SOC Prime Bias: High

14 Sep 2026 21:30 UTC

Il Trojan Bancario Casbaneiro Utilizza Server Distribuiti per la Ricezione dei Dati

Author Photo
SOC Prime Team linkedin icon Segui
Il Trojan Bancario Casbaneiro Utilizza Server Distribuiti per la Ricezione dei Dati
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Casbaneiro è un trojan bancario che prende di mira gli utenti in America Latina tramite email di phishing e file PDF dannosi. Il malware segue una catena di infezione multi-stadio coinvolgendo downloader HTA e loader AutoIt per eludere il rilevamento. Utilizza anche geofencing e comunicazioni C2 distribuite e non standard per nascondere attività malevole e rubare informazioni finanziarie sensibili.

Indagine

I laboratori FortiGuard hanno osservato la campagna nell’agosto 2026, identificando loader in più fasi e geofencing utilizzato per limitare la distribuzione a regioni selezionate. L’indagine ha rivelato un comportamento di rete complesso in cui server distribuiti restituiscono intenzionalmente risposte HTTP 403 Forbidden per fuorviare gli analisti. Casbaneiro utilizza anche tecniche di iniezione specializzate che prendono di mira processi Windows legittimi come RegSvcs.exe and mobsync.exe.

Mitigazione

Le organizzazioni dovrebbero implementare un robusto filtro email per bloccare i tentativi di phishing e utilizzare servizi CDR (Content Disarm and Reconstruction) per neutralizzare i contenuti dannosi dei documenti. La protezione degli endpoint deve essere aggiornata con le firme attuali di Casbaneiro. I team di sicurezza dovrebbero anche monitorare modelli di esecuzione HTA o AutoIt insoliti che potrebbero indicare le fasi iniziali di infezione.

Risposta

Se viene rilevata attività di Casbaneiro, gli endpoint Windows interessati dovrebbero essere isolati immediatamente per prevenire ulteriore esfiltrazione di dati o movimento laterale. I responsabili dovrebbero cercare marker di infezione come il .Outlook file in %APPDATA% o chiavi di registro denominate MD5 in HKCUSOFTWARE. I log di rete dovrebbero essere rivisti per richieste HTTP malformate prive di intestazioni Host o contenenti Content-Length insolitamente grandi.

Flusso di attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Comportamento sospetto di elusione della difesa LOLBAS MSHTA tramite rilevamento dei comandi associati (tramite process_creation)

Team SOC Prime
14 Set 2026

Possibile infilttazione / esfiltrazione di dati / C2 attraverso servizi / strumenti di terze parti (tramite proxy)

Team SOC Prime
14 Set 2026

Possibile infilttazione / esfiltrazione di dati / C2 attraverso servizi / strumenti di terze parti (tramite dns)

Team SOC Prime
14 Set 2026

IOC (HashSha256) per rilevare: Casbaneiro: Un trojan bancario con server di ricezione dati distribuiti Parte 2

Regole AI SOC Prime
14 Set 2026

IOC (HashSha256) per rilevare: Casbaneiro: Un trojan bancario con server di ricezione dati distribuiti Parte 1

Regole AI SOC Prime
14 Set 2026

IOC (SourceIP) per rilevare: Casbaneiro: Un trojan bancario con server di ricezione dati distribuiti

Regole AI SOC Prime
14 Set 2026

IOC (DestinationIP) per rilevare: Casbaneiro: Un trojan bancario con server di ricezione dati distribuiti

Regole AI SOC Prime
14 Set 2026

Rilevamento di esfiltrazione dati del trojan bancario Casbaneiro [Connessione di rete Windows]

Regole AI SOC Prime
14 Set 2026

Rileva la campagna Casbaneiro con iniezione di Mobsync e RegSvcs [Creazione di processi Windows]

Regole AI SOC Prime
14 Set 2026

Esecuzione della simulazione

  • Narrazione dell’attacco e comandi: L’avversario mira a stabilire un punto d’appoggio su una postazione di lavoro Windows target mascherandosi come attività di sistema legittima. Seguendo il piano di Casbaneiro, l’attaccante ha rilasciato un payload compilato AutoIt. Per eludere il rilevamento, l’attaccante esegue questo payload sfruttando regsvcs.exe per ospitare la logica malevola, passando l’identificatore “AutoIt” nella riga di comando per eseguire lo script. Questo metodo specifico mira a sfruttare la fiducia riposta nei binari firmati di Microsoft.

  • Script di test di regressione:

    # Simulazione di TTP di Casbaneiro: Esecuzione di un payload AutoIt tramite regsvcs.exe
    # Questo comando è progettato per attivare le condizioni 'selection_image' e 'selection_command'.
    
    $targetProcess = "C:WindowsSystem32regsvcs.exe"
    $maliciousArg = "AutoIt_Payload_Execution_Module.au3"
    
    Write-Host "[+] Avvio simulazione: Esecuzione di $targetProcess con $maliciousArg" -ForegroundColor Cyan
    
    # Simula l'esecuzione
    Start-Process -FilePath $targetProcess -ArgumentList "/u $maliciousArg" -WindowStyle Hidden
    
    Write-Host "[+] Comando di simulazione inviato. Controlla SIEM per avvisi." -ForegroundColor Green
  • Comandi di pulizia:

    # Pulizia: Termina eventuali processi regsvcs residui creati durante il test.
    Stop-Process -Name "regsvcs" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completa: processi regsvcs terminati." -ForegroundColor Yellow