Grandoreiro: The Banking Trojan That Survived the Disruption

Grandoreiro banking trojan y fraude financiero en América Latina — AVEAS Cyber Threat Lab.
AVEAS CYBER THREAT LAB · MALWARE RESEARCH · LATAM

Grandoreiro: The Banking Trojan That Survived the Disruption

Grandoreiro continúa evolucionando como una de las amenazas financieras más relevantes de América Latina. Tras la operación internacional de disrupción de 2024, nuevas campañas observadas durante 2025 y 2026 demuestran adaptación operacional, phishing regional, geofencing, infraestructura dinámica y nuevas técnicas de ejecución mediante DLL sideloading.

Banking Trojan Windows LATAM MITRE S0531 Estado: Activo Actualizado: Septiembre 2026
Grandoreiro banking trojan y fraude financiero en América Latina — AVEAS Cyber Threat Lab.
Grandoreiro es un banking trojan de origen latinoamericano orientado al robo de credenciales, control remoto y fraude financiero.

Una amenaza financiera que continúa adaptándose

Grandoreiro es un troyano bancario escrito principalmente en Delphi y observado desde al menos 2016. Su objetivo no se limita al robo de contraseñas: posee capacidades para monitorear la navegación de la víctima, registrar pulsaciones de teclado, manipular ventanas, obtener información del sistema, robar sesiones y credenciales del navegador y facilitar operaciones fraudulentas.

La operación sufrió una importante disrupción internacional en enero de 2024. Sin embargo, la actividad posterior demuestra que el ecosistema no desapareció. Durante 2025 se documentaron nuevas campañas contra México, Costa Rica y Argentina, mientras que investigaciones publicadas en agosto de 2026 volvieron a observar actividad de Grandoreiro empleando DLL sideloading y mecanismos reforzados de evasión.

Evaluación AVEAS

Grandoreiro debe considerarse una amenaza financiera activa y en evolución. La evidencia reciente muestra continuidad operacional, adaptación técnica y una concentración particularmente relevante de actividad en América Latina.

TYPE Banking Trojan
PLATFORM Windows
MITRE S0531
REGION LATAM / Global
MOTIVATION Financial
STATUS Active

2024 → 2026: disrupción, recuperación y adaptación

2024

Law-enforcement disruption

La Policía Federal de Brasil, con apoyo internacional y colaboración del sector privado, ejecutó una operación contra infraestructura y operadores vinculados a Grandoreiro. ESET proporcionó análisis técnico, información de victimología e infraestructura C2 conocida.

2025

Regional campaigns

IBM X-Force documentó campañas de Hive0148 contra México y Costa Rica, utilizando phishing, suplantación de organismos públicos, geofencing, archivos ZIP y loaders VBS. Argentina también registró campañas con señuelos fiscales.

2026

Technical adaptation

Nuevas campañas mostraron una evolución hacia DLL sideloading, ejecución mediante software legítimo, chequeos anti-analysis, resolución mediante DNS-over-HTTPS y nueva infraestructura de comando y control.

Grandoreiro mantiene un fuerte componente regional

Aunque las variantes modernas contienen referencias a más de mil aplicaciones y servicios financieros distribuidos globalmente, América Latina continúa siendo una región central para su actividad. México destaca especialmente en las campañas recientes, mientras Brasil representa su núcleo histórico.

Mapa de inteligencia de amenazas sobre la actividad de Grandoreiro en América Latina entre 2024 y 2026, con foco en México, Brasil, Argentina, Costa Rica, Perú y Chile.
Panorama regional de actividad asociada a Grandoreiro entre 2024 y 2026. Los niveles representan una síntesis analítica de evidencia pública y no deben interpretarse como métricas absolutas de infección.

México

Principal foco reciente observado. Campañas de 2025 utilizaron señuelos relacionados con autoridades fiscales, CFE y comunicaciones administrativas. Telemetría publicada en 2026 continúa mostrando una concentración significativa en el país.

Brasil

Origen histórico y uno de los principales centros operacionales de Grandoreiro. El ecosistema brasileño de banking trojans ha sido clave en su desarrollo y expansión.

Argentina

Campañas recientes han utilizado falsas comunicaciones fiscales, incluyendo supuestas multas atribuidas a AFIP/ARCA, para inducir la descarga de archivos ZIP y scripts VBS.

Costa Rica

Actividad confirmada en campañas Hive0148 de 2025, compartiendo infraestructura y técnicas de distribución observadas contra México.

Perú

País presente en victimología histórica y targeting regional documentado, aunque con menor volumen público que México o Brasil.

Chile

Existen antecedentes públicos de campañas asociadas a Grandoreiro y alertas técnicas nacionales. Sin embargo, AVEAS no observa evidencia pública suficiente para clasificar a Chile como principal foco de la actividad 2026.

Phishing regional y abuso de confianza

Grandoreiro continúa dependiendo fuertemente de ingeniería social. Facturas, impuestos, multas, documentos administrativos, servicios públicos y notificaciones legales son utilizados como señuelos para conducir a la víctima hacia archivos comprimidos, scripts o loaders.

La personalización regional es una característica importante. Las campañas buscan utilizar organismos y temáticas familiares para las víctimas del país objetivo, aumentando la probabilidad de interacción.

Ejemplo de correo de phishing con temática de factura y suplantación de CFE asociado a una campaña de Grandoreiro en México.
Ejemplo de señuelo de phishing que suplanta una comunicación de CFE mediante un supuesto aviso de factura. La temática busca inducir a la víctima a acceder al documento proporcionado por el atacante.

Suplantación de plataformas corporativas

Las cadenas de distribución también pueden presentar al usuario una interfaz que aparenta pertenecer a servicios corporativos conocidos. El objetivo es reducir la sospecha y conseguir que la víctima descargue el archivo malicioso.

Página de phishing que suplanta SharePoint para inducir la descarga de un archivo ZIP asociado a una campaña de Grandoreiro.
Ejemplo de señuelo que imita una descarga corporativa de SharePoint/Microsoft 365 y presenta un archivo ZIP a la víctima.

Validación del dispositivo y reducción de exposición

Algunas infraestructuras de distribución incorporan controles para determinar si la víctima cumple determinadas condiciones antes de entregar contenido. Esto puede incluir geolocalización, características del dispositivo o validaciones diseñadas para reducir la exposición de la infraestructura frente a investigadores y sistemas automatizados.

Página asociada a una cadena de phishing que restringe el acceso según las características del dispositivo.
Ejemplo de restricción basada en las características del dispositivo. La captura demuestra validación del entorno; por sí sola no demuestra geofencing geográfico.

Hive0148 y las campañas contra México y Costa Rica

IBM X-Force rastrea a Hive0148 como un grupo sudamericano de cibercrimen orientado al robo financiero. Entre febrero y marzo de 2025, el actor distribuyó Grandoreiro en campañas dirigidas a usuarios de México y Costa Rica.

Los correos observados suplantaban organismos gubernamentales y utilizaban enlaces que terminaban entregando archivos ZIP. Antes de la descarga, la infraestructura podía verificar la ubicación geográfica del visitante y limitar la cadena a los países objetivo.

01 Phishing Gobierno / impuestos / factura
→
02 Link Redirección controlada
→
03 Geofencing México / Costa Rica
→
04 ZIP Archivo malicioso
→
05 VBS Loader ofuscado
→
06 Grandoreiro Fraude financiero

DLL sideloading: una nueva capa de evasión

Una campaña analizada por Acronis Threat Research Unit en 2026 abusó de la aplicación legítima Duplicate Files Finder para cargar código malicioso mediante DLL sideloading.

