لوگو
امروز

تروجان بانکی Ousaban با استفاده از PDFهای جعلی، Steganography و Geofencing کاربران بانکی اسپانیا و پرتغال را هدف قرار می‌دهد

بدافزار سطح خطر: بالا
در حال بارگذاری...

متن گزارش

محققان Fortinet FortiGuard Labs از شناسایی یک کمپین جدید متعلق به تروجان بانکی Ousaban خبر داده‌اند که کاربران Windows در اسپانیا و پرتغال را هدف قرار می‌دهد. این کمپین با ارسال فایل‌های PDF جعلی آغاز شده و پس از انجام بررسی‌های محیطی (Geofencing)، یک اسکریپت VBS را دانلود می‌کند که با استفاده از Steganography، فایل ZIP مخرب را از داخل یک تصویر استخراج کرده و در نهایت تروجان بانکی Ousaban را اجرا می‌کند. مهاجمان با بهره‌گیری از فیلترهای جغرافیایی، بررسی زبان، منطقه زمانی و شناسایی VPN، تنها قربانیان واقعی را آلوده می‌کنند و از تحلیل خودکار توسط Sandboxها جلوگیری می‌کنند.

مشخصات

دسته‌بندی
بدافزار
تاریخ گزارش
یکشنبه ۲۱ تیر ۱۴۰۵

مشخصات فنی بدافزار

نام بدافزار
ثبت نشده
بر اساس
اهمیت
سطح پیچیدگی
ثبت نشده
عامل تهدید
عامل تهدید به‌طور رسمی نام‌گذاری نشده است.
شناسه آسیب‌پذیری مرتبط
CVE-2026-2222
بردار حمله
ثبت نشده

سیستم‌های هدف

windows

جوامع هدف

کاربران بانک‌های پرتغالکاربران بانک‌های اسپانیا

انواع تهدید

نوع تهدیدی ثبت نشده است.

سطوح گسترش

جهانی (حملات هدفمند)

انواع پیچیدگی

نوع پیچیدگی ثبت نشده است.

قابلیت‌ها

سرقت اطلاعات بانکی 

سرقت Credential کاربران 

کنترل از راه دور نشست‌های بانکی 

ارسال اطلاعات سرقت‌شده به C2 

استفاده از Steganography برای مخفی کردن Payload 

استفاده از Geofencing برای محدود کردن آلودگی 

دور زدن Sandbox و ابزارهای تحلیل 

استفاده از DLL Side-Loading و Process Injection 

 محققان اعلام کرده‌اند که الگوریتم رمزنگاری سفارشی Ousaban سال‌هاست بدون تغییر باقی مانده و همچنان در برابر بسیاری از ابزارهای شناسایی مؤثر است.

روش انتشار

ارسال ایمیل فیشینگ همراه با فایل PDF جعلی 

نمایش پیام «فایل خراب است» و هدایت کاربر به صفحه مخرب 

بررسی شرایط قربانی: IP Address / زبان سیستم / Time Zone / شناسایی VPN / شناسایی محیط‌های تحلیل 

دانلود فایل VBS 

استخراج فایل ZIP مخرب از داخل تصویر (Steganography) 

اجرای DLL از طریق DLL Side-Loading یا Process Injection 

استقرار نهایی Ousaban

میزان تاثیرگذاری

سرقت اطلاعات بانکی 

سرقت نام کاربری و رمز عبور 

ارسال اطلاعات مالی به مهاجم 

دور زدن سامانه‌های تحلیل خودکار 

ایجاد دسترسی برای کلاهبرداری مالی 

تمرکز اصلی Ousaban بر سرقت اطلاعات بانکی و انجام تقلب مالی علیه کاربران بانک‌های اسپانیا و پرتغال است.

مکانیزم پایداری

DLL Side-Loading 

Process Injection 

Registry Run Key (Financeiro) ا

ذخیره فایل‌ها در مسیر: C:\SysMain_5874288

نشانه‌های شناسایی

اطلاعاتی ثبت نشده است.

راهکارهای پیشگیری

اقدامات فوری 

عدم اجرای فایل‌های PDF و VBS ناشناس 

دریافت اسناد مالی فقط از منابع رسمی 

غیرفعال‌سازی Windows Script Host در صورت عدم نیاز 

پایش اجرای فایل‌های VBS

 

اقدامات راهبردی

 استفاده از EDR/XDR 

مسدودسازی DLL Side-Loading 

بررسی کلید رجیستری Financeiro ا

 Threat Hunting برای: IoCهای Ousaban / Fortinet 

آموزش کاربران درباره حملات فیشینگ و PDFهای جعلی

وضعیت وصله امنیتی

اطلاعاتی ثبت نشده است.

منابع

  • The Hacker News

لینک‌های منابع

لینک منبعی ثبت نشده است.

برچسب‌ها

برچسبی ثبت نشده است.