Киберпреступность Банковский троян Ousaban атакует пользователей иберийских банков с помощью поддельных PDF-файлов.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108

Бразильский банковский троян Ousaban атакует пользователей Windows, имеющих банковские счета в Испании и Португалии. Для просмотра ссылки Войди или Зарегистрируйся выявила эту кампанию в мае 2026 года.
Она открывается фишинговым PDF-файлом, замаскированным под поврежденный файл, проверяет, действительно ли посетитель находится в Испании или Португалии, и скрывает свою настоящую вредоносную программу внутри изображения.
Цель, как обычно, одна: украсть данные для доступа к банковским счетам и захватить контроль над учетными записями.
Ousaban незаметно располагается на компьютере с Windows и ждет, пока пользователь откроет банковский сайт. После загрузки целевого банка он может делать снимки экрана и записывать нажатия клавиш, манипулировать буфером обмена, показывать поддельные сообщения и предоставлять злоумышленнику удаленный контроль.
Вместе эти инструменты позволяют перехватить управление банковским счетом в режиме реального времени. Ousaban отслеживает деятельность более чем двух десятков банков в обеих странах, в том числе Banco Santander, BBVA, CaixaBank, Bankinter и Caixa Geral de Depósitos.

Как работает атака​

Всё начинается с фишингового PDF-файла, замаскированного под повреждённый файл. В PDF-файле отображается подсказка, предлагающая жертве нажать кнопку «Обновить», которая открывает вредоносную веб-страницу.
Скрытый JavaScript в PDF-файле может самостоятельно открыть ту же страницу. Страница маскируется под портал для налоговых документов и установщиков, одновременно проверяя посетителей. Компания Fortinet заявляет, что в более ранней версии эти проверки выполнялись в браузере: анализировались IP-адрес посетителя, язык и часовой пояс, блокировались все, кто подключался через VPN, и отфильтровывались автоматические средства безопасности путем проверки таких деталей, как размер экрана и установленные шрифты.

В текущей версии проверка перенесена на сервер оператора, поэтому точные правила скрыты. В любом случае, посетители из-за пределов Испании или Португалии получают испанское уведомление «доступ запрещен» вместо вредоносного ПО.

Снимите проверку, и начнется загрузка. Скрипт загружает изображение, которое выглядит как значок PDF, но скрывает внутри себя ZIP-файл — прием, называемый стеганографией. Скрипт распаковывает Ousaban из этого ZIP-архива, запускает его, а затем удаляет изображение, ZIP-архив и себя самого, чтобы оставить меньше следов. После запуска Ousaban добавляет запись в реестр с именем Financeiro (по-португальски «финансы»), чтобы запускаться вместе с Windows.


Сервер управления Оусабана, машина, которая им управляет, намеренно труднодоступна. На нем размещена ссылка на Pastebin, указывающая на один из адресов сервера, но компания Fortinet утверждает, что этот адрес является подставным.




Скрытие этих деталей в веб-сервисах — старая привычка Ousaban: в предыдущих кампаниях Для просмотра ссылки Войди или Зарегистрируйся . На этот раз реальный сервер перемещается каждый день. Вредоносная программа считывает текущую дату со страницы Google, формирует веб-адрес на основе этой даты и фиксированного секретного ключа, а затем выполняет поиск. Блокировка вчерашнего адреса малоэффективна.


Знакомая бразильская тактика​


Ничего нового в этом нет. Ousaban, также известный как Javali, входит в группу бразильских банковских троянов, которые «Лаборатория Касперского» несколько лет назад обозначила как Для просмотра ссылки Войди или Зарегистрируйся наряду с Grandoreiro, Guildma и Melcoz.


Эти семьи зародились в Бразилии, затем распространились в Испанию и Португалию, заимствуя друг у друга коды; схема шифрования строк, используемая Оусабаном, аналогична той, что применялась другой семьей, Касбанейро.


Grandoreiro, самый известный из этой группы, демонстрирует, насколько устойчива их тактика. Он пережил Для просмотра ссылки Войди или Зарегистрируйся в январе 2024 года и Для просмотра ссылки Войди или Зарегистрируйся , а его распространители использовали ту же самую привычку скрывать загрузки за приманками, похожими на PDF-файлы, и проверками стран.

Эта система Для просмотра ссылки Войди или Зарегистрируйся , и в этом году сообщалось о кампании, которая продолжала поражать португальские банки. Компания Fortinet связывает ту же инфраструктуру с деятельностью Ousaban в конце 2025 года, которая использовала другие точки входа, включая «ClickFix» — мошенническую схему, в рамках которой жертва должна самостоятельно вставить вредоносную команду, думая, что исправляет ошибку.


Что делать​


Первое, на что следует обратить внимание, — это приманка. Любой PDF-файл или электронное письмо, в котором утверждается, что файл поврежден, и предлагается нажать кнопку «Обновить», следует воспринимать как вредоносное. То же самое относится к подсказкам, предлагающим пользователям вставить команду для исправления «ошибки». PDF-файл может даже самостоятельно открыть вредоносную страницу.


Неожиданные приложения в виде счетов-фактур, платежных документов или налоговых деклараций следует рассматривать как подозрительные, особенно в Испании и Португалии.


Проверка на стороне сервера означает, что автоматизированная песочница, которая просто получает ссылку, может получить только страницу ошибки на испанском языке вместо вредоносного ПО. Простое использование шлюза может его пропустить. Кампания затрагивает только Windows.


В отчете Fortinet перечислены домены, IP-адреса и хеши файлов, которые следует заблокировать. Специалистам по защите следует обратить внимание на ключ реестра Financeiro Run и файлы, размещенные в C:\SysMain_5874288. Fortinet сообщает, что ее антивирус FortiGuard помечает образцы как подозрительные, а продукт FortiMail — как подозрительные фишинговые письма.

Для просмотра ссылки Войди или Зарегистрируйся


Сам троян устарел, и, по словам Fortinet, его собственная система шифрования остаётся эффективной в плане обнаружения уже много лет. Новейшая часть — это оболочка: геозонирование, скрытая полезная нагрузка и одноразовый ежедневный адрес, созданные для того, чтобы показывать вредоносное ПО реальным жертвам в двух странах и никому другому.
 
Последнее редактирование: