El Laboratorio de ESET Latinoamérica analizó un curioso correo en el que se daba aviso al destinatario que mantenía una deuda con una compañía de servicios de telefonía de Chile. La alarma se activó de inmediato, ya que el receptor del mensaje nunca ha sido cliente de dicha empresa.

Luego de analizarlo descubrieron que estában frente a una campaña del Troyano Bancario Mekotio, lo que demuestra que sigue siendo una amenaza activa, principalmente en Chile.
Todo comienza con el aviso del informe de deuda.

Si bien el enlace de descarga de la factura en la que se suplantan la identidad de una conocida compañía, no se corresponde con el enlace de ningún sitio oficial, este tipo de campañas de ingeniería social lo que buscan con el envío masivo de correos es captar usuarios desprevenidos que, apurados por resolver el problema, no verifiquen donde hacen clic.
Lo particular del enlace para descargar la supuesta factura es que si se intenta acceder desde fuera de Chile nos aparece que un mensaje indicando que no tenemos permisos para acceder. Sin embargo, utilizando un proxy simulando estar en Chile, el mismo enlace se vuelve completamente activo. Esto último demuestra claramente que la campaña busca atacar a clientes cuyos dispositivos estén en Chile.
A partir de aquí, si el usuario desprevenido avanza con la descarga del archivo comprimido se encontrará con un instalador autoejecutable de Windows.
Luego de instalarse el autoejecutable y reiniciar la computadora de forma completamente automática, ya la infección está activa, y al abrir el administrador de tareas podemos corroborar que hay un servicio abierto que se ejecutó de manera automática. Sin embargo, presenta una particularidad: no nos permite eliminar ni detener el proceso.
Una vez infectada la computadora, sus capacidades para comenzar a capturar credenciales bancarias están activas.
Lee más detalles: Campaña activa dirigida a Chile busca distribuir el troyano bancario Mekotio | WeLiveSecurity















