Le cheval de Troie bancaire Casbaneiro utilise des serveurs de réception de données distribués
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Casbaneiro est un cheval de Troie bancaire ciblant les utilisateurs d’Amérique latine via des courriels de phishing et des fichiers PDF malveillants. Le malware suit une chaîne d’infection en plusieurs étapes impliquant des téléchargeurs HTA et des chargeurs AutoIt pour éviter la détection. Il utilise également le géorepérage et des communications C2 distribuées et non standard pour dissimuler les activités malveillantes et voler des informations financières sensibles.
Enquête
Les laboratoires FortiGuard ont observé la campagne en août 2026, identifiant des chargeurs mis en scène et le géorepérage utilisé pour restreindre la livraison à des régions sélectionnées. L’enquête a révélé un comportement réseau complexe dans lequel des serveurs distribués renvoient intentionnellement des réponses HTTP 403 Forbidden pour induire les analystes en erreur. Casbaneiro utilise également des techniques d’injection spécialisées ciblant les processus Windows légitimes tels que RegSvcs.exe and mobsync.exe.
Atténuation
Les organisations devraient déployer un filtrage de courriel robuste pour bloquer les tentatives de phishing et utiliser des services CDR (Désarmement et Reconstruction de Contenu) pour neutraliser le contenu des documents malveillants. La protection des points d’extrémité devrait rester à jour avec les signatures actuelles de Casbaneiro. Les équipes de sécurité devraient également surveiller les schémas d’exécution inhabituels de HTA ou AutoIt pouvant indiquer les premiers stades d’infection.
Réponse
Si une activité de Casbaneiro est détectée, les points d’extrémité Windows affectés devraient être isolés immédiatement pour prévenir toute exfiltration de données supplémentaire ou mouvement latéral. Les intervenants devraient rechercher des marqueurs d’infection tels que le fichier .Outlook dans %APPDATA% ou des clés de registre nommées par MD5 sous HKCUSOFTWARE. Les journaux réseau devraient également être examinés pour des requêtes HTTP malformées dépourvues d’en-têtes Host ou contenant des valeurs Content-Length inhabituelles.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Comportement d’évasion de défense suspect LOLBAS MSHTA détecté par la détection de commandes associées (via process_creation)
Possible infiltration / exfiltration de données / C2 via des services / outils tiers (via proxy)
Possible infiltration / exfiltration de données / C2 via des services / outils tiers (via dns)
IOC (HashSha256) pour détecter : Casbaneiro : Un cheval de Troie bancaire avec des serveurs de réception de données distribués Partie 2
IOC (HashSha256) pour détecter : Casbaneiro : Un cheval de Troie bancaire avec des serveurs de réception de données distribués Partie 1
IOC (SourceIP) pour détecter : Casbaneiro : Un cheval de Troie bancaire avec des serveurs de réception de données distribués
IOC (DestinationIP) pour détecter : Casbaneiro : Un cheval de Troie bancaire avec des serveurs de réception de données distribués
Détection d’exfiltration de données du cheval de Troie bancaire Casbaneiro [Connexion réseau Windows]
Détecter la campagne Casbaneiro avec les injections Mobsync et RegSvcs [Création de processus Windows]
Exécution de simulation
-
Narration & commandes d’attaque : L’adversaire vise à établir une base sur un poste de travail Windows cible en se faisant passer pour une activité système légitime. Suivant le livre de jeu Casbaneiro, l’attaquant a déployé une charge utile compilée en AutoIt. Pour échapper à la détection, l’attaquant exécute cette charge utile en utilisant
regsvcs.exepour héberger la logique malveillante, passant l’identifiant « AutoIt » dans la ligne de commande pour exécuter le script. Cette méthode spécifique vise à exploiter la confiance placée dans les binaires Microsoft signés. -
Script de test de régression :
# Simulation de la TTP Casbaneiro : Exécution d'une charge AutoIt via regsvcs.exe # Cette commande vise à déclencher les conditions 'selection_image' et 'selection_command'. $targetProcess = "C:WindowsSystem32regsvcs.exe" $maliciousArg = "AutoIt_Payload_Execution_Module.au3" Write-Host "[+] Démarrage de la simulation : Exécution de $targetProcess avec $maliciousArg" -ForegroundColor Cyan # Simuler l'exécution Start-Process -FilePath $targetProcess -ArgumentList "/u $maliciousArg" -WindowStyle Hidden Write-Host "[+] Commande de simulation envoyée. Vérifier SIEM pour les alertes." -ForegroundColor Green -
Commandes de nettoyage :
# Nettoyage : Terminer tous les processus regsvcs restants créés pendant le test. Stop-Process -Name "regsvcs" -Force -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage terminé : processus regsvcs terminés." -ForegroundColor Yellow