Casbaneiro атакует Латинскую Америку через фишинг и HTA
В августе 2026 года банковский троян Casbaneiro проводил кампанию против пользователей в Аргентине, Перу, Колумбии и Мексике. Заражение начиналось с фишинговых писем и PDF-документов, замаскированных под счета или юридические уведомления.
Геозонирование и многоэтапная загрузка
Ссылки из фишинговых приманок использовали геозонирование. Посетителей из стран, не являющихся целевыми, перенаправляли на легитимные сайты. Выбранные пользователи получали ZIP-архив, встроенный в JavaScript и представленный в кодировке Base64.
Загрузка запускалась через браузер, после чего происходило перенаправление на пустую страницу. В архиве находился HTA-файл, который загружал внешний JavaScript, а также пакет сценариев на основе XML со встроенным JScript.
Сценарии применяли Windows Management Instrumentation (WMI) для обнаружения песочницы и проверки языка операционной системы. Если среда успешно проходила проверки, вредоносное ПО загружало отдельные компоненты:
- легитимный интерпретатор AutoIt;
- скомпилированный сценарий AutoIt;
- сжатую полезную нагрузку.
Для идентификации сжатого файла использовались случайные имена и суффикс crT. Закрепление в системе обеспечивал LNK-файл в папке автозагрузки. Каталог-маркер в %PUBLIC% предотвращал повторное выполнение.
Внедрение полезной нагрузки
Загрузчик AutoIt отображал поддельное окно службы Windows, распаковывал итоговую полезную нагрузку и внедрял ее в RegSvcs.exe. Если этот файл был недоступен, использовался mobsync.exe.
Casbaneiro расшифровывал строки во время выполнения, создавал мьютекс и исключал системы, в которых языком по умолчанию были немецкий, французский или английский. Для идентификации зараженного устройства вредоносное ПО формировало MD5 на основе имени компьютера, имени пользователя и имени исполняемого файла.
Сбор данных Outlook
Вредоносное ПО собирало адреса электронной почты из адресной книги, а также сведения об отправителях и получателях Outlook. Маркер активности сохранялся в %APPDATA%.Outlook.
Маскировка обмена с C2
Casbaneiro распределял обмен данными между несколькими серверами. Информацию об атакуемом пользователе он передавал в кодировке Base64 или без шифрования.
Одна из конечных точек намеренно возвращала HTTP 403. Если сервер отвечал другим кодом состояния, вредоносное ПО повторяло попытку. Из-за этого инфраструктура могла выглядеть неактивной. После получения ожидаемого ответа 403 создавались дополнительные маркеры.
Фактическая связь с C2 активировалась после того, как атакуемый пользователь открывал целевой банковский сайт. Доступные функции включали:
- управление клавиатурой;
- вставку данных из буфера обмена;
- выполнение файлов и команд;
- отображение поддельных банковских окон.
Поэтапное размещение компонентов, проверки языка и песочницы, геозонирование и распределенные серверы помогали Casbaneiro обходить автоматизированный анализ и усложняли исследование сети.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