El principio operativo consiste en colocar una DLL controlada por el atacante junto a un ejecutable legítimo que intenta cargar una dependencia con ese nombre. Cuando el usuario ejecuta el software legítimo, Windows resuelve la DLL desde el directorio controlado y termina ejecutando código malicioso dentro de un contexto aparentemente confiable.

OBSERVED 2026 CHAIN
ZIP → legitimate Duplicate Files Finder executable → malicious mingwm10.dll → DLL sideloading → environment / sandbox checks → DNS-over-HTTPS resolution → C2 → Grandoreiro stage

Anti-analysis

Variantes recientes incorporan múltiples chequeos destinados a identificar entornos de análisis, incluyendo información del sistema, procesos, hostnames, software instalado y artefactos asociados a máquinas virtuales o sandboxes.

Para operaciones defensivas, esto refuerza la necesidad de detectar el comportamiento completo y no depender únicamente del hash de una muestra.

DGA, Dynamic DNS y DNS-over-HTTPS

Grandoreiro mantiene históricamente una infraestructura de comando y control altamente dinámica. El malware ha utilizado algoritmos de generación de dominios —DGA— y servicios de DNS dinámico para dificultar el bloqueo basado únicamente en direcciones IP estáticas.

Variantes recientes también han utilizado consultas DNS-over-HTTPS mediante Google DNS para resolver infraestructura C2. Esta combinación introduce una oportunidad de hunting especialmente interesante:

suspicious process → dns.google/resolve?name=<unusual-domain> → dynamic DNS / generated domain → outbound TCP connection → Grandoreiro C2
Detection note

dns.google, proveedores cloud y servicios Dynamic DNS son servicios legítimos. No deben tratarse automáticamente como indicadores maliciosos. La detección debe considerar proceso origen, dominio consultado, contexto, temporalidad y conexiones posteriores.

Del acceso inicial al fraude bancario

Grandoreiro combina capacidades de backdoor con funciones especializadas para fraude financiero. Dependiendo de la variante, puede observar la actividad del usuario y reaccionar cuando detecta acceso a servicios bancarios determinados.

Credential Theft

Robo de credenciales almacenadas y datos ingresados por la víctima.

Keylogging

Registro de pulsaciones de teclado para capturar información sensible.

Browser Data

Acceso a cookies, sesiones e información asociada al navegador.

Remote Control

Manipulación remota del endpoint y de la interacción del usuario.

Bank Monitoring

Detección de aplicaciones o sitios financieros específicos.

Financial Fraud

Uso de la información obtenida para operaciones fraudulentas.

Representación de Grandoreiro como amenaza de cibercrimen financiero dirigida a usuarios bancarios en América Latina.
Representación conceptual del ecosistema de fraude financiero asociado a Grandoreiro: robo de credenciales, interacción con servicios bancarios, control remoto y targeting regional.

Comportamientos relevantes para detección

Táctica Técnica MITRE ATT&CK Contexto
Initial Access Spearphishing Link T1566.002 Links maliciosos distribuidos por correo.
Execution User Execution: Malicious Link T1204.001 Interacción de la víctima con el señuelo.
Execution User Execution: Malicious File T1204.002 Ejecución de archivos descargados.
Persistence Registry Run Keys / Startup Folder T1547.001 Persistencia mediante mecanismos de inicio.
Defense Evasion Obfuscated Files or Information T1027 Ofuscación y codificación de componentes.
Defense Evasion DLL Side-Loading T1574.002 Observado en campañas recientes de 2026.
Defense Evasion Virtualization / Sandbox Evasion T1497.001 Chequeos para detectar entornos de análisis.
Discovery Process Discovery T1057 Enumeración de procesos y herramientas.
Discovery System Information Discovery T1082 Recolección de información del endpoint.
Discovery Security Software Discovery T1518.001 Identificación de productos de seguridad.
Credential Access Input Capture: Keylogging T1056.001 Captura de pulsaciones de teclado.
Credential Access Credentials from Web Browsers T1555.003 Acceso a credenciales almacenadas en navegadores.
Credential Access Steal Web Session Cookie T1539 Robo de cookies y sesiones web.
Command & Control Web Protocols T1071.001 Uso de protocolos web para C2.
Command & Control Domain Generation Algorithms T1568.002 Resolución dinámica de infraestructura C2.
Command & Control Ingress Tool Transfer T1105 Descarga de componentes adicionales.
Exfiltration Exfiltration Over C2 Channel T1041 Transferencia de información hacia infraestructura C2.

Detection opportunities

Los IOC de Grandoreiro pueden rotar rápidamente. Para SOC y Threat Hunting, AVEAS recomienda priorizar relaciones conductuales sobre bloqueos estáticos aislados.

Email

invoice / factura
tax / impuesto / multa
legal notification
ZIP attachment
shared document

Endpoint

wscript.exe → .vbs
script → random executable
legitimate executable + unexpected DLL
anti-VM / system checks

Network

dns.google/resolve
unusual dynamic DNS
rapid C2 rotation
suspicious process → DoH → TCP

Identity / Browser

banking session anomalies
browser credential access
cookie theft indicators
unusual session reuse
Hunting hypothesis

Investigar procesos recién descargados o ejecutados desde directorios temporales que consulten servicios DoH, resuelvan dominios Dynamic DNS poco comunes y establezcan conexiones de red inmediatamente después de realizar chequeos del entorno.

IOC recientes y referencias históricas

Los indicadores se presentan separados por temporalidad. Un IOC históricamente asociado a Grandoreiro no debe interpretarse automáticamente como infraestructura activa en septiembre de 2026.

2026 · Recent C2 infrastructure

IOC Tipo Rol Estado
445675885304004[.]pointto[.]us Domain C2 Recent 2026
b744156103040828396040[.]nhlfan[.]net Domain C2 Recent 2026
beeges[.]health-carereform[.]com Domain C2 Recent 2026
smartpdfhub-7q2m[.]read-books[.]org Domain C2 Recent 2026
streamlinepdf-8m2x[.]workisboring[.]com Domain C2 Recent 2026
voyage[.]mydissent[.]net Domain C2 Recent 2026

2026 · Sample hashes

1b2fe30c5bf57f9623efb34688580fe5bbb2c55351c5a07a6c4313bb6faa29f1 1fe5a72aefc38afeeee72d8a939f9db50800a447b7313f4d8c504771bb7fa2de 2820a2e36f1cb537a7853fde2313a5158d1e3696ff81c3066ec8fe274358c22d 368246eb503585f26e0151431909792b8d9be0edc229bb207be882bfb374c005 37492ecd9deb8591ea7e179ebb8e13c6b486cdacae18a6a482d9dd18f08453a3 47d5a73b220813299f753ef0a96582a8d08b853391864128a1f15271dbb42e65 609755a8c73e53f332428786c366323b3979850aaa0e075d946e6c05aa62f867 65db035f79db85ad66fb3e0365e478f95f8f648545b18360d850a7ed179c9dab 684f5eb157ef2ba3ea17335d6c8c9c801f93e6eb3aa08ecbfaf5806a4b5e3b80 a91c7cb932301454df4b0feed58082cae7f2d0e4078d7e6df3f53d806ed04f1d ac35843c81381107d4f816681477d706c43fa75f064f2c3d99237c7282f0b798 ad5762fa98da2aff24d9d6b55be5dae21d07c54679ead67252a19c2521162a87 c019cfa9b50a69ff07e98bd78b3a6fc489110e5db1c0d79ada716605a2320951 ca33f5608b72ecca64a002074a4103c7cb83de902ecf5c69949eecb7eef03b5a cc238813ab277cbb4324d37875c37985ca5baeaf8c412b4c85aa8ec5faec7096 e0491eddb45425a674e479b2590517ffef2f108add431761bb89791fc208b6e9 e99416ff71e4574de4fceebdc34f3b9a6e0610f36b77b735b231bd39edb7a0a1

2025 · Hive0148

IOC Tipo Contexto
crispandpotato[.]workisboring[.]com Domain Grandoreiro C2 / Hive0148

Chile · Historical reference

IOC Tipo Fecha Estado
54[.]232[.]33[.]91 IPv4 2023 Historical
208[.]95[.]112[.]1 IPv4 2023 Historical
IOC handling

No se recomienda bloquear proveedores completos como AWS, Azure, Contabo, Google DNS o servicios Dynamic DNS únicamente porque hayan sido abusados por una campaña. La detección debe dirigirse al indicador específico y, preferentemente, correlacionarse con comportamiento, proceso origen y contexto temporal.

Mitigaciones prioritarias

Riesgo Control recomendado Prioridad
Phishing fiscal / gubernamental Secure Email Gateway, sandboxing y capacitación contextual Critical
ZIP / scripts Análisis de adjuntos y restricciones de ejecución High
VBS / Windows Script Host Restringir WSH donde no exista necesidad operacional Critical
DLL sideloading Application Control, WDAC y monitoreo de cargas DLL Critical
Credential theft MFA resistente a phishing y controles de riesgo de sesión Critical
DGA / Dynamic DNS DNS analytics y detección de dominios anómalos High
DoH abuse Monitorear resolvers permitidos y proceso origen High
Remote banking fraud Device binding y risk-based authentication Critical

Grandoreiro no desapareció: evolucionó

La disrupción de 2024 representó un golpe significativo contra una parte de su infraestructura y operación, pero no eliminó el ecosistema. Campañas posteriores demuestran que Grandoreiro continúa siendo una herramienta viable para actores de cibercrimen financiero.

Su especialización regional continúa siendo una ventaja operacional: lenguaje, instituciones, impuestos, servicios públicos y procesos administrativos locales pueden convertirse rápidamente en señuelos convincentes.

La evolución observada durante 2026 refuerza además un patrón frecuente en malware maduro: abandonar progresivamente indicadores fácilmente bloqueables y aumentar el uso de software legítimo, resolución dinámica, evasión de análisis y técnicas que obligan a los defensores a correlacionar múltiples señales.

AVEAS THREAT ASSESSMENT

HIGH · LATAM FINANCIAL THREAT

Banking Trojan → phishing regional → geofencing → loaders → anti-analysis → dynamic infrastructure → credential theft → remote control → financial fraud.

Fuentes de inteligencia

Este reporte consolida inteligencia técnica y victimología publicada por múltiples organizaciones. AVEAS diferencia entre actividad reciente, campañas históricas, indicadores observados y atribuciones que continúan sujetas a evaluación.

  • Acronis Threat Research Unit — Grandoreiro goes north: From Brazil to Mexico with a new DLL sideloading campaign. Agosto 2026.
  • IBM X-Force — Hive0148 observed targeting Mexico and Costa Rica. 2025.
  • ESET Research / WeLiveSecurity — Global operation to disrupt the Grandoreiro banking trojan. 2024.
  • ESET Latinoamérica — Campaña de phishing AFIP/ARCA asociada a Grandoreiro. 2025.
  • MITRE ATT&CK — Grandoreiro, Software S0531.
  • CSIRT Gobierno de Chile — Antecedentes e indicadores históricos asociados a campañas de Grandoreiro.
  • AVEAS Cyber Threat Lab — Correlación, normalización, análisis regional y evaluación defensiva.
Research note

Los indicadores publicados tienen fines de investigación, detección y defensa. La presencia histórica de un dominio, IP, hash, proveedor o servicio en una campaña no implica que continúe siendo malicioso o controlado por el mismo actor en la actualidad.

AVEAS Cyber Threat Lab · Research the threat. Engineer the defense.