Netskope Threat Labs

Grandoreiro

ATP Sandbox Adv. HeuristicsAVNetskope IPS

Grandoreiro is a Latin American banking trojan with the goal of stealing sensitive banking information, and it commonly targets customers of banks in Brazil, Mexico, Spain, and Peru. It arrives through spam emails that lead to fake installer pages, and it overlays fake windows on banking sites to capture credentials and manipulate transactions. The family's operators run it as a managed service for regional fraud crews, and its code base has forked into related Latin American bankers.

First seen
May 2022
Last seen
October 2026

43 techniques across 11 tactics.

TA0001 Initial Access

TA0002 Execution

TA0003 Persistence

TA0004 Privilege Escalation

  • T1548Abuse Elevation Control Mechanism

TA0005 Stealth

TA0006 Credential Access

  • T1539Steal Web Session Cookie
  • T1555Credentials from Password Stores

TA0007 Discovery

  • T1010Application Window Discovery
  • T1016System Network Configuration Discovery
  • T1033System Owner/User Discovery
  • T1057Process Discovery
  • T1082System Information Discovery
  • T1087Account Discovery
  • T1124System Time Discovery
  • T1518Software Discovery

TA0009 Collection

TA0011 Command and Control

TA0010 Exfiltration

  • T1041Exfiltration Over C2 Channel

TA0112 Defense Impairment

  • T1112Modify Registry
  • T1222File and Directory Permissions Modification
  • T1685Disable or Modify Tools
  • T1686Disable or Modify System Firewall
  • T1686Disable or Modify System Firewall
Alert Name
Archive-ZIP.Trojan.Grandoreiro
Binary.Malware.Grandoreiro
Binary.Trojan.Grandoreiro
ByteCode-MSIL.Trojan.Grandoreiro
Gen:Variant.Grandoreiro.1
Gen:Variant.Grandoreiro.2
Script-WScript.Trojan.Grandoreiro
Shortcut.Trojan.Grandoreiro
Trojan.Grandoreiro.1
Trojan.Grandoreiro.A