Grandoreiro возобновил кампанию с DLL-подгрузкой и антианализом

Латиноамериканский банковский троян Grandoreiro на базе Delphi, активный как минимум с 2016 года, продолжает работать несмотря на предыдущие нарушения инфраструктуры. Кампания, зафиксированная в мае 2026 года, была направлена преимущественно на страны Латинской Америки.

Телеметрия за последующие 30 дней показала наибольшую концентрацию образцов в Мексике. Далее следуют Испания и другие страны Латинской Америки.

Распространение через ZIP-архив

Первоначальный образец доставлялся в ZIP-архиве с именем Fac-BH22DC0608_RevMQKSAC.zip. Название файла указывает на возможное распространение через спам с тематикой счетов.

Для выполнения вредоносного ПО кампания использует подгрузку DLL через легитимное приложение Duplicate Files Finder. Приложение переименовывается в случайно сгенерированное имя и размещается рядом с вредоносными зависимостями.

После запуска приложение загружает легитимный файл dupfdll.dll. Затем он подгружает вредоносную замену mingwm10.dll. Вредоносное ПО скрывает окно приложения, чтобы снизить заметность активности для пользователя.

Дополнительным признаком подгрузки DLL стало несоответствие временных меток PE. Более старый легитимный исполняемый файл использует временную метку, отличающуюся от более новой временной метки вредоносной DLL.

Проверки на антианализ

До обращения к инфраструктуре управления загрузчик выполняет серию проверок на антианализ. Он проверяет, прошло ли с момента запуска системы более 180 секунд, анализирует ярлыки на рабочем столе и ищет конфигурации, характерные для программного обеспечения песочницы.

Кроме того, загрузчик проверяет наличие драйверов и компонентов VMware и VirtualBox, анализирует значения BIOS в реестре на предмет ключевых слов, связанных с виртуализацией, и ищет VMware Tools.

Запущенные процессы сканируются на наличие примерно 49 инструментов, связанных с отладкой, реверс-инжинирингом, мониторингом сети и информационной безопасностью.

Фильтрация систем и пользователей

Дополнительные механизмы уклонения включают геолокацию по публичному IP-адресу через ip-api.com. Загрузчик фильтрует страны, включая Чехию, Россию и Нидерланды, блокирует выбранные имена пользователей и имена компьютеров, а также ищет известные каталоги.

Если система определяется как среда анализа, пользователю показывается сообщение об ошибке на испанском языке, после чего выполнение завершается.

Связь с C2-инфраструктурой

На системах, прошедших проверки, загрузчик разрешает жёстко заданный домен C2 через Google DNS-over-HTTPS по адресу dns.google/resolve. В кампании используется домен b744156103040828396040.nhlfan.net.

Загрузчик отправляет зашифрованный HTTP GET-запрос по TCP-порту 6432. Запрос содержит идентификаторы, специфичные для хоста, и команду CLIENT_SOLICITA_DDS_MDL, предназначенную для получения второго этапа полезной нагрузки.

Строки защищены пользовательской процедурой, которая сочетает кодирование Base64 и проприетарное расшифрование.

Ключевые признаки для обнаружения

  • цепочка подгрузки DLL через Duplicate Files Finder;
  • выполнение в скрытом окне;
  • проверки виртуализации и запущенных процессов;
  • использование DNS-over-HTTPS через dns.google/resolve;
  • последующий трафик по TCP-порту 6432;
  • характерный токен C2 CLIENT_SOLICITA_DDS_MDL.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: