تروجان بانکی Ousaban با استفاده از PDFهای جعلی، Steganography و Geofencing کاربران بانکی اسپانیا و پرتغال را هدف قرار میدهد
متن گزارش
محققان Fortinet FortiGuard Labs از شناسایی یک کمپین جدید متعلق به تروجان بانکی Ousaban خبر دادهاند که کاربران Windows در اسپانیا و پرتغال را هدف قرار میدهد. این کمپین با ارسال فایلهای PDF جعلی آغاز شده و پس از انجام بررسیهای محیطی (Geofencing)، یک اسکریپت VBS را دانلود میکند که با استفاده از Steganography، فایل ZIP مخرب را از داخل یک تصویر استخراج کرده و در نهایت تروجان بانکی Ousaban را اجرا میکند. مهاجمان با بهرهگیری از فیلترهای جغرافیایی، بررسی زبان، منطقه زمانی و شناسایی VPN، تنها قربانیان واقعی را آلوده میکنند و از تحلیل خودکار توسط Sandboxها جلوگیری میکنند.
مشخصات
مشخصات فنی بدافزار
سیستمهای هدف
جوامع هدف
انواع تهدید
نوع تهدیدی ثبت نشده است.
سطوح گسترش
انواع پیچیدگی
نوع پیچیدگی ثبت نشده است.
قابلیتها
سرقت اطلاعات بانکی
سرقت Credential کاربران
کنترل از راه دور نشستهای بانکی
ارسال اطلاعات سرقتشده به C2
استفاده از Steganography برای مخفی کردن Payload
استفاده از Geofencing برای محدود کردن آلودگی
دور زدن Sandbox و ابزارهای تحلیل
استفاده از DLL Side-Loading و Process Injection
محققان اعلام کردهاند که الگوریتم رمزنگاری سفارشی Ousaban سالهاست بدون تغییر باقی مانده و همچنان در برابر بسیاری از ابزارهای شناسایی مؤثر است.
روش انتشار
ارسال ایمیل فیشینگ همراه با فایل PDF جعلی
نمایش پیام «فایل خراب است» و هدایت کاربر به صفحه مخرب
بررسی شرایط قربانی: IP Address / زبان سیستم / Time Zone / شناسایی VPN / شناسایی محیطهای تحلیل
دانلود فایل VBS
استخراج فایل ZIP مخرب از داخل تصویر (Steganography)
اجرