Casbaneiro バンキングトロイの木馬、分散データ受信サーバーを使用
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Casbaneiroは、ラテンアメリカ全域のユーザーを標的にしたバンキングトロイの木馬で、フィッシングメールや悪意のあるPDFファイルを通じて拡散します。このマルウェアは、検出を回避するためにHTAダウンローダーとAutoItローダーを含む多段階の感染チェーンに従います。また、ジオフェンシングと分散型の標準外C2通信を使用して悪意ある活動を隠蔽し、機密金融情報を盗みます。
調査
FortiGuard Labsは、2026年8月にこのキャンペーンを観察し、段階的なローダーと特定の地域への配信を制限するジオフェンシングを確認しました。この調査では、分析者を欺くために意図的にHTTP 403 Forbiddenレスポンスを返す分散型サーバーの複雑なネットワーク挙動が明らかになりました。Casbaneiroはまた、正規のWindowsプロセスを標的とする専門的なインジェクション技術を使用します。 RegSvcs.exe and mobsync.exe.
緩和策
組織は、フィッシング試みをブロックするため、強力なメールフィルタリングを展開し、悪意あるドキュメント内容を無害化するためにCDR(コンテンツ無害化再構築)サービスを使用する必要があります。エンドポイント保護は最新のCasbaneiroシグネチャで更新された状態を保つべきです。セキュリティチームも、感染の初期段階を示す可能性のある異常なHTAまたはAutoIt実行パターンを監視するべきです。
対応
Casbaneiro活動が検出された場合、追加のデータ流出や横方向への移動を防ぐため、影響を受けたWindowsエンドポイントを直ちに隔離すべきです。対応者は、感染マーカーとして .Outlook ファイルを %APPDATA% またはMD5名のレジストリキーを HKCUSOFTWARE下で検索すべきです。ネットワークログも、ホストヘッダーを欠いた異常なHTTPリクエストや異常に大きな Content-Length 値を含むリクエストをレビューするべきです。
攻撃の流れ
この部分はまだ更新中です。
検出
関連するコマンドの検出による疑わしいLOLBAS MSHTA防御回避行動(プロセス生成経由)
第三者サービス/ツール経由の可能性のあるデータ流入/流出/ C2(プロキシ経由)
第三者サービス/ツール経由の可能性のあるデータ流入/流出/ C2(DNS経由)
検出するためのIOC(HashSha256):Casbaneiro:分散データ受信サーバーを持つバンキングトロイの木馬パート2
検出するためのIOC(HashSha256):Casbaneiro:分散データ受信サーバーを持つバンキングトロイの木馬パート1
検出するためのIOC(SourceIP):Casbaneiro:分散データ受信サーバーを持つバンキングトロイの木馬
検出するためのIOC(DestinationIP):Casbaneiro:分散データ受信サーバーを持つバンキングトロイの木馬
Casbaneiroバンキングトロイの木馬データ流出検出[Windowsネットワーク接続]
MobsyncとRegSvcsインジェクションによるCasbaneiroキャンペーン検出[Windowsプロセス生成]
シミュレーション実行
-
攻撃の物語とコマンド: 攻撃者は、正規のシステム活動になりすましてターゲットWindowsワークステーションに足場を築くことを目的としています。Casbaneiroのプレイブックに従い、攻撃者はAutoItでコンパイルされたペイロードをドロップしました。検出を回避するために、攻撃者は
regsvcs.exeを活用して悪意あるロジックをホストし、コマンドライン内で「AutoIt」識別子を通じてスクリプトを実行します。この特定の方法は、署名済みMicrosoftバイナリに置かれた信頼を利用することを目的としています。 -
回帰テストスクリプト:
# Casbaneiro TTPのシミュレーション:regsvcs.exeによるAutoItペイロード実行 # このコマンドは'selection_image'および'selection_command'条件をトリガーするようにデザインされています。 $targetProcess = "C:WindowsSystem32regsvcs.exe" $maliciousArg = "AutoIt_Payload_Execution_Module.au3" Write-Host "[+] シミュレーション開始: $targetProcess を $maliciousArg で実行中" -ForegroundColor Cyan # 実行のシミュレーション Start-Process -FilePath $targetProcess -ArgumentList "/u $maliciousArg" -WindowStyle Hidden Write-Host "[+] シミュレーションコマンド送信済み。SIEMでアラートを確認してください。" -ForegroundColor Green -
クリーンアップコマンド:
# クリーンアップ:テストの間に作成された残存しているregsvcsプロセスを終了します。 Stop-Process -Name "regsvcs" -Force -ErrorAction SilentlyContinue Write-Host "[+] クリーンアップ完了:regsvcsプロセスを終了しました。" -ForegroundColor Yellow