{"id":55,"date":"2026-05-29T13:17:14","date_gmt":"2026-05-29T13:17:14","guid":{"rendered":"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/"},"modified":"2026-05-29T13:17:14","modified_gmt":"2026-05-29T13:17:14","slug":"campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina","status":"publish","type":"post","link":"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/","title":{"rendered":"Campa\u00f1as de malware Grandoreiro y BTMOB RAT atacan a usuarios de Windows y Android en Am\u00e9rica Latina"},"content":{"rendered":"<p>\n  Latinoam\u00e9rica y Europa se han convertido en el objetivo de dos campa\u00f1as de<br \/>\n  troyanos bancarios dise\u00f1adas para infectar dispositivos Windows y Android con<br \/>\n  el malware Grandoreiro y BTMOB, respectivamente.\n<\/p>\n<p>\n  Esto se desprende de nuevos hallazgos de<br \/>\n  <a href=\"https:\/\/www.watchguard.com\/wgrd-security-hub\/secplicity-blog\/grandoreiro-malware-campaign-targets-europe-and-latin-america\" rel=\"nofollow\" target=\"_blank\">WatchGuard<\/a><br \/>\n  y<br \/>\n  <a href=\"https:\/\/www.welivesecurity.com\/en\/malware\/btmob-stealthy-rat-burrowing-deep-android-devices\/\" rel=\"nofollow\" target=\"_blank\">ESET<\/a>, que han observado el uso de estas dos familias de malware para atacar a<br \/>\n  empresas en Espa\u00f1a, Portugal y M\u00e9xico, as\u00ed como a usuarios de m\u00f3viles en<br \/>\n  Brasil.\n<\/p>\n<p>\n  Telef\u00f3nica Tech tambi\u00e9n ha publicado un an\u00e1lisis t\u00e9cnico sobre las campa\u00f1as<br \/>\n  recientes de Grandoreiro. El documento completo,<br \/>\n  <a href=\"https:\/\/telefonicatech.com\/blog\/grandoreiro-analisis-tecnico-troyano-bancario-c2-dga-evasion#download\">disponible para descarga<\/a>, detalla la cadena de infecci\u00f3n del malware, sus mecanismos de evasi\u00f3n y las<br \/>\n  t\u00e9cnicas para mantener la comunicaci\u00f3n con su infraestructura de mando y<br \/>\n  control.\n<\/p>\n<p>\n  La campa\u00f1a Grandoreiro<br \/>\n  <i>\u00abutiliza la t\u00e9cnica de carga lateral de DLL, abusando de cuatro programas<br \/>\n    diferentes y apuntando a bancos en Portugal\u00bb<\/i>, afirm\u00f3 Euler Neto, investigador de WatchGuard.\n<\/p>\n<p>\n  Activo desde 2016, Grandoreiro es un malware bancario en constante evoluci\u00f3n<br \/>\n  capaz de robar credenciales de miles de instituciones financieras en 45 pa\u00edses<br \/>\n  y territorios. Generalmente se distribuye mediante correos electr\u00f3nicos de<br \/>\n  phishing, incitando a los destinatarios a hacer clic en enlaces sospechosos.\n<\/p>\n<p>\n  A pesar de algunas detenciones e intentos de las autoridades brasile\u00f1as por<br \/>\n  desmantelar su infraestructura a principios de 2024, el malware ha seguido<br \/>\n  expandiendo su alcance, incorporando comprobaciones CAPTCHA para resistir el<br \/>\n  an\u00e1lisis.\n<\/p>\n<p>\n  La \u00faltima campa\u00f1a detectada por WatchGuard utiliza la carga lateral de DLL<br \/>\n  para ejecutar archivos desarrollados en Delphi 11, un lenguaje de programaci\u00f3n<br \/>\n  com\u00fanmente empleado por malware dirigido a la regi\u00f3n. Dos de estas DLL \u2014<i>mingwm10.dll<\/i><br \/>\n  y <i>libwebp.dll<\/i>\u2014 incorporan<br \/>\n  <i><a href=\"https:\/\/www.esegece.com\/help\/sgcWebSockets\/\" rel=\"nofollow\" target=\"_blank\">sgcWebSockets<\/a><\/i>, una biblioteca de WebSocket y comunicaci\u00f3n en tiempo real, para<br \/>\n  comunicaciones punto a punto (P2P) y WebRTC.\n<\/p>\n<p>\n  <i>\u00abLas DLL asociadas a este caso utilizan el protocolo<br \/>\n    <a href=\"https:\/\/unit42.paloaltonetworks.com\/malware-trending-stun-awareness\/\" rel=\"nofollow\" target=\"_blank\">STUN<\/a><br \/>\n    (Session Traversal Utilities for NAT), que permite a los dispositivos detr\u00e1s<br \/>\n    de un NAT descubrir su direcci\u00f3n IP p\u00fablica y n\u00famero de puerto,<br \/>\n    posibilitando la comunicaci\u00f3n punto a punto\u00bb<\/i>,<br \/>\n  <a href=\"https:\/\/www.watchguard.com\/wgrd-security-hub\/secplicity-blog\/grandoreiro-malware-campaign-targets-europe-and-latin-america\" rel=\"nofollow\" target=\"_blank\">explic\u00f3 WatchGuard<\/a>.<br \/>\n  <i>\u00abLa ventaja para los ciberdelincuentes de utilizar el tr\u00e1fico de<br \/>\n    videoconferencias en sus campa\u00f1as radica en que este tr\u00e1fico es ruidoso,<br \/>\n    dif\u00edcil de monitorizar y en que WebRTC se utiliza habitualmente en las<br \/>\n    principales plataformas de videoconferencias\u00bb<\/i>.\n<\/p>\n<p>\n  Otras dos DLL asociadas a la campa\u00f1a son <i>libffi-6.dll<\/i> y<br \/>\n  <i>libpng15.dll<\/i>, que utilizan el protocolo<br \/>\n  <a href=\"https:\/\/www.100ms.live\/blog\/ice-protocol\" rel=\"nofollow\" target=\"_blank\">ICE<\/a><br \/>\n  <i>(Interactive Connectivity Establishment)<\/i> en lugar de STUN para lograr<br \/>\n  el mismo objetivo. Estos archivos hacen referencia espec\u00edfica a bancos e<br \/>\n  instituciones financieras que operan en Portugal, como Abanca, Banco de<br \/>\n  Portugal, BBVA PT, Caixa Geral Dep\u00f3sitos y Santander, entre otros. Tambi\u00e9n se<br \/>\n  ha atacado a Revolut y Wise.\n<\/p>\n<div class=\"separator\">\n  <img data-opt-id=742015193  fetchpriority=\"high\" decoding=\"async\" border=\"0\" data-original-height=\"499\" data-original-width=\"1700\" height=\"188\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjVydJBQbifDVrFptQh20cL_12fb84qWixM51B-DJGSHlaixGSZRk6HXX6YwVyrufPH5qL6UYgWZYbgsA3XLL04UCIpIf-gGEt_glTugz3DkoTuzsmkA9i0n0NJwX7koVRwuZ6WPRr0AXzsXa_GohITg1fsF7OTllHl3-9QqH4HmC_df5lWHNKH9354eXPf\/w640-h188\/android.png\" width=\"640\" \/>\n<\/div>\n<p>\n  WatchGuard tambi\u00e9n inform\u00f3 haber<br \/>\n  <a href=\"https:\/\/www.forcepoint.com\/blog\/x-labs\/grandoreiro-trojan-targets-mexico-argentina-spain\" rel=\"nofollow\" target=\"_blank\">identificado otra campa\u00f1a<\/a><br \/>\n  en la que se utilizan correos electr\u00f3nicos de phishing para distribuir un<br \/>\n  archivo ZIP alojado en Mediafire. El archivo contiene un script de Visual<br \/>\n  Basic ofuscado que ejecuta un archivo ejecutable, el cual muestra un mensaje<br \/>\n  solicitando a los usuarios que actualicen Adobe Reader haciendo clic en un<br \/>\n  bot\u00f3n integrado en la alerta.\n<\/p>\n<p>\n  Al hacerlo, se activa una serie de comprobaciones destinadas a evitar la<br \/>\n  detecci\u00f3n y dificultar el an\u00e1lisis del malware, antes de ejecutar la carga<br \/>\n  \u00fatil final para robar informaci\u00f3n bancaria y datos confidenciales. Algunas de<br \/>\n  las t\u00e1cticas coinciden con una campa\u00f1a anterior de Grandoreiro<br \/>\n  <a href=\"https:\/\/thehackernews.com\/2024\/10\/new-grandoreiro-banking-malware.html\" rel=\"nofollow\" target=\"_blank\">detallada por Kaspersky<\/a><br \/>\n  en octubre de 2024.\n<\/p>\n<p>\n  <i>\u00abLo m\u00e1s relevante aqu\u00ed no es solo que Grandoreiro siga activo\u00bb<\/i>, afirm\u00f3<br \/>\n  WatchGuard.<br \/>\n  <i>\u00abEs que los grupos de ciberdelincuentes con fines lucrativos contin\u00faan<br \/>\n    adapt\u00e1ndose r\u00e1pidamente, reutilizando servicios leg\u00edtimos y ocult\u00e1ndose en<br \/>\n    patrones de tr\u00e1fico en los que muchas organizaciones ya conf\u00edan\u00bb<\/i>.\n<\/p>\n<p>\n  <i>\u00abAl combinar phishing, carga lateral de DLL, componentes relacionados con<br \/>\n    WebRTC, abuso de servicios en la nube y comprobaciones anti-an\u00e1lisis, estas<br \/>\n    campa\u00f1as demuestran c\u00f3mo el malware bancario se est\u00e1 volviendo m\u00e1s dif\u00edcil<br \/>\n    de detectar con defensas superficiales \u00fanicamente\u00bb.<\/i>\n<\/p>\n<h3>\n  BTMOB ofrece herramientas de campa\u00f1a listas para usar<br \/>\n<\/h3>\n<p>\n  La revelaci\u00f3n coincide con un informe de ESET sobre BTMOB, un troyano de<br \/>\n  acceso remoto (RAT) para Android que<br \/>\n  <a href=\"https:\/\/thehackernews.com\/2025\/12\/new-albiriox-maas-malware-targets-400.html\" rel=\"nofollow\" target=\"_blank\">surgi\u00f3 en febrero de 2025<\/a><br \/>\n  con la capacidad de desbloquear dispositivos, capturar capturas de pantalla,<br \/>\n  registrar pulsaciones de teclas, automatizar el robo de credenciales mediante<br \/>\n  inyecciones HTML al abrir ciertas aplicaciones y habilitar el control remoto.<br \/>\n  Una versi\u00f3n posterior<br \/>\n  <a href=\"https:\/\/zimperium.com\/blog\/from-lock-screen-to-wallets-btmob-rat-now-targets-alipay-pins\" rel=\"nofollow\" target=\"_blank\">introdujo<\/a><br \/>\n  la capacidad de capturar PIN de Alipay.\n<\/p>\n<p>\n  <i>\u00abEl RAT tambi\u00e9n se vende con una interfaz para crear APK, lo que permite a<br \/>\n    cualquiera generar nuevas cargas \u00fatiles y adaptar se\u00f1uelos de phishing para<br \/>\n    regiones espec\u00edficas con rapidez, y sin escribir c\u00f3digo\u00bb<\/i>,<br \/>\n  <a href=\"https:\/\/www.welivesecurity.com\/en\/malware\/btmob-stealthy-rat-burrowing-deep-android-devices\/\" rel=\"nofollow\" target=\"_blank\">afirm\u00f3<\/a><br \/>\n  Daniel Cunha Barbosa, investigador de ESET.\n<\/p>\n<p>\n  Las campa\u00f1as de BTMOB se han observado principalmente en ataques en Brasil y<br \/>\n  Latinoam\u00e9rica, pero la distribuci\u00f3n basada en phishing y las capacidades de<br \/>\n  toma de control de dispositivos del malware, junto con las herramientas listas<br \/>\n  para usar para crear aplicaciones, lo convierten en una amenaza potente que<br \/>\n  plantea riesgos mucho m\u00e1s all\u00e1 de la regi\u00f3n y reduce el tiempo y el esfuerzo<br \/>\n  necesarios para comprometer completamente un dispositivo, advirti\u00f3 la empresa<br \/>\n  de seguridad eslovaca.\n<\/p>\n<p>\n  El principal m\u00e9todo de propagaci\u00f3n del malware es la ingenier\u00eda social,<br \/>\n  mediante la cual se env\u00edan a los usuarios enlaces a sitios web falsos que se<br \/>\n  hacen pasar por servicios de streaming, plataformas de miner\u00eda de<br \/>\n  criptomonedas y otros servicios en l\u00ednea de confianza.\n<\/p>\n<p>\n  Desde esos sitios, las v\u00edctimas son redirigidas a fichas falsas de<br \/>\n  aplicaciones en Google Play Store que las enga\u00f1an para instalar un archivo APK<br \/>\n  de Android que contiene el malware. Una vez instalado, el malware solicita<br \/>\n  permisos para usar los servicios de accesibilidad de Android y luego los<br \/>\n  aprovecha para obtener acceso adicional al sistema sin ninguna interacci\u00f3n del<br \/>\n  usuario.\n<\/p>\n<p>\n  Se cree que BTMOB es el<br \/>\n  <a href=\"https:\/\/thehackernews.com\/2026\/03\/six-android-malware-families-target-pix.html\" rel=\"nofollow\" target=\"_blank\">sucesor<\/a><br \/>\n  de las familias CraxsRAT, CypherRAT y SpySolr. A mayo de 2026, la \u00faltima<br \/>\n  versi\u00f3n del malware (BTMOB v4.5.5) afirmaba ofrecer protecci\u00f3n APK mejorada y<br \/>\n  compatibilidad con las \u00faltimas actualizaciones de Google Play.\n<\/p>\n<p>\n  <i>\u00abEsta actualizaci\u00f3n se centra en la velocidad y la estabilidad\u00bb<\/i>,<br \/>\n  <a href=\"https:\/\/x.com\/BT_MOB_RAT\/status\/2050145095609934077\" rel=\"nofollow\" target=\"_blank\">public\u00f3 un perfil X<\/a><br \/>\n  supuestamente vinculado al malware el 1 de mayo de 2026.<br \/>\n  <i>\u00abHemos ampliado nuestra infraestructura y perfeccionado el generador para<br \/>\n    que siempre tengas acceso a los \u00faltimos parches de seguridad m\u00f3vil\u00bb<\/i>.\n<\/p>\n<p>\n  El troyano es promocionado por un actor malicioso llamado<br \/>\n  <a href=\"https:\/\/thehackernews.com\/2023\/08\/syrian-threat-actor-evlf-unmasked-as.html\" rel=\"nofollow\" target=\"_blank\">EVLF<\/a><br \/>\n  (<i>@craxso<\/i>) a un precio de 700 d\u00f3lares al mes. Seg\u00fan un<br \/>\n  <a href=\"https:\/\/www.youtube.com\/watch?v=fC9jSOS7tSE\" rel=\"nofollow\">v\u00eddeo de YouTube<\/a><br \/>\n  compartido por el autor del malware el 1 de mayo de 2026, una licencia de por<br \/>\n  vida cuesta 1200 d\u00f3lares. El c\u00f3digo fuente completo del servidor est\u00e1<br \/>\n  disponible por 7000 d\u00f3lares, lo que permite a los clientes alojar los paneles<br \/>\n  de comando y control (C2) en su propia infraestructura.\n<\/p>\n<p>\n  Esta misma semana, el perfil X tambi\u00e9n comparti\u00f3 un enlace a un<br \/>\n  <a href=\"https:\/\/medium.com\/@craxsratmaindeveloper\/the-silent-hijack-how-btmob-rat-is-turning-android-phones-into-remote-controlled-weapons-9dc183c5a2c1\" rel=\"nofollow\" target=\"_blank\">art\u00edculo de Medium<\/a><br \/>\n  sobre \u00abc\u00f3mo el troyano BTMOB RAT est\u00e1 convirtiendo los tel\u00e9fonos Android en<br \/>\n  armas teledirigidas\u00bb y c\u00f3mo ha estado \u00abevolucionando r\u00e1pidamente\u00bb desde<br \/>\n  principios de 2025.\n<\/p>\n<p>\n  <i>\u00abSe infiltra a trav\u00e9s de sitios de phishing, se apodera de los servicios de<br \/>\n    accesibilidad y convierte tu tel\u00e9fono en una marioneta\u00bb, dice el art\u00edculo.<br \/>\n    \u00abLos hackers vigilan tu pantalla en tiempo real. Roban datos bancarios.<br \/>\n    Incluso minan criptomonedas en segundo plano mientras navegas por<br \/>\n    Instagram\u00bb<\/i>.\n<\/p>\n<p>\n  Curiosamente, el art\u00edculo fue publicado por una cuenta llamada<br \/>\n  <i>\u00abDesarrollador principal de CraxsRAT\u00bb<\/i>. La biograf\u00eda de la cuenta afirma<br \/>\n  que se trata de un<br \/>\n  <i>\u00abciberdelincuente h\u00e1bil e ingenioso que cre\u00f3 una lucrativa empresa de<br \/>\n    ciberdelincuencia vendiendo malware RAT altamente avanzado a otros actores<br \/>\n    maliciosos\u00bb.<\/i>\n<\/p>\n<p>\n  El hecho de que BTMOB se venda bajo un modelo de malware como servicio (MaaS)<br \/>\n  conlleva el riesgo de facilitar el acceso a actores maliciosos menos<br \/>\n  sofisticados. Esto se ve agravado por informes que indican que ya circulan<br \/>\n  versiones filtradas en foros clandestinos y Telegram, lo que aumenta el riesgo<br \/>\n  de abuso por parte de imitadores y otros aspirantes a delincuentes.\n<\/p>\n<p>\n  <i>\u00abEl acceso rara vez se mantiene restringido indefinidamente, y la<br \/>\n    herramienta puede llegar a mercados secundarios mediante la reventa, el<br \/>\n    trueque o el intercambio dentro de grupos cerrados\u00bb<\/i>, declar\u00f3 ESET.<br \/>\n  <i>\u00abOtras familias de malware tambi\u00e9n pueden copiar algunos elementos que<br \/>\n    facilitan la personalizaci\u00f3n de la carga \u00fatil y la gesti\u00f3n de campa\u00f1as para<br \/>\n    delincuentes menos experimentados\u00bb.<\/i>\n<\/p>\n<p>\n  La empresa italiana de ciberseguridad D3Lab, en un an\u00e1lisis del kit de<br \/>\n  desarrollo del troyano de acceso remoto BTMOB, filtrado y publicado en<br \/>\n  diciembre de 2025, afirm\u00f3 que inclu\u00eda el c\u00f3digo fuente de la carga \u00fatil para<br \/>\n  Android, su instalador, un entorno de compilaci\u00f3n, el panel de control para<br \/>\n  Windows, el servidor C2 y todas las dependencias de software necesarias para<br \/>\n  desplegar la plataforma.\n<\/p>\n<p>\n  <i>\u00abLa filtraci\u00f3n de BTMOB ofrece una perspectiva \u00fanica sobre el<br \/>\n    funcionamiento interno de un ecosistema moderno de troyano de acceso remoto<br \/>\n    como servicio para Android\u00bb<\/i>,<br \/>\n  <a href=\"https:\/\/www.d3lab.net\/inside-btmob-an-analytical-breakdown-of-a-leaked-android-rat-ecosystem\/\" rel=\"nofollow\" target=\"_blank\">se\u00f1al\u00f3 D3Lab<\/a><br \/>\n  en aquel momento.<br \/>\n  <i>\u00abDemuestra que el atacante no opera simplemente como un desarrollador que<br \/>\n    vende un kit de herramientas, sino como un proveedor de servicios que impone<br \/>\n    licencias, autenticaci\u00f3n y control de versiones a sus clientes\u00bb.<\/i>\n<\/p>\n<p>\n  Fuente:<br \/>\n  <a href=\"https:\/\/thehackernews.com\/2026\/05\/grandoreiro-malware-and-btmob-rat.html\" rel=\"nofollow\" target=\"_blank\">THN<\/a><\/p>","protected":false},"excerpt":{"rendered":"<p>Latinoam\u00e9rica y Europa se han convertido en el objetivo de dos campa\u00f1as de troyanos bancarios dise\u00f1adas para infectar dispositivos Windows y Android con el malware Grandoreiro y BTMOB, respectivamente. Esto se desprende de nuevos hallazgos de WatchGuard y ESET, que han observado el uso de estas dos familias de malware para atacar a empresas en [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":56,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-55","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog"],"wprss_source_url":"http:\/\/blog.segu-info.com.ar\/2026\/05\/campanas-de-malware-grandoreiro-y-btmob.html","yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v27.6 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Campa\u00f1as de malware Grandoreiro y BTMOB RAT atacan a usuarios de Windows y Android en Am\u00e9rica Latina - Blog STA systems<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Campa\u00f1as de malware Grandoreiro y BTMOB RAT atacan a usuarios de Windows y Android en Am\u00e9rica Latina - Blog STA systems\" \/>\n<meta property=\"og:description\" content=\"Latinoam\u00e9rica y Europa se han convertido en el objetivo de dos campa\u00f1as de troyanos bancarios dise\u00f1adas para infectar dispositivos Windows y Android con el malware Grandoreiro y BTMOB, respectivamente. Esto se desprende de nuevos hallazgos de WatchGuard y ESET, que han observado el uso de estas dos familias de malware para atacar a empresas en [&hellip;]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/\" \/>\n<meta property=\"og:site_name\" content=\"Blog STA systems\" \/>\n<meta property=\"article:published_time\" content=\"2026-05-29T13:17:14+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjVydJBQbifDVrFptQh20cL_12fb84qWixM51B-DJGSHlaixGSZRk6HXX6YwVyrufPH5qL6UYgWZYbgsA3XLL04UCIpIf-gGEt_glTugz3DkoTuzsmkA9i0n0NJwX7koVRwuZ6WPRr0AXzsXa_GohITg1fsF7OTllHl3-9QqH4HmC_df5lWHNKH9354eXPf\/w640-h188\/android.png\" \/>\n<meta name=\"author\" content=\"yepes.juan\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"yepes.juan\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"8 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\\\/\"},\"author\":{\"name\":\"yepes.juan\",\"@id\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/#\\\/schema\\\/person\\\/69001bdc0e59d1c3601afce3f0b42b49\"},\"headline\":\"Campa\u00f1as de malware Grandoreiro y BTMOB RAT atacan a usuarios de Windows y Android en Am\u00e9rica Latina\",\"datePublished\":\"2026-05-29T13:17:14+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\\\/\"},\"wordCount\":1556,\"commentCount\":0,\"image\":{\"@id\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\/\\/stasystems.com.co\\/blog\\/wp-content\\/uploads\\/2026\\/05\\/android-LG9l7b.png\",\"articleSection\":[\"Blog\"],\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\\\/\",\"url\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\\\/\",\"name\":\"Campa\u00f1as de malware Grandoreiro y BTMOB RAT atacan a usuarios de Windows y Android en Am\u00e9rica Latina - Blog STA systems\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\/\\/stasystems.com.co\\/blog\\/wp-content\\/uploads\\/2026\\/05\\/android-LG9l7b.png\",\"datePublished\":\"2026-05-29T13:17:14+00:00\",\"author\":{\"@id\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/#\\\/schema\\\/person\\\/69001bdc0e59d1c3601afce3f0b42b49\"},\"breadcrumb\":{\"@id\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\\\/#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\\\/#primaryimage\",\"url\":\"https:\\/\\/stasystems.com.co\\/blog\\/wp-content\\/uploads\\/2026\\/05\\/android-LG9l7b.png\",\"contentUrl\":\"https:\\/\\/stasystems.com.co\\/blog\\/wp-content\\/uploads\\/2026\\/05\\/android-LG9l7b.png\",\"width\":72,\"height\":72},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Portada\",\"item\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Campa\u00f1as de malware Grandoreiro y BTMOB RAT atacan a usuarios de Windows y Android en Am\u00e9rica Latina\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/#website\",\"url\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/\",\"name\":\"Blog STA systems\",\"description\":\"\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/#\\\/schema\\\/person\\\/69001bdc0e59d1c3601afce3f0b42b49\",\"name\":\"yepes.juan\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/5a5c55a9ad3d88eba93b4856cd0b5cdcd67c66a88860b92ce32a8c9cbe965d67?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/5a5c55a9ad3d88eba93b4856cd0b5cdcd67c66a88860b92ce32a8c9cbe965d67?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/5a5c55a9ad3d88eba93b4856cd0b5cdcd67c66a88860b92ce32a8c9cbe965d67?s=96&d=mm&r=g\",\"caption\":\"yepes.juan\"},\"sameAs\":[\"https:\\\/\\\/stasystems.com.co\\\/blog\"],\"url\":\"https:\\\/\\\/stasystems.com.co\\\/blog\\\/author\\\/yepes-juan\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Campa\u00f1as de malware Grandoreiro y BTMOB RAT atacan a usuarios de Windows y Android en Am\u00e9rica Latina - Blog STA systems","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/","og_locale":"es_ES","og_type":"article","og_title":"Campa\u00f1as de malware Grandoreiro y BTMOB RAT atacan a usuarios de Windows y Android en Am\u00e9rica Latina - Blog STA systems","og_description":"Latinoam\u00e9rica y Europa se han convertido en el objetivo de dos campa\u00f1as de troyanos bancarios dise\u00f1adas para infectar dispositivos Windows y Android con el malware Grandoreiro y BTMOB, respectivamente. Esto se desprende de nuevos hallazgos de WatchGuard y ESET, que han observado el uso de estas dos familias de malware para atacar a empresas en [&hellip;]","og_url":"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/","og_site_name":"Blog STA systems","article_published_time":"2026-05-29T13:17:14+00:00","og_image":[{"url":"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjVydJBQbifDVrFptQh20cL_12fb84qWixM51B-DJGSHlaixGSZRk6HXX6YwVyrufPH5qL6UYgWZYbgsA3XLL04UCIpIf-gGEt_glTugz3DkoTuzsmkA9i0n0NJwX7koVRwuZ6WPRr0AXzsXa_GohITg1fsF7OTllHl3-9QqH4HmC_df5lWHNKH9354eXPf\/w640-h188\/android.png","type":"","width":"","height":""}],"author":"yepes.juan","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"yepes.juan","Tiempo de lectura":"8 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/#article","isPartOf":{"@id":"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/"},"author":{"name":"yepes.juan","@id":"https:\/\/stasystems.com.co\/blog\/#\/schema\/person\/69001bdc0e59d1c3601afce3f0b42b49"},"headline":"Campa\u00f1as de malware Grandoreiro y BTMOB RAT atacan a usuarios de Windows y Android en Am\u00e9rica Latina","datePublished":"2026-05-29T13:17:14+00:00","mainEntityOfPage":{"@id":"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/"},"wordCount":1556,"commentCount":0,"image":{"@id":"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/#primaryimage"},"thumbnailUrl":"https:\/\/mluzfg9aqxcn.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/https:\/\/stasystems.com.co\/blog\/wp-content\/uploads\/2026\/05\/android-LG9l7b.png","articleSection":["Blog"],"inLanguage":"es","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/","url":"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/","name":"Campa\u00f1as de malware Grandoreiro y BTMOB RAT atacan a usuarios de Windows y Android en Am\u00e9rica Latina - Blog STA systems","isPartOf":{"@id":"https:\/\/stasystems.com.co\/blog\/#website"},"primaryImageOfPage":{"@id":"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/#primaryimage"},"image":{"@id":"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/#primaryimage"},"thumbnailUrl":"https:\/\/mluzfg9aqxcn.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/https:\/\/stasystems.com.co\/blog\/wp-content\/uploads\/2026\/05\/android-LG9l7b.png","datePublished":"2026-05-29T13:17:14+00:00","author":{"@id":"https:\/\/stasystems.com.co\/blog\/#\/schema\/person\/69001bdc0e59d1c3601afce3f0b42b49"},"breadcrumb":{"@id":"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/"]}]},{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/#primaryimage","url":"https:\/\/mluzfg9aqxcn.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/https:\/\/stasystems.com.co\/blog\/wp-content\/uploads\/2026\/05\/android-LG9l7b.png","contentUrl":"https:\/\/mluzfg9aqxcn.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/https:\/\/stasystems.com.co\/blog\/wp-content\/uploads\/2026\/05\/android-LG9l7b.png","width":72,"height":72},{"@type":"BreadcrumbList","@id":"https:\/\/stasystems.com.co\/blog\/campanas-de-malware-grandoreiro-y-btmob-rat-atacan-a-usuarios-de-windows-y-android-en-america-latina\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Portada","item":"https:\/\/stasystems.com.co\/blog\/"},{"@type":"ListItem","position":2,"name":"Campa\u00f1as de malware Grandoreiro y BTMOB RAT atacan a usuarios de Windows y Android en Am\u00e9rica Latina"}]},{"@type":"WebSite","@id":"https:\/\/stasystems.com.co\/blog\/#website","url":"https:\/\/stasystems.com.co\/blog\/","name":"Blog STA systems","description":"","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/stasystems.com.co\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Person","@id":"https:\/\/stasystems.com.co\/blog\/#\/schema\/person\/69001bdc0e59d1c3601afce3f0b42b49","name":"yepes.juan","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/secure.gravatar.com\/avatar\/5a5c55a9ad3d88eba93b4856cd0b5cdcd67c66a88860b92ce32a8c9cbe965d67?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/5a5c55a9ad3d88eba93b4856cd0b5cdcd67c66a88860b92ce32a8c9cbe965d67?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/5a5c55a9ad3d88eba93b4856cd0b5cdcd67c66a88860b92ce32a8c9cbe965d67?s=96&d=mm&r=g","caption":"yepes.juan"},"sameAs":["https:\/\/stasystems.com.co\/blog"],"url":"https:\/\/stasystems.com.co\/blog\/author\/yepes-juan\/"}]}},"_links":{"self":[{"href":"https:\/\/stasystems.com.co\/blog\/wp-json\/wp\/v2\/posts\/55","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/stasystems.com.co\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/stasystems.com.co\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/stasystems.com.co\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/stasystems.com.co\/blog\/wp-json\/wp\/v2\/comments?post=55"}],"version-history":[{"count":0,"href":"https:\/\/stasystems.com.co\/blog\/wp-json\/wp\/v2\/posts\/55\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/stasystems.com.co\/blog\/wp-json\/wp\/v2\/media\/56"}],"wp:attachment":[{"href":"https:\/\/stasystems.com.co\/blog\/wp-json\/wp\/v2\/media?parent=55"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/stasystems.com.co\/blog\/wp-json\/wp\/v2\/categories?post=55"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/stasystems.com.co\/blog\/wp-json\/wp\/v2\/tags?post=55"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}