TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32358 46
CTT Report Hub #ParsedReport #CompletenessMedium 10-09-2026 Casbaneiro: A Banking Trojan with Distributed Data-Receiving Servers https://www.fortinet.com/blog/threat-research/casbaneiro-a-banking-trojan-with-distributed-data-receiving-servers Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В августе 2026 года банковский троян Casbaneiro атаковал пользователей из стран Латинской Америки с помощью фишинговых писем с географической фильтрацией и вредоносных PDF-файлов-приманок. В его многоэтапной цепочке на основе HTA, JavaScript и AutoIt использовались проверки песочницы и языка, закрепление, Внедрение кода в процессы и поэтапная доставка полезной нагрузки. Casbaneiro активировал C2 при посещении банковских сайтов, что позволяло красть данные, регистрировать нажатия клавиш, манипулировать буфером обмена, выполнять команды и отображать поддельные окна банковских приложений.-----

В августе 2026 года кампания банковского трояна Casbaneiro была нацелена на пользователей в Латинской Америке, включая Аргентину, Перу, Колумбию и Мексику. Заражение начиналось с фишинговых писем и PDF-документов, замаскированных под счета или юридические уведомления. В ссылках из приманок использовалось геозонирование: посетители из стран, не являющихся целевыми, перенаправлялись на легитимные сайты, тогда как выбранные пользователи получали встроенный в JavaScript ZIP-архив в кодировке Base64. Загрузка инициировалась через браузер, после чего выполнялось перенаправление на пустую страницу.

В архиве содержался HTA-файл, загружавший внешний JavaScript, а также пакет сценариев на основе XML со встроенным JScript. Сценарии использовали Инструментарий управления Windows (WMI) для обнаружения песочницы и проверки языка операционной системы. Если среда успешно проходила проверки, ВПО отдельно загружало легитимный интерпретатор AutoIt, скомпилированный сценарий AutoIt и сжатую полезную нагрузку. Для идентификации сжатого файла использовались случайные имена и суффикс `crT`. Закрепление обеспечивалось с помощью LNK-файла в папке автозагрузки, а каталог-маркер в `%PUBLIC%` предотвращал повторное выполнение.

Загрузчик AutoIt отображал поддельное окно службы Windows, распаковывал итоговую полезную нагрузку и внедрял ее в `RegSvcs.exe` или, если этот файл был недоступен, в `mobsync.exe`. Casbaneiro расшифровывал строки времени выполнения, создавал мьютекс, исключал системы с немецким, французским или английским языком по умолчанию и формировал идентификатор MD5 на основе имени компьютера, имени пользователя и имени исполняемого файла. ВПО собирало адреса эл. почты из адресной книги, а также сведения об отправителях и получателях Outlook и сохраняло маркер активности в `%APPDATA%\.Outlook`.

ВПО распределяло обмен данными между несколькими серверами. Оно передавало данные об атакуемом пользователе в кодировке Base64 или без шифрования и использовало конечную точку, которая намеренно возвращала ответы HTTP 403. Если получался другой код состояния, ВПО повторяло попытку, из-за чего инфраструктура могла выглядеть неактивной. После ожидаемого ответа 403 создавались дополнительные маркеры. Фактическая связь C2 активировалась, когда атакуемый пользователь открывал целевой банковский сайт. Функции C2 включали управление клавиатурой, вставку данных из буфера обмена, выполнение файлов и команд, а также отображение поддельных банковских окон. Эти условия, поэтапно размещаемые компоненты, проверки языка и песочницы, а также распределенные серверы были предназначены для обхода автоматизированного анализа и усложнения исследования сети.
More from @aptreports
  1. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 7, 2026#ParsedReport #CompletenessLow 07-10-2026 PhantomSub: Malicious npm Campaign Secretly Adds…
  4. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 7, 2026#ParsedReport #CompletenessUnknown 06-10-2026 CITRIX 0-DAY EXPLOITS: CVE-2026–88771 & CVE-…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →