- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108
Бразильский банковский троян Ousaban атакует пользователей Windows, имеющих банковские счета в Испании и Португалии. Для просмотра ссылки Войди
Она открывается фишинговым PDF-файлом, замаскированным под поврежденный файл, проверяет, действительно ли посетитель находится в Испании или Португалии, и скрывает свою настоящую вредоносную программу внутри изображения.
Цель, как обычно, одна: украсть данные для доступа к банковским счетам и захватить контроль над учетными записями.
Ousaban незаметно располагается на компьютере с Windows и ждет, пока пользователь откроет банковский сайт. После загрузки целевого банка он может делать снимки экрана и записывать нажатия клавиш, манипулировать буфером обмена, показывать поддельные сообщения и предоставлять злоумышленнику удаленный контроль.
Вместе эти инструменты позволяют перехватить управление банковским счетом в режиме реального времени. Ousaban отслеживает деятельность более чем двух десятков банков в обеих странах, в том числе Banco Santander, BBVA, CaixaBank, Bankinter и Caixa Geral de Depósitos.
Как работает атака
Всё начинается с фишингового PDF-файла, замаскированного под повреждённый файл. В PDF-файле отображается подсказка, предлагающая жертве нажать кнопку «Обновить», которая открывает вредоносную веб-страницу.Скрытый JavaScript в PDF-файле может самостоятельно открыть ту же страницу. Страница маскируется под портал для налоговых документов и установщиков, одновременно проверяя посетителей. Компания Fortinet заявляет, что в более ранней версии эти проверки выполнялись в браузере: анализировались IP-адрес посетителя, язык и часовой пояс, блокировались все, кто подключался через VPN, и отфильтровывались автоматические средства безопасности путем проверки таких деталей, как размер экрана и установленные шрифты.
В текущей версии проверка перенесена на сервер оператора, поэтому точные правила скрыты. В любом случае, посетители из-за пределов Испании или Португалии получают испанское уведомление «доступ запрещен» вместо вредоносного ПО.
Снимите проверку, и начнется загрузка. Скрипт загружает изображение, которое выглядит как значок PDF, но скрывает внутри себя ZIP-файл — прием, называемый стеганографией. Скрипт распаковывает Ousaban из этого ZIP-архива, запускает его, а затем удаляет изображение, ZIP-архив и себя самого, чтобы оставить меньше следов. После запуска Ousaban добавляет запись в реестр с именем Financeiro (по-португальски «финансы»), чтобы запускаться вместе с Windows.
Сервер управления Оусабана, машина, которая им управляет, намеренно труднодоступна. На нем размещена ссылка на Pastebin, указывающая на один из адресов сервера, но компания Fortinet утверждает, что этот адрес является подставным.
Скрытие этих деталей в веб-сервисах — старая привычка Ousaban: в предыдущих кампаниях Для просмотра ссылки Войди
Знакомая бразильская тактика
Ничего нового в этом нет. Ousaban, также известный как Javali, входит в группу бразильских банковских троянов, которые «Лаборатория Касперского» несколько лет назад обозначила как Для просмотра ссылки Войди
Эти семьи зародились в Бразилии, затем распространились в Испанию и Португалию, заимствуя друг у друга коды; схема шифрования строк, используемая Оусабаном, аналогична той, что применялась другой семьей, Касбанейро.
Grandoreiro, самый известный из этой группы, демонстрирует, насколько устойчива их тактика. Он пережил Для просмотра ссылки Войди
Эта система Для просмотра ссылки Войди
Что делать
Первое, на что следует обратить внимание, — это приманка. Любой PDF-файл или электронное письмо, в котором утверждается, что файл поврежден, и предлагается нажать кнопку «Обновить», следует воспринимать как вредоносное. То же самое относится к подсказкам, предлагающим пользователям вставить команду для исправления «ошибки». PDF-файл может даже самостоятельно открыть вредоносную страницу.
Неожиданные приложения в виде счетов-фактур, платежных документов или налоговых деклараций следует рассматривать как подозрительные, особенно в Испании и Португалии.
Проверка на стороне сервера означает, что автоматизированная песочница, которая просто получает ссылку, может получить только страницу ошибки на испанском языке вместо вредоносного ПО. Простое использование шлюза может его пропустить. Кампания затрагивает только Windows.
В отчете Fortinet перечислены домены, IP-адреса и хеши файлов, которые следует заблокировать. Специалистам по защите следует обратить внимание на ключ реестра Financeiro Run и файлы, размещенные в C:\SysMain_5874288. Fortinet сообщает, что ее антивирус FortiGuard помечает образцы как подозрительные, а продукт FortiMail — как подозрительные фишинговые письма.
Для просмотра ссылки Войди
Сам троян устарел, и, по словам Fortinet, его собственная система шифрования остаётся эффективной в плане обнаружения уже много лет. Новейшая часть — это оболочка: геозонирование, скрытая полезная нагрузка и одноразовый ежедневный адрес, созданные для того, чтобы показывать вредоносное ПО реальным жертвам в двух странах и никому другому.
Последнее редактирование: