SOC Prime Bias: High

14 Sep 2026 21:30 UTC

Банківський троян Casbaneiro використовує розподілені сервери для прийому даних

Author Photo
SOC Prime Team linkedin icon Стежити
Банківський троян Casbaneiro використовує розподілені сервери для прийому даних
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Casbaneiro – це банківський троян, який націлений на користувачів у Латинській Америці через фішинг-листи та шкідливі PDF-файли. Шкідливе ПЗ використовує багатостадійний ланцюг інфекції, що включає HTA-завантажувачі та AutoIt лоадери для уникнення виявлення. Він також використовує геофенсинг і розподілені, нестандартні комунікації C2 для приховування шкідливої активності та крадіжки конфіденційної фінансової інформації.

Розслідування

У FortiGuard Labs спостерігали кампанію у серпні 2026 року, ідентифікуючи інсценовані лоадери та геофенсинг, який використовувався для обмеження доставки у вибрані регіони. Розслідування виявило складну мережеву поведінку, в якій розподілені сервери навмисно повертають відповіді HTTP 403 Forbidden, щоб ввести аналітиків в оману. Casbaneiro також використовує спеціалізовані техніки ін’єкцій, націлені на легітимні процеси Windows, такі як RegSvcs.exe and mobsync.exe.

Запобіжні заходи

Організації повинні застосовувати потужну фільтрацію електронної пошти для блокування фішинг-спроб та використовувати CDR (Видалення та реконструкція контенту) для нейтралізації шкідливого вмісту документів. Захист кінцевих точок має бути оновлений з актуальними підписами для Casbaneiro. Команди безпеки також повинні стежити за незвичайними моделями виконання HTA або AutoIt, які можуть вказувати на ранні стадії інфекції.

Реакція

Якщо виявлена активність Casbaneiro, уражені кінцеві точки Windows повинні бути ізольовані негайно, щоб запобігти додатковій ексфільтрації даних або латеральному переміщенню. Реагуючі повинні шукати маркери інфекції, такі як .Outlook файл у %APPDATA% або реєстрові ключі з ім’ям MD5 у HKCUSOFTWARE. Мережеві журнали також слід переглянути на наявність спотворених HTTP запитів, які не містять заголовків Host або мають незвичайно великі значення Content-Length. значення.

Потік атаки

Ми ще оновлюємо цю частину.

Виявлення

Підозріла поведінка ухилення від захисту LOLBAS MSHTA через виявлення асоційованих команд (через створення процесу)

Команда SOC Prime
14 вересня 2026

Можливе шахрайство/ексфільтрація даних/управління C2 через сторінні сервіси/інструменти (через проксі)

Команда SOC Prime
14 вересня 2026

Можливе шахрайство/ексфільтрація даних/управління C2 через сторінні сервіси/інструменти (через dns)

Команда SOC Prime
14 вересня 2026

IOC (HashSha256) для виявлення: Casbaneiro: банківський троян з розподіленими серверами прийому даних, частина 2

Правила SOC Prime AI
14 вересня 2026

IOC (HashSha256) для виявлення: Casbaneiro: банківський троян з розподіленими серверами прийому даних, частина 1

Правила SOC Prime AI
14 вересня 2026

IOC (SourceIP) для виявлення: Casbaneiro: банківський троян з розподіленими серверами прийому даних

Правила SOC Prime AI
14 вересня 2026

IOC (DestinationIP) для виявлення: Casbaneiro: банківський троян з розподіленими серверами прийому даних

Правила SOC Prime AI
14 вересня 2026

Виявлення ексфільтрації даних банківського трояна Casbaneiro [Мережеве підключення Windows]

Правила SOC Prime AI
14 вересня 2026

Виявлення кампанії Casbaneiro з ін’єкцією Mobsync та RegSvcs [Створення процесу Windows]

Правила SOC Prime AI
14 вересня 2026

Виконання симуляції

  • Оповідь про атаку та команди: Зловмисник прагне закріпитися на цільовій робочій станції Windows, маскуючись під легітимну системну активність. Згідно з планом Casbaneiro, зловмисник завантажив пейлоад, скомпільований в AutoIt. Щоб уникнути виявлення, зловмисник виконує цей пейлоад, використовуючи regsvcs.exe для хостингу шкідливої логіки, передаючи “AutoIt” ідентифікатор через командний рядок для виконання скрипту. Цей специфічний метод прагне використати довіру, яку користувачі надають підписаним двійковим файлам Microsoft.

  • Скрипт регресійного тестування:

    # Симуляція TTP Casbaneiro: Запуск пейлоада AutoIt через regsvcs.exe
    # Ця команда розроблена для активації умов `selection_image` та `selection_command`.
    
    $targetProcess = "C:WindowsSystem32regsvcs.exe"
    $maliciousArg = "AutoIt_Payload_Execution_Module.au3"
    
    Write-Host "[+] Початок симуляції: Виконання $targetProcess з $maliciousArg" -ForegroundColor Cyan
    
    # Симуляція виконання
    Start-Process -FilePath $targetProcess -ArgumentList "/u $maliciousArg" -WindowStyle Hidden
    
    Write-Host "[+] Команда симуляції відправлена. Перевірте SIEM на наявність попереджень." -ForegroundColor Green
  • Команди для очищення:

    # Очищення: Завершення будь-яких залишкових процесів regsvcs, створених під час тесту.
    Stop-Process -Name "regsvcs" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершено: процеси regsvcs завершені." -ForegroundColor Yellow