El troyano bancario Casbaneiro utiliza servidores distribuidos para recibir datos
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Casbaneiro es un troyano bancario que apunta a usuarios en toda América Latina a través de correos electrónicos de phishing y archivos PDF maliciosos. El malware sigue una cadena de infección en múltiples etapas que involucra descargadores HTA y cargadores AutoIt para evadir la detección. También utiliza geoperimetraje y comunicaciones C2 distribuidas y no estándar para ocultar actividades maliciosas y robar información financiera sensible.
Investigación
FortiGuard Labs observó la campaña en agosto de 2026, identificando cargadores por etapas y geoperimetraje utilizados para restringir la entrega a regiones seleccionadas. La investigación descubrió un comportamiento de red complejo en el cual los servidores distribuidos intencionalmente devuelven respuestas HTTP 403 Prohibido para engañar a los analistas. Casbaneiro también utiliza técnicas de inyección especializadas dirigidas a procesos legítimos de Windows como RegSvcs.exe and mobsync.exe.
Mitigación
Las organizaciones deben implementar filtrado robusto de correos electrónicos para bloquear intentos de phishing y usar servicios CDR (Content Disarm and Reconstruction) para neutralizar contenido de documentos maliciosos. La protección de endpoints debe mantenerse actualizada con las firmas actuales de Casbaneiro. Los equipos de seguridad también deben monitorear patrones inusuales de ejecución de HTA o AutoIt que puedan indicar etapas tempranas de infección.
Respuesta
Si se detecta actividad de Casbaneiro, los endpoints de Windows afectados deben ser aislados inmediatamente para prevenir extracción adicional de datos o movimiento lateral. Los respondedores deben buscar marcadores de infección como el .Outlook archivo en %APPDATA% o claves de registro con nombre MD5 bajo HKCUSOFTWARE. También se deben revisar los registros de red en busca de solicitudes HTTP malformadas sin encabezados Host o que contengan un Content-Length inusualmente grande.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Comportamiento sospechoso de evasión de defensa LOLBAS MSHTA por detección de comandos asociados (vía creación_proceso)
Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios / Herramientas de Terceros (vía proxy)
Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios / Herramientas de Terceros (vía dns)
IOCs (HashSha256) para detectar: Casbaneiro: Un Troyano Bancario con Servidores de Recepción de Datos Distribuidos Parte 2
IOCs (HashSha256) para detectar: Casbaneiro: Un Troyano Bancario con Servidores de Recepción de Datos Distribuidos Parte 1
IOCs (SourceIP) para detectar: Casbaneiro: Un Troyano Bancario con Servidores de Recepción de Datos Distribuidos
IOCs (DestinationIP) para detectar: Casbaneiro: Un Troyano Bancario con Servidores de Recepción de Datos Distribuidos
Detección de Exfiltración de Datos de Troyano Bancario Casbaneiro [Conexión de Red de Windows]
Detectar Campaña de Casbaneiro con Inyección de Mobsync y RegSvcs [Creación de Proceso de Windows]
Ejecución de Simulación
-
Narrativa del Ataque & Comandos: El adversario busca establecer una base en una estación de trabajo Windows objetivo haciéndose pasar por actividad legítima del sistema. Siguiendo el manual de Casbaneiro, el atacante ha dejado caer una carga útil compilada en AutoIt. Para evadir la detección, el atacante ejecuta esta carga útil aprovechando
regsvcs.exepara alojar la lógica maliciosa, pasando el identificador «AutoIt» dentro de la línea de comandos para ejecutar el script. Este método específico tiene como objetivo explotar la confianza depositada en los binarios firmados de Microsoft. -
Script de Prueba de Regresión:
# Simulación de TTP de Casbaneiro: Ejecutando una carga útil de AutoIt a través de regsvcs.exe # Este comando está diseñado para disparar las condiciones 'selection_image' y 'selection_command'. $targetProcess = "C:WindowsSystem32regsvcs.exe" $maliciousArg = "AutoIt_Payload_Execution_Module.au3" Write-Host "[+] Iniciando simulación: Ejecutando $targetProcess con $maliciousArg" -ForegroundColor Cyan # Simular la ejecución Start-Process -FilePath $targetProcess -ArgumentList "/u $maliciousArg" -WindowStyle Hidden Write-Host "[+] Comando de simulación enviado. Verificar alertas en SIEM." -ForegroundColor Green -
Comandos de Limpieza:
# Limpieza: Terminar cualquier proceso regsvcs persistente creado durante la prueba. Stop-Process -Name "regsvcs" -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpieza completa: procesos regsvcs terminados." -ForegroundColor Yellow