SOC Prime Bias: High

14 Sep 2026 21:30 UTC

Casbaneiro-Banking-Trojan verwendet verteilte Datenempfangsserver

Author Photo
SOC Prime Team linkedin icon Folgen
Casbaneiro-Banking-Trojan verwendet verteilte Datenempfangsserver
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Casbaneiro ist ein Banking-Trojaner, der Benutzer in ganz Lateinamerika über Phishing-E-Mails und bösartige PDF-Dateien ins Visier nimmt. Die Malware folgt einer mehrstufigen Infektionskette, die HTA-Downloader und AutoIt-Loader einsetzt, um einer Erkennung zu entgehen. Sie verwendet auch Geofencing und verteilte, nicht-standardisierte C2-Kommunikationen, um bösartige Aktivitäten zu verbergen und sensible Finanzinformationen zu stehlen.

Untersuchung

FortiGuard Labs beobachtete die Kampagne im August 2026 und identifizierte gestaffelte Loader und Geofencing, die verwendet werden, um die Bereitstellung auf ausgewählte Regionen zu beschränken. Die Untersuchung deckte komplexes Netzwerkverhalten auf, bei dem verteilte Server absichtlich HTTP 403 Forbidden-Antworten zurückgeben, um Analysten in die Irre zu führen. Casbaneiro verwendet auch spezialisierte Injektionstechniken, die auf legitime Windows-Prozesse wie RegSvcs.exe and mobsync.exe.

Minderung

Organisationen sollten robuste E-Mail-Filter einsetzen, um Phishing-Versuche zu blockieren und CDR (Content Disarm and Reconstruction) Dienste nutzen, um bösartige Dokumenteninhalte zu neutralisieren. Der Endpunktschutz sollte mit aktuellen Casbaneiro-Signaturen aktualisiert werden. Sicherheitsteams sollten ebenfalls auf ungewöhnliche HTA- oder AutoIt-Ausführungsmuster achten, die auf frühe Infektionsstadien hinweisen können.

Reaktion

Wenn Casbaneiro-Aktivitäten erkannt werden, sollten betroffene Windows-Endpunkte sofort isoliert werden, um zusätzlichen Datendiebstahl oder laterale Bewegungen zu verhindern. Responder sollten nach Infektionsmarkierungen wie der .Outlook Datei in %APPDATA% oder nach MD5-benannten Registrierungsschlüsseln unter HKCUSOFTWARE. Netzprotokolle sollten ebenfalls auf fehlerhafte HTTP-Anfragen überprüft werden, die keine Host-Header enthalten oder ungewöhnlich große Content-Length Werte aufweisen.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Verdächtiges LOLBAS MSHTA Verteidigungsumgehungsverhalten durch Erkennung zugehöriger Befehle (via process_creation)

SOC Prime Team
14. Sep 2026

Mögliche Dateninfiltration / Exfiltration / C2 über Drittanbieterdienste / Tools (via Proxy)

SOC Prime Team
14. Sep 2026

Mögliche Dateninfiltration / Exfiltration / C2 über Drittanbieterdienste / Tools (via DNS)

SOC Prime Team
14. Sep 2026

IOCs (HashSha256) zur Erkennung: Casbaneiro: Ein Banking-Trojaner mit verteilten Datenempfangsservern Teil 2

SOC Prime AI-Regeln
14. Sep 2026

IOCs (HashSha256) zur Erkennung: Casbaneiro: Ein Banking-Trojaner mit verteilten Datenempfangsservern Teil 1

SOC Prime AI-Regeln
14. Sep 2026

IOCs (SourceIP) zur Erkennung: Casbaneiro: Ein Banking-Trojaner mit verteilten Datenempfangsservern

SOC Prime AI-Regeln
14. Sep 2026

IOCs (DestinationIP) zur Erkennung: Casbaneiro: Ein Banking-Trojaner mit verteilten Datenempfangsservern

SOC Prime AI-Regeln
14. Sep 2026

Casbaneiro-Banking-Trojaner-Datenexfiltrationserkennung [Windows-Netzwerkverbindung]

SOC Prime AI-Regeln
14. Sep 2026

Erkennung der Casbaneiro-Kampagne mit Mobsync- und RegSvcs-Injektion [Windows-Prozesserstellung]

SOC Prime AI-Regeln
14. Sep 2026

Simulation Execution

  • Angriffsnarrativ & Befehle: Der Angreifer versucht, auf einem Ziel-Windows-Arbeitsplatz Fuß zu fassen, indem er sich als legitime Systemaktivität tarnt. Nach dem Casbaneiro-Leitfaden hat der Angreifer eine AutoIt-kompilierte Nutzlast abgelegt. Um der Erkennung zu entgehen, führt der Angreifer diese Nutzlast aus, indem er regsvcs.exe nutzt, um die bösartige Logik zu hosten, und den „AutoIt“-Identifikator in der Befehlszeile übergibt, um das Skript auszuführen. Diese spezifische Methode zielt darauf ab, das Vertrauen in signierte Microsoft-Binärdateien auszunutzen.

  • Regressionstest-Skript:

    # Simulation der Casbaneiro-TTP: Ausführen einer AutoIt-Nutzlast über regsvcs.exe
    # Dieser Befehl soll die 'selection_image'- und 'selection_command'-Bedingungen auslösen.
    
    $targetProcess = "C:WindowsSystem32regsvcs.exe"
    $maliciousArg = "AutoIt_Payload_Execution_Module.au3"
    
    Write-Host "[+] Simulation gestartet: $targetProcess mit $maliciousArg ausführen" -ForegroundColor Cyan
    
    # Simulation der Ausführung
    Start-Process -FilePath $targetProcess -ArgumentList "/u $maliciousArg" -WindowStyle Hidden
    
    Write-Host "[+] Simulationsbefehl gesendet. Überprüfen Sie SIEM auf Alarme." -ForegroundColor Green
  • Bereinigungskommandos:

    # Bereinigung: alle verbleibenden regsvcs-Prozesse beenden, die während des Tests erstellt wurden.
    Stop-Process -Name "regsvcs" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Bereinigung abgeschlossen: regsvcs-Prozesse beendet." -ForegroundColor Yellow