Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Troyanos bancarios y la sesión vigilada

5 tareas · 40 min · Principiante

Banco Pitirre, entidad ficticia con clientes en Colombia, recibió de un proveedor el informe de un troyano bancario, la muestra TB-02, analizada en un entorno aislado. Tiene además el registro de transferencias de un día de clientes propios. Con pagos inmediatos, una transferencia confirmada es difícil de recuperar: el fraude se detiene a tiempo o se pierde. Aquí lees la lista de entidades que el programa vigila, la sesión de prueba y el registro del banco para decidir qué se hace. Todo es lectura de evidencia ficticia.

0 de 5 · 0%

Objetivo de la sala

Banco Pitirre, entidad ficticia con clientes en Colombia, recibió de un proveedor el informe de un troyano bancario, la muestra TB-02, analizada en un entorno aislado. Tiene además el registro de transferencias de un día de clientes propios. Con pagos inmediatos, una transferencia confirmada es difícil de recuperar: el fraude se detiene a tiempo o se pierde. Aquí lees la lista de entidades que el programa vigila, la sesión de prueba y el registro del banco para decidir qué se hace. Todo es lectura de evidencia ficticia.

Un ladrón de credenciales llega, recolecta lo que hay guardado y se va. Un troyano bancario se queda y trabaja durante la sesión. Lleva una lista de entidades; observa en qué ventana está el usuario; cuando reconoce una de la lista, actúa sobre esa sesión: muestra un formulario propio encima de la ventana real o toca lo que el cliente ve y envía. Roba la sesión mientras el cliente la usa, y por eso a veces el banco no ve nada raro en la clave: el cliente la tecleó él mismo.

Desde la defensa esto cambia dónde se mira. El informe del programa dice a quién apunta (la lista) y cómo actúa (la sesión observada); el banco ve qué pasó en las cuentas: dispositivos, beneficiarios e importes.

Responde para continuar

¿En qué se distingue un troyano bancario de un ladrón de credenciales?

Ver pista de ayuda

Uno recolecta lo que hay guardado y se va; el otro vigila la sesión y actúa sobre ella.

La lista de objetivos es el primer dato útil para un banco: dice si sus clientes, o los de bancos vecinos, están en la mira. Cada fila trae la entidad, su país, su dominio y la cadena del título de ventana que el programa reconoce. Una familia suele apuntar a varios países a la vez, y por eso el equipo de fraude lee la lista por país antes de decidir a quién avisar.

Abre informe/objetivos.csv y cuenta las entidades del país en que opera Banco Pitirre.

Responde para continuar

Cuenta las entidades de Colombia que aparecen en la lista de objetivos. Escribe el número.

Ver pista de ayuda

Cuenta las filas cuya columna pais dice Colombia, incluida la propia entidad del equipo de fraude.

En la sesión de prueba el informe anota cada cambio de ventana y marca el momento en que el programa reconoce una de la lista. Para saber de qué entidad se trata hay que cruzar la cadena de ventana que quedó marcada con la columna cadena_de_ventana de los objetivos. El detalle importa: la entidad vigilada en esa sesión no es siempre la propia, y no por eso deja de ser un dato útil para la red de alertas entre bancos.

Lee informe/sesion-observada.csv y cruza con informe/objetivos.csv.

Responde para continuar

Escribe la entidad cuya cadena de ventana reconoció el programa en la sesión observada.

Ver pista de ayuda

Busca el evento coincide_con_objetivo, mira la ventana activa del mismo segundo y búscala en cadena_de_ventana.

Del lado del banco, el troyano no deja una firma en la clave. Lo que deja es una combinación de señales en la transferencia: un dispositivo que la cuenta nunca usó y un beneficiario que nunca había recibido dinero de ese cliente. Cada señal sola es común y no prueba nada; las dos juntas son lo que la política del banco manda retener.

Abre banco/politica-de-senales.txt y revisa banco/transferencias.csv. Hay filas con una sola señal, que se siguen sin detener, y una que cumple las dos.

Responde para continuar

Escribe el identificador de la transferencia que cumple las dos señales de la política.

Ver pista de ayuda

Busca la fila con dispositivo nuevo y beneficiario_nuevo en si a la vez; las demás tienen una sola señal o ninguna.

La política también dice cómo se trata al cliente, y es parte de la respuesta. Detrás de la operación hay una persona cuyo equipo probablemente está comprometido, y el canal más seguro para hablarle no es el que el programa podría estar vigilando. Se retiene la operación, se llama al cliente por el teléfono que el banco ya tenía, y se le dice cómo revisar su equipo; el banco no le pide que limpie ni reinstale nada por su cuenta.

Responde para continuar

¿Qué hace el equipo de fraude con la transferencia de las dos señales?

Ver pista de ayuda

La política manda retener, llamar por un canal que el banco ya tenía y abrir la revisión.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad