IntermedioFIN7CarbanakcibercrimenfinancieroPOSransomware

FIN7 (Carbanak): Cibercrimen Financiero Sofisticado

Perfil técnico de FIN7 (Carbanak/Carbon Spider/Sangria Tempest): grupo de cibercrimen financiero con estructura empresarial. Robos a POS, bancos, evolución a ransomware, empresa pantalla Combi Security, y herramientas custom.

MalwareIntel Research··6 min lectura
Serie: APTs y Threat Actors — Parte 8

FIN7 opera como una empresa de cibercrimen con departamentos, empleados y estructura corporativa

FIN7 es el grupo de cibercrimen financiero más sofisticado y longevo. Desde 2013 ha robado más de mil millones de dólares atacando sistemas POS (Point of Sale) de restaurantes y hoteles, comprometiendo bancos via SWIFT, y evolucionando hacia ransomware. Su innovación no es solo técnica: creó una estructura empresarial completa con empresa pantalla, empleados con "horario laboral", y procesos de reclutamiento en portales de empleo legítimos.

Ficha del grupo

CampoDetalle
MITRE IDG0046
NombresCarbanak, Carbon Spider, Sangria Tempest, ELBRUS, ITG14
AtribuciónGrupo criminal, miembros de Ucrania y Rusia
MotivaciónFinanciero (robos bancarios, POS, ransomware)
Activo desde2013
NivelTier 3: phishing sofisticado, custom tools, estructura empresarial
SectoresRetail, hostelería, restauración, banca, financiero
RegionesGlobal (EEUU foco principal, Europa, Asia)

Evolución: de POS a ransomware

2013-2015: CARBANAK ERA
  Target: bancos (SWIFT transfers, ATM cashout)
  Método: phishing → backdoor → acceso a red bancaria → transferencias
  Impacto: 1B+ USD robados de 100+ bancos en 40 países

2015-2018: FIN7 POS ERA
  Target: restaurants (Chipotle, Arby's, Chili's), hotels, retail
  Método: phishing → Carbanak/Pillowmint → POS malware → robo tarjetas
  Impacto: millones de tarjetas robadas y vendidas

2018: ARRESTOS
  3 miembros arrestados (Ucrania): Dmytro Fedorov, Fedir Hladyr, Andrii Kolpakov
  Hladyr (admin de Combi Security) condenado a 10 años

2019-2022: EVOLUCIÓN A RANSOMWARE
  Asociación con Darkside (Colonial Pipeline) y BlackMatter
  Después: asociación con ALPHV/BlackCat
  Herramientas: POWERPLANT, BIRDWATCH, CROWVIEW

2023-2026: MALVERTISING + LOADER DISTRIBUTION
  Distribución masiva de loaders via Google Ads maliciosos
  Campañas de MSIX/APPX malicious installers
  Asociación con múltiples grupos RaaS

Herramientas principales

HerramientaTipoEra
CarbanakBackdoor modular2013-2018, ataques bancarios
PillowmintPOS malware2015-2018, robo tarjetas
GriffonBackdoor JS2018+, JavaScript backdoor
POWERPLANTPowerShell backdoor2019+, post-explotación
BIRDWATCH.NET downloader2020+, delivery de ransomware
CROWVIEWRemote admin tool2021+, acceso remoto
POWERTRASHLoader obfuscado2022+, delivery chain
Cobalt StrikeC2 frameworkUso extensivo desde 2018
Tirion/LizarBackdoorSustituto de Carbanak post-arrestos

Combi Security: la empresa pantalla

FIN7 creó Combi Security, una "empresa de ciberseguridad" en Israel y Rusia:

Reclutamiento:
  - Anuncios en portales de empleo legítimos (LinkedIn, job boards)
  - Buscaban: pentesters, reverse engineers, desarrolladores
  - Proceso de entrevista normal: CV, entrevista técnica, prueba
  - Ofrecían salario competitivo (~1000-2000 USD/mes)

Operaciones "legítimas":
  - Los "empleados" recibían targets disfrazados de "clientes de pentest"
  - Desarrollaban herramientas que creían para testing
  - Ejecutaban "tests de penetración" contra restaurantes/bancos
  - Muchos no sabían que era criminal

Estructura:
  - Managers que coordinaban equipos
  - Horario laboral (9-18, turnos)
  - Canales de comunicación (Jabber, HipChat)
  - Proceso de escalación para targets de alto valor

Técnicas ATT&CK principales

TácticaTécnicaIDUso
Initial AccessPhishing: AttachmentT1566.001Documentos Word/Excel con macros (VBA)
Initial AccessDrive-by CompromiseT1189Malvertising con Google Ads (2023+)
ExecutionUser ExecutionT1204.002Víctima abre documento malicioso
ExecutionPowerShellT1059.001POWERPLANT, scripts de post-explotación
PersistenceScheduled TaskT1053.005Persistencia de backdoor
Defense EvasionObfuscated FilesT1027Macros ofuscadas, POWERTRASH loader
Defense EvasionMasqueradingT1036Procesos disfrazados de servicios legítimos
CollectionInput CaptureT1056Keylogging en terminales POS
CollectionScreen CaptureT1113Screenshots de sistemas bancarios
ImpactFinancial TheftT1657Transferencias SWIFT, ATM cashout, tarjetas
ImpactData EncryptedT1486Ransomware (via Darkside/ALPHV partnership)

Cadena de ataque típica (era POS)

1. Phishing a empleado de cadena de restaurantes
   (tema: reservas, facturas, quejas de clientes)
2. Macro en documento Word → descarga Carbanak
3. Reconocimiento interno: identificar POS terminals
4. Lateral movement a segmento POS
5. Instalar Pillowmint en terminales POS
6. Capturar datos de tarjetas (Track 1/Track 2) en memoria
7. Exfiltrar datos de tarjetas al C2
8. Vender tarjetas en foros underground

Evolución al ransomware

FIN7 pasó de POS (margen decreciente por chip EMV) a ransomware (más rentable):

PeríodoRansomware asociadoRol de FIN7
2020-2021DarksideAcceso inicial + post-explotación
2021BlackMatterSucesor de Darkside post-Colonial Pipeline
2021-2023ALPHV/BlackCatAcceso inicial como affiliate
2023+Múltiples RaaSDistribución de loaders para affiliates

Detección

Indicadores

Phishing FIN7:
  - Documentos Word/Excel con macros sofisticadas
  - Temas: pedidos, facturas, reservas (sector hospitality/retail)
  - Dominios typosquat de proveedores conocidos

Malvertising (2023+):
  - Google Ads que redirigen a sitios con MSIX/APPX maliciosos
  - Instaladores que imitan software legítimo (Zoom, 7-Zip, etc.)
  - Firma digital con certificado robado

Post-explotación:
  - PowerShell ofuscado (POWERPLANT)
  - Cobalt Strike beacons
  - Acceso anómalo a segmentos POS desde red corporativa
  - Tráfico de datos de tarjeta (Track 1/2 patterns) en red

Prevención para retail/hospitality

  1. Segmentación POS: red POS completamente aislada de red corporativa
  2. EMV chip: reduce utilidad de datos Track 1/2 robados
  3. Email security: sandbox para adjuntos Office
  4. Macro policies: deshabilitar macros de documentos de Internet
  5. PCI DSS compliance: requisitos de seguridad para datos de tarjeta
  6. P2PE (Point-to-Point Encryption): cifrado desde el terminal al procesador

Conclusión

FIN7 demuestra que el cibercrimen puede operar como una empresa organizada con empleados, procesos y estructura corporativa. Su evolución de POS a ransomware refleja la adaptación del cibercrimen al cambio tecnológico. Para retail y hospitality, FIN7 sigue siendo una amenaza directa. Para otros sectores, su rol como access broker para operaciones de ransomware los hace relevantes.

Fuentes y referencias

  • MITRE ATT&CK: FIN7 (G0046)
  • DOJ: Indictments of FIN7 members (2018)
  • Mandiant: "FIN7: Evolution of the Financially-Motivated Threat Group" (2022)
  • Recorded Future: "FIN7 and the Ransomware Ecosystem" (2023)
  • Kaspersky: "Carbanak APT: The Great Bank Robbery" (2015)

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.