evolucion-y-tacticas-de-las-familias-de-malware-dominantes-en-latam

Evolución y tácticas de las familias de malware dominantes en LATAM

Publicado el: 4 de agosto de 2026|Categorías: Artículos|Etiquetas: , , |

Para evadir las defensas corporativas y prolongar el tiempo de permanencia dentro de las redes infectadas, los desarrolladores de amenazas en América Latina están modificando su arsenal técnico a un ritmo sumamente acelerado. El ecosistema digital regional muestra cómo los códigos maliciosos tradicionales están sufriendo transformaciones profundas, incorporando nuevas tácticas diseñadas específicamente para eludir el análisis de los sistemas de seguridad.

Innovación en las familias de malware dominantes

Una de las tendencias tecnológicas más notables, documentada por Inteligencia de CrowdStrike, es la adopción del lenguaje de programación moderno Rust en los componentes de descarga del malware regional. Este cambio estratégico busca dificultar la ingeniería inversa y saltarse las detecciones basadas en los equipos de las víctimas.

Los troyanos bancarios clásicos han sido los principales protagonistas de esta modernización. Mispadu (también conocido como URSA), operado por el grupo SAMBA SPIDER, alcanzó su versión 100 tras recibir actualizaciones constantes en sus cadenas de infección. Por su parte, Kiron (reconocido como Grandoreiro) demostró una alta resiliencia; a pesar de que su infraestructura sufrió incautaciones policiales a principios de año, el malware continuó activo probando nuevos métodos de distribución, integrando extensiones maliciosas para navegadores y experimentando brevemente con Rust.

Otras amenazas históricas como Culebra (Mekotio), Caiman y Salve (Casbaneiro) también actualizaron significativamente sus rutinas de ofuscación. Destaca el caso de Salve, cuyos desarrolladores incorporaron un descargador basado en Rust tras meses de aparente inactividad, evidenciando un esfuerzo continuo por mantener la viabilidad de la amenaza.

Falsificación gubernamental y amenazas emergentes

El intercambio de conocimientos entre criminales ha impulsado campañas altamente efectivas, concentrándose fuertemente en países como México. Herramientas de robo de información como Doit (TimbreStealer), BotnetFenix y Belero se han distribuido masivamente a través de sitios web de phishing que imitan a la perfección los portales gubernamentales legítimos. Los atacantes engañan a las víctimas para que descarguen ejecutables maliciosos bajo el pretexto de consultar e imprimir documentos oficiales, como el RFC o la CURP.

evolucion-y-tacticas-de-las-familias-de-malware-dominantes-en-latam

El nivel de madurez técnica de estas herramientas emergentes es de llamar la atención. Doit, por ejemplo, ha evolucionado rápidamente desde una versión inicial programada en AutoIt, pasando por una reescritura en C++, hasta convertirse en una amenaza modular mucho más compleja. Simultáneamente, troyanos bancarios como EvolvedThief fueron reescritos completamente en el lenguaje Python para expandir sus ataques hacia usuarios de habla portuguesa, mientras que variantes como QuasarRAT han mantenido campañas de distribución de spam muy dirigidas hacia entidades en Colombia.

Extorsión móvil: El impacto del SpyLoan

Más allá de los troyanos bancarios enfocados en computadoras de escritorio, el cibercrimen ha encontrado una vía directa hacia la población civil a través de los dispositivos móviles. Se ha detectado una enorme proliferación de aplicaciones de «préstamos abusivos» que logran eludir los controles de seguridad y alojarse en tiendas oficiales como Google Play.

Estas aplicaciones esconden en realidad un malware clasificado como SpyLoan, el cual está diseñado para robar silenciosamente información personal, agendas de contactos y fotografías de los usuarios apenas se instala. Las redes criminales, con una actividad alarmante en territorio mexicano, utilizan estos datos extraídos para acosar y amenazar con violencia a las víctimas, forzándolas a pagar tasas de interés ilegales y totalmente desproporcionadas.

Mantente al día con las últimas tendencias, amenazas y novedades del mundo de la tecnología y la ciberseguridad. Suscríbete a nuestro canal de YouTube y síguenos en Facebook, X, LinkedIn e Instagram para acceder a contenido especializado, análisis de expertos y conocer cómo las soluciones de Quanti pueden ayudar a fortalecer la seguridad de tu organización.

Fuente: Contenido basado en el informe LATAM Regional Threat Landscape Report 2025 de CrowdStrike.

Comparte esta historia!

Newsletter Semanal

Lo más relevante de ciberseguridad y tecnología.

Recibir Newsletter Semanal