Casbaneiro-Banking-Trojan verwendet verteilte Datenempfangsserver
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Casbaneiro ist ein Banking-Trojaner, der Benutzer in ganz Lateinamerika über Phishing-E-Mails und bösartige PDF-Dateien ins Visier nimmt. Die Malware folgt einer mehrstufigen Infektionskette, die HTA-Downloader und AutoIt-Loader einsetzt, um einer Erkennung zu entgehen. Sie verwendet auch Geofencing und verteilte, nicht-standardisierte C2-Kommunikationen, um bösartige Aktivitäten zu verbergen und sensible Finanzinformationen zu stehlen.
Untersuchung
FortiGuard Labs beobachtete die Kampagne im August 2026 und identifizierte gestaffelte Loader und Geofencing, die verwendet werden, um die Bereitstellung auf ausgewählte Regionen zu beschränken. Die Untersuchung deckte komplexes Netzwerkverhalten auf, bei dem verteilte Server absichtlich HTTP 403 Forbidden-Antworten zurückgeben, um Analysten in die Irre zu führen. Casbaneiro verwendet auch spezialisierte Injektionstechniken, die auf legitime Windows-Prozesse wie RegSvcs.exe and mobsync.exe.
Minderung
Organisationen sollten robuste E-Mail-Filter einsetzen, um Phishing-Versuche zu blockieren und CDR (Content Disarm and Reconstruction) Dienste nutzen, um bösartige Dokumenteninhalte zu neutralisieren. Der Endpunktschutz sollte mit aktuellen Casbaneiro-Signaturen aktualisiert werden. Sicherheitsteams sollten ebenfalls auf ungewöhnliche HTA- oder AutoIt-Ausführungsmuster achten, die auf frühe Infektionsstadien hinweisen können.
Reaktion
Wenn Casbaneiro-Aktivitäten erkannt werden, sollten betroffene Windows-Endpunkte sofort isoliert werden, um zusätzlichen Datendiebstahl oder laterale Bewegungen zu verhindern. Responder sollten nach Infektionsmarkierungen wie der .Outlook Datei in %APPDATA% oder nach MD5-benannten Registrierungsschlüsseln unter HKCUSOFTWARE. Netzprotokolle sollten ebenfalls auf fehlerhafte HTTP-Anfragen überprüft werden, die keine Host-Header enthalten oder ungewöhnlich große Content-Length Werte aufweisen.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtiges LOLBAS MSHTA Verteidigungsumgehungsverhalten durch Erkennung zugehöriger Befehle (via process_creation)
Mögliche Dateninfiltration / Exfiltration / C2 über Drittanbieterdienste / Tools (via Proxy)
Mögliche Dateninfiltration / Exfiltration / C2 über Drittanbieterdienste / Tools (via DNS)
IOCs (HashSha256) zur Erkennung: Casbaneiro: Ein Banking-Trojaner mit verteilten Datenempfangsservern Teil 2
IOCs (HashSha256) zur Erkennung: Casbaneiro: Ein Banking-Trojaner mit verteilten Datenempfangsservern Teil 1
IOCs (SourceIP) zur Erkennung: Casbaneiro: Ein Banking-Trojaner mit verteilten Datenempfangsservern
IOCs (DestinationIP) zur Erkennung: Casbaneiro: Ein Banking-Trojaner mit verteilten Datenempfangsservern
Casbaneiro-Banking-Trojaner-Datenexfiltrationserkennung [Windows-Netzwerkverbindung]
Erkennung der Casbaneiro-Kampagne mit Mobsync- und RegSvcs-Injektion [Windows-Prozesserstellung]
Simulation Execution
-
Angriffsnarrativ & Befehle: Der Angreifer versucht, auf einem Ziel-Windows-Arbeitsplatz Fuß zu fassen, indem er sich als legitime Systemaktivität tarnt. Nach dem Casbaneiro-Leitfaden hat der Angreifer eine AutoIt-kompilierte Nutzlast abgelegt. Um der Erkennung zu entgehen, führt der Angreifer diese Nutzlast aus, indem er
regsvcs.exenutzt, um die bösartige Logik zu hosten, und den „AutoIt“-Identifikator in der Befehlszeile übergibt, um das Skript auszuführen. Diese spezifische Methode zielt darauf ab, das Vertrauen in signierte Microsoft-Binärdateien auszunutzen. -
Regressionstest-Skript:
# Simulation der Casbaneiro-TTP: Ausführen einer AutoIt-Nutzlast über regsvcs.exe # Dieser Befehl soll die 'selection_image'- und 'selection_command'-Bedingungen auslösen. $targetProcess = "C:WindowsSystem32regsvcs.exe" $maliciousArg = "AutoIt_Payload_Execution_Module.au3" Write-Host "[+] Simulation gestartet: $targetProcess mit $maliciousArg ausführen" -ForegroundColor Cyan # Simulation der Ausführung Start-Process -FilePath $targetProcess -ArgumentList "/u $maliciousArg" -WindowStyle Hidden Write-Host "[+] Simulationsbefehl gesendet. Überprüfen Sie SIEM auf Alarme." -ForegroundColor Green -
Bereinigungskommandos:
# Bereinigung: alle verbleibenden regsvcs-Prozesse beenden, die während des Tests erstellt wurden. Stop-Process -Name "regsvcs" -Force -ErrorAction SilentlyContinue Write-Host "[+] Bereinigung abgeschlossen: regsvcs-Prozesse beendet." -ForegroundColor Yellow