Банківський троян Casbaneiro використовує розподілені сервери для прийому даних
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Casbaneiro – це банківський троян, який націлений на користувачів у Латинській Америці через фішинг-листи та шкідливі PDF-файли. Шкідливе ПЗ використовує багатостадійний ланцюг інфекції, що включає HTA-завантажувачі та AutoIt лоадери для уникнення виявлення. Він також використовує геофенсинг і розподілені, нестандартні комунікації C2 для приховування шкідливої активності та крадіжки конфіденційної фінансової інформації.
Розслідування
У FortiGuard Labs спостерігали кампанію у серпні 2026 року, ідентифікуючи інсценовані лоадери та геофенсинг, який використовувався для обмеження доставки у вибрані регіони. Розслідування виявило складну мережеву поведінку, в якій розподілені сервери навмисно повертають відповіді HTTP 403 Forbidden, щоб ввести аналітиків в оману. Casbaneiro також використовує спеціалізовані техніки ін’єкцій, націлені на легітимні процеси Windows, такі як RegSvcs.exe and mobsync.exe.
Запобіжні заходи
Організації повинні застосовувати потужну фільтрацію електронної пошти для блокування фішинг-спроб та використовувати CDR (Видалення та реконструкція контенту) для нейтралізації шкідливого вмісту документів. Захист кінцевих точок має бути оновлений з актуальними підписами для Casbaneiro. Команди безпеки також повинні стежити за незвичайними моделями виконання HTA або AutoIt, які можуть вказувати на ранні стадії інфекції.
Реакція
Якщо виявлена активність Casbaneiro, уражені кінцеві точки Windows повинні бути ізольовані негайно, щоб запобігти додатковій ексфільтрації даних або латеральному переміщенню. Реагуючі повинні шукати маркери інфекції, такі як .Outlook файл у %APPDATA% або реєстрові ключі з ім’ям MD5 у HKCUSOFTWARE. Мережеві журнали також слід переглянути на наявність спотворених HTTP запитів, які не містять заголовків Host або мають незвичайно великі значення Content-Length. значення.
Потік атаки
Ми ще оновлюємо цю частину.
Виявлення
Підозріла поведінка ухилення від захисту LOLBAS MSHTA через виявлення асоційованих команд (через створення процесу)
Можливе шахрайство/ексфільтрація даних/управління C2 через сторінні сервіси/інструменти (через проксі)
Можливе шахрайство/ексфільтрація даних/управління C2 через сторінні сервіси/інструменти (через dns)
IOC (HashSha256) для виявлення: Casbaneiro: банківський троян з розподіленими серверами прийому даних, частина 2
IOC (HashSha256) для виявлення: Casbaneiro: банківський троян з розподіленими серверами прийому даних, частина 1
IOC (SourceIP) для виявлення: Casbaneiro: банківський троян з розподіленими серверами прийому даних
IOC (DestinationIP) для виявлення: Casbaneiro: банківський троян з розподіленими серверами прийому даних
Виявлення ексфільтрації даних банківського трояна Casbaneiro [Мережеве підключення Windows]
Виявлення кампанії Casbaneiro з ін’єкцією Mobsync та RegSvcs [Створення процесу Windows]
Виконання симуляції
-
Оповідь про атаку та команди: Зловмисник прагне закріпитися на цільовій робочій станції Windows, маскуючись під легітимну системну активність. Згідно з планом Casbaneiro, зловмисник завантажив пейлоад, скомпільований в AutoIt. Щоб уникнути виявлення, зловмисник виконує цей пейлоад, використовуючи
regsvcs.exeдля хостингу шкідливої логіки, передаючи “AutoIt” ідентифікатор через командний рядок для виконання скрипту. Цей специфічний метод прагне використати довіру, яку користувачі надають підписаним двійковим файлам Microsoft. -
Скрипт регресійного тестування:
# Симуляція TTP Casbaneiro: Запуск пейлоада AutoIt через regsvcs.exe # Ця команда розроблена для активації умов `selection_image` та `selection_command`. $targetProcess = "C:WindowsSystem32regsvcs.exe" $maliciousArg = "AutoIt_Payload_Execution_Module.au3" Write-Host "[+] Початок симуляції: Виконання $targetProcess з $maliciousArg" -ForegroundColor Cyan # Симуляція виконання Start-Process -FilePath $targetProcess -ArgumentList "/u $maliciousArg" -WindowStyle Hidden Write-Host "[+] Команда симуляції відправлена. Перевірте SIEM на наявність попереджень." -ForegroundColor Green -
Команди для очищення:
# Очищення: Завершення будь-яких залишкових процесів regsvcs, створених під час тесту. Stop-Process -Name "regsvcs" -Force -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено: процеси regsvcs завершені." -ForegroundColor Yellow