre otros.<\/p>\n<p>&#8220;<em>Queda por ver si Danabot podr\u00e1 recuperarse del desmantelamiento. Sin embargo, el golpe se dejar\u00e1 sentir, ya que las fuerzas de seguridad han conseguido desenmascarar a varias personas implicadas en las operaciones del malware<\/em>&#8220;, concluye Proch\u00e1zka.<\/p>\n<p>Para obtener una descripci\u00f3n t\u00e9cnica de Danabot y conocer su funcionamiento, consulte &#8220;<a href=\"https:\/\/www.welivesecurity.com\/es\/investigaciones\/danabot-analisis-de-un-imperio-caido\" target=\"_blank\" rel=\"noopener\">Danabot:<\/a> <a href=\"https:\/\/www.welivesecurity.com\/es\/investigaciones\/danabot-analisis-de-un-imperio-caido\" target=\"_blank\" rel=\"noopener\">Analizando un imperio ca\u00eddo<\/a><a href=\"https:\/\/www.welivesecurity.com\/es\/investigaciones\/danabot-analisis-de-un-imperio-caido\" target=\"_blank\" rel=\"noopener\">&#8220;<\/a> en WeLiveSecurity.com.<\/p>\n<p>Por otro lado, ESET invita a conocer <a href=\"https:\/\/www.eset.com\/latam\/podcast\/\" target=\"_blank\" rel=\"noopener\">Conexi\u00f3n Segura<\/a><a href=\"https:\/\/www.eset.com\/latam\/podcast\/\" target=\"_blank\" rel=\"noopener\">,<\/a> su podcast para saber qu\u00e9 est\u00e1 ocurriendo en el mundo de la seguridad inform\u00e1tica. Para escucharlo ingrese a: <a href=\"https:\/\/open.spotify.com\/show\/0Q32tisjNy7eCYwUNHphcw\" target=\"_blank\" rel=\"noopener\">https:\/\/open.spotify.com\/show\/0Q32tisjNy7eCYwUNHphcw<\/a><\/p>\n<h2><span style=\"color: #333399;\">Leer mas<\/span><\/h2>\n<ul>\n<li class=\"post-title entry-title\"><a href=\"https:\/\/www.itsitio.com\/co\/seguridad\/eset-descubre-un-nuevo-actor-de-amenazas-que-abusa-de-servicios-como-dropbox-onedrive-y-github\/\">ESET descubre un nuevo actor de amenazas que abusa de servicios como Dropbox, OneDrive y GitHub<\/a><\/li>\n<li class=\"post-title entry-title\"><a href=\"https:\/\/www.itsitio.com\/co\/seguridad\/eset-ciberseguridad-en-colombia\/\">ESET: un vistazo profundo a la ciberseguridad en Colombia<\/a><\/li>\n<li class=\"post-title entry-title\"><a href=\"https:\/\/www.itsitio.com\/co\/seguridad\/eset-robo-datos-empresarialescolombia\/\">ESET detecta robo de datos empresariales en Colombia<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>ESET, compa&ntilde;&iacute;a l&iacute;der en detecci&oacute;n proactiva de amenazas, particip&oacute; en una importante interrupci&oacute;n de la infraestructura del notorio infostealer (malware que tiene la capacidad de robar informaci&oacute;n) denominado Danabot, por parte del Departamento de Justicia de EE.UU., el FBI y el Servicio de Investigaci&oacute;n Criminal de Defensa del Departamento de Defensa de EE.UU. Las agencias estadounidenses colaboraron estrechamente con la Bundeskriminalamt de Alemania, la Polic&iacute;a Nacional de los Pa&iacute;ses Bajos y la Polic&iacute;a Federal de Australia. ESET particip&oacute; en el esfuerzo junto con Amazon, CrowdStrike, Flashpoint, Google, Intel471, PayPal, Proofpoint, Team Cymru y Zscaler. &ldquo;Dado que Danabot ha sido desbaratado en gran medida, aprovechamos para compartir nuestros conocimientos sobre el funcionamiento de esta operaci&oacute;n de &ldquo;malware como servicio&rdquo; (cibercriminales ofrecen el acceso a malware a terceros y les brindan soporte a cambio de una suscripci&oacute;n), identificando las caracter&iacute;sticas utilizadas en las &uacute;ltimas versiones del malware, el modelo de negocio de los autores y una visi&oacute;n general del conjunto de herramientas ofrecidas a los afiliados. Adem&aacute;s de filtrar datos confidenciales, Danabot tambi&eacute;n se utiliz&oacute; para distribuir m&aacute;s malware, que puede incluir ransomware, a un sistema ya comprometido&ldquo;, afirma Tom&aacute;&scaron; Proch&aacute;zka, investigador de ESET que analiz&oacute; Danabot. &iquest;Qu&eacute; es Danabot y c&oacute;mo operaba? Los autores de Danabot operan como un &uacute;nico grupo, ofreciendo su herramienta en alquiler a potenciales afiliados, que luego la emplean para sus fines maliciosos, estableciendo y gestionando sus propias redes de bots. Desarrollaron una gran variedad de funciones para ayudar a sus clientes con sus fines maliciosos. Las m&aacute;s destacadas son: capacidad para robar diversos datos de navegadores, clientes de correo, clientes FTP y otros programas populares; registro de pulsaciones de teclado y grabaci&oacute;n de pantalla; control remoto en tiempo real de los sistemas de las v&iacute;ctimas; captura de archivos (utilizada habitualmente para robar carteras de criptomonedas); compatibilidad con inyecciones web tipo Zeus y captura de formularios. Adem&aacute;s de utilizar sus capacidades de robo, desde ESET identificaron una variedad de cargas &uacute;tiles distribuidas a trav&eacute;s de Danabot a lo largo de los a&ntilde;os, y descubrieron casos en los que se lo ha utilizado para descargar ransomware en sistemas ya comprometidos. Danabot tambi&eacute;n fue utilizado en actividades menos convencionales, como la utilizaci&oacute;n de m&aacute;quinas comprometidas para lanzar ataques DDoS. Por ejemplo, un ataque DDoS contra el Ministerio de Defensa de Ucrania poco despu&eacute;s de la invasi&oacute;n rusa de Ucrania. A lo largo de su existencia, seg&uacute;n ESET, fue una herramienta elegida por muchos ciberdelincuentes y cada uno de ellos la implement&oacute; por diferentes medios de distribuci&oacute;n. Los desarrolladores de Danabot incluso se asociaron con los autores de varios criptadores y cargadores de malware, y ofrecieron precios especiales para un paquete de distribuci&oacute;n a sus clientes, ayud&aacute;ndoles con el proceso. De todos los mecanismos de distribuci&oacute;n observados por ESET, el uso indebido de los anuncios de Google para mostrar sitios web aparentemente relevantes, pero que en realidad maliciosos, entre los enlaces patrocinados en los resultados de b&uacute;squeda de Google, se destaca como uno de los m&eacute;todos m&aacute;s prominentes para atraer a las v&iacute;ctimas a la descarga de Danabot. La maniobra m&aacute;s popular consiste en empaquetar el malware con software leg&iacute;timo y ofrecer dicho paquete a trav&eacute;s de sitios de software falsos o sitios web que prometen falsamente a los usuarios ayudarles a encontrar fondos no reclamados. La &uacute;ltima adici&oacute;n a estas t&eacute;cnicas de ingenier&iacute;a social son los sitios web enga&ntilde;osos que ofrecen soluciones para problemas inform&aacute;ticos inventados, cuyo &uacute;nico prop&oacute;sito es atraer a las v&iacute;ctimas para que ejecuten un comando malicioso insertado secretamente en el portapapeles del usuario. El conjunto de herramientas t&iacute;pico proporcionado por los autores de Danabot a sus afiliados incluye una aplicaci&oacute;n de panel de administraci&oacute;n, una herramienta de backconnect para el control en tiempo real de los bots y una aplicaci&oacute;n de servidor proxy que retransmite las comunicaciones entre los bots y el servidor de C&amp;C real. Los afiliados pueden elegir entre varias opciones para generar nuevas versiones, y es su responsabilidad distribuir estas versiones a trav&eacute;s de sus propias campa&ntilde;as. Contribuci&oacute;n de ESET al an&aacute;lisis t&eacute;cnico El equipo de investigaci&oacute;n de ESET, que ha estado rastreando a Danabot desde 2018, contribuy&oacute; con asistencia que incluy&oacute; proporcionar an&aacute;lisis t&eacute;cnico del malware y su infraestructura de backend, as&iacute; como identificar los servidores de C&amp;C de Danabot. Durante ese per&iacute;odo, ESET analiz&oacute; varias campa&ntilde;as en todo el mundo, siendo hist&oacute;ricamente Polonia, Italia, Espa&ntilde;a y Turqu&iacute;a los pa&iacute;ses m&aacute;s atacados. El esfuerzo conjunto de desmantelamiento tambi&eacute;n llev&oacute; a la identificaci&oacute;n de individuos responsables del desarrollo, ventas y administraci&oacute;n de Danabot, entre otros. &ldquo;Queda por ver si Danabot podr&aacute; recuperarse del desmantelamiento. Sin embargo, el golpe se dejar&aacute; sentir, ya que las fuerzas de seguridad han conseguido desenmascarar a varias personas implicadas en las operaciones del malware&ldquo;, concluye Proch&aacute;zka. Para obtener una descripci&oacute;n t&eacute;cnica de Danabot y conocer su funcionamiento, consulte &ldquo;Danabot: Analizando un imperio ca&iacute;do&ldquo; en WeLiveSecurity.com. Por otro lado, ESET invita a conocer Conexi&oacute;n Segura, su podcast para saber qu&eacute; est&aacute; ocurriendo en el mundo de la seguridad inform&aacute;tica. Para escucharlo ingrese a: https:\/\/open.spotify.com\/show\/0Q32tisjNy7eCYwUNHphcw Leer mas ESET descubre un nuevo actor de amenazas que abusa de servicios como Dropbox, OneDrive y GitHub ESET: un vistazo profundo a la ciberseguridad en Colombia ESET detecta robo de datos empresariales en Colombia<\/p>\n","protected":false},"author":229,"featured_media":175481,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[20],"tags":[21],"class_list":["post-177545","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-eset"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts\/177545","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/comments?post=177545"}],"version-history":[{"count":0,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts\/177545\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/media\/175481"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/media?parent=177545"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/categories?post=177545"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/tags?post=177545"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}