Casbaneiro атакует Латинскую Америку через фишинг и HTA

В августе 2026 года банковский троян Casbaneiro проводил кампанию против пользователей в Аргентине, Перу, Колумбии и Мексике. Заражение начиналось с фишинговых писем и PDF-документов, замаскированных под счета или юридические уведомления.

Геозонирование и многоэтапная загрузка

Ссылки из фишинговых приманок использовали геозонирование. Посетителей из стран, не являющихся целевыми, перенаправляли на легитимные сайты. Выбранные пользователи получали ZIP-архив, встроенный в JavaScript и представленный в кодировке Base64.

Загрузка запускалась через браузер, после чего происходило перенаправление на пустую страницу. В архиве находился HTA-файл, который загружал внешний JavaScript, а также пакет сценариев на основе XML со встроенным JScript.

Сценарии применяли Windows Management Instrumentation (WMI) для обнаружения песочницы и проверки языка операционной системы. Если среда успешно проходила проверки, вредоносное ПО загружало отдельные компоненты:

  • легитимный интерпретатор AutoIt;
  • скомпилированный сценарий AutoIt;
  • сжатую полезную нагрузку.

Для идентификации сжатого файла использовались случайные имена и суффикс crT. Закрепление в системе обеспечивал LNK-файл в папке автозагрузки. Каталог-маркер в %PUBLIC% предотвращал повторное выполнение.

Внедрение полезной нагрузки

Загрузчик AutoIt отображал поддельное окно службы Windows, распаковывал итоговую полезную нагрузку и внедрял ее в RegSvcs.exe. Если этот файл был недоступен, использовался mobsync.exe.

Casbaneiro расшифровывал строки во время выполнения, создавал мьютекс и исключал системы, в которых языком по умолчанию были немецкий, французский или английский. Для идентификации зараженного устройства вредоносное ПО формировало MD5 на основе имени компьютера, имени пользователя и имени исполняемого файла.

Сбор данных Outlook

Вредоносное ПО собирало адреса электронной почты из адресной книги, а также сведения об отправителях и получателях Outlook. Маркер активности сохранялся в %APPDATA%.Outlook.

Маскировка обмена с C2

Casbaneiro распределял обмен данными между несколькими серверами. Информацию об атакуемом пользователе он передавал в кодировке Base64 или без шифрования.

Одна из конечных точек намеренно возвращала HTTP 403. Если сервер отвечал другим кодом состояния, вредоносное ПО повторяло попытку. Из-за этого инфраструктура могла выглядеть неактивной. После получения ожидаемого ответа 403 создавались дополнительные маркеры.

Фактическая связь с C2 активировалась после того, как атакуемый пользователь открывал целевой банковский сайт. Доступные функции включали:

  • управление клавиатурой;
  • вставку данных из буфера обмена;
  • выполнение файлов и команд;
  • отображение поддельных банковских окон.

Поэтапное размещение компонентов, проверки языка и песочницы, геозонирование и распределенные серверы помогали Casbaneiro обходить автоматизированный анализ и усложняли исследование сети.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: