El troyano bancario Ousaban utiliza campañas con PDF falsos para atacar bancos en España y Portugal
Los investigadores de seguridad han descubierto una nueva campaña que distribuye el troyano bancario Ousaban entre usuarios de Windows en España y Portugal mediante PDF de phishing que imitan archivos...
Los investigadores de seguridad han descubierto una nueva campaña que distribuye el troyano bancario Ousaban entre usuarios de Windows en España y Portugal mediante PDF de phishing que imitan archivos dañados o incompletos. FortiGuard Labs, de Fortinet, afirmó que observó la actividad en mayo de 2026 y señaló que los atacantes utilizan múltiples capas de evasión para mantener el malware oculto ante cualquier persona que se encuentre fuera de su región objetivo.
Ousaban, asociado desde hace tiempo con operaciones de malware bancario brasileñas, está diseñado para robar credenciales financieras y secuestrar sesiones bancarias activas. Una vez instalado, puede monitorizar la actividad de navegación, capturar pulsaciones de teclas y capturas de pantalla, alterar el contenido del portapapeles, mostrar avisos falsos y proporcionar acceso remoto al atacante. La campaña actual se centra en más de dos docenas de bancos de la península ibérica, incluidas importantes entidades como Banco Santander, BBVA, CaixaBank, Bankinter y Caixa Geral de Depósitos.
Cómo funciona la cadena de infección
El ataque comienza con un archivo adjunto en PDF que indica al destinatario que haga clic en un botón de “actualización” para ver un archivo supuestamente dañado. Esa acción redirige a la víctima a un sitio web malicioso y, en algunos casos, el PDF contiene JavaScript oculto que abre la página automáticamente. El sitio se presenta como un portal tributario o de documentos, pero primero comprueba si el visitante parece encontrarse en España o Portugal.
Las versiones anteriores de la campaña realizaban este filtrado en el navegador mediante la comprobación de indicadores como la dirección IP, el idioma, la zona horaria, la configuración de pantalla y las fuentes instaladas, además de intentar bloquear a usuarios de VPN y herramientas de análisis automatizado. Fortinet afirma que la versión más reciente traslada esas comprobaciones al servidor del atacante, lo que dificulta ver la lógica de filtrado. A quienes no superan la prueba se les muestra un mensaje de acceso denegado en lugar del malware.
- Una imagen descargada contiene un archivo ZIP oculto que incluye el troyano.
- El malware elimina la imagen, el archivo comprimido y el cargador tras la ejecución para reducir los rastros.
- La persistencia se establece mediante una entrada del registro de Windows en Run denominada Financeiro.
- La dirección de comando y control cambia a diario y se reconstruye mediante un método de consulta basado en la fecha.
Fortinet vinculó estas tácticas con un patrón más amplio observado en otros troyanos bancarios brasileños, incluido el uso de geovallas, descargas camufladas e infraestructura desechable. Para los defensores, la empresa recomienda tratar con precaución las facturas en PDF, los formularios tributarios y los avisos de “archivo dañado” inesperados, especialmente cuando instan a los usuarios a hacer clic o pegar comandos. Los productos de Fortinet detectan las muestras, y la empresa proporcionó indicadores de compromiso para bloquearlas.
