Trojan Bancário Casbaneiro Usa Servidores Distribuídos de Recebimento de Dados
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Casbaneiro é um trojan bancário que visa usuários em toda a América Latina por meio de e-mails de phishing e arquivos PDF maliciosos. O malware segue uma cadeia de infecção em múltiplos estágios que envolve downloaders HTA e carregadores AutoIt para evadir a detecção. Ele também usa geofencing e comunicações C2 distribuídas e não padrão para ocultar atividades maliciosas e roubar informações financeiras sensíveis.
Investigação
O FortiGuard Labs observou a campanha em agosto de 2026, identificando carregadores em estágios e geofencing usados para restringir o fornecimento a regiões selecionadas. A investigação descobriu um comportamento de rede complexo em que servidores distribuídos intencionalmente retornam respostas HTTP 403 Forbidden para enganar analistas. Casbaneiro também usa técnicas de injeção especializadas visando processos legítimos do Windows, como RegSvcs.exe and mobsync.exe.
Mitigação
As organizações devem implantar filtros de e-mail robustos para bloquear tentativas de phishing e usar serviços CDR (Content Disarm and Reconstruction) para neutralizar o conteúdo de documentos maliciosos. A proteção de endpoints deve permanecer atualizada com as assinaturas atuais do Casbaneiro. As equipes de segurança também devem monitorar padrões incomuns de execução de HTA ou AutoIt que possam indicar estágios iniciais de infecção.
Resposta
Se for detectada atividade do Casbaneiro, os endpoints do Windows afetados devem ser isolados imediatamente para evitar exfiltração adicional de dados ou movimento lateral. Os respondedores devem procurar por marcadores de infecção, como o arquivo .Outlook em %APPDATA% ou chaves de registro nomeadas por MD5 em HKCUSOFTWARE. Os logs de rede também devem ser revisados para solicitações HTTP malformadas sem cabeçalhos Host ou contendo valores de Content-Length incomuns.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Comportamento Suspeito de Evasão de Defesa MSHTA LOLBAS pela Detecção de Comandos Associados (via criação_de_processo)
Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via proxy)
Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via dns)
IOCs (HashSha256) para detectar: Casbaneiro: Um Trojan Bancário com Servidores de Recepção de Dados Distribuídos Parte 2
IOCs (HashSha256) para detectar: Casbaneiro: Um Trojan Bancário com Servidores de Recepção de Dados Distribuídos Parte 1
IOCs (SourceIP) para detectar: Casbaneiro: Um Trojan Bancário com Servidores de Recepção de Dados Distribuídos
IOCs (DestinationIP) para detectar: Casbaneiro: Um Trojan Bancário com Servidores de Recepção de Dados Distribuídos
Detecção de Exfiltração de Dados do Trojan Bancário Casbaneiro [Conexão de Rede do Windows]
Detectar Campanha Casbaneiro com Injeção Mobsync e RegSvcs [Criação de Processo do Windows]
Execução de Simulação
-
Narrativa & Comandos do Ataque: O adversário visa estabelecer um ponto de apoio em uma estação de trabalho Windows alvo, disfarçando-se como uma atividade legítima do sistema. Seguindo o manual de Casbaneiro, o atacante dropou um payload compilado em AutoIt. Para evadir a detecção, o atacante executa este payload aproveitando-se do
regsvcs.exepara hospedar a lógica maliciosa, passando o identificador “AutoIt” na linha de comando para executar o script. Este método específico visa explorar a confiança depositada em binários assinados da Microsoft. -
Script de Teste de Regressão:
# Simulação de TTP de Casbaneiro: Executando um payload AutoIt via regsvcs.exe # Este comando é projetado para acionar as condições 'selection_image' e 'selection_command'. $targetProcess = "C:WindowsSystem32regsvcs.exe" $maliciousArg = "AutoIt_Payload_Execution_Module.au3" Write-Host "[+] Iniciando simulação: Executando $targetProcess com $maliciousArg" -ForegroundColor Cyan # Simular a execução Start-Process -FilePath $targetProcess -ArgumentList "/u $maliciousArg" -WindowStyle Hidden Write-Host "[+] Comando de simulação enviado. Verifique o SIEM para alertas." -ForegroundColor Green -
Comandos de Limpeza:
# Limpeza: Termine qualquer processo regsvcs restante criado durante o teste. Stop-Process -Name "regsvcs" -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa: processos regsvcs terminados." -ForegroundColor Yellow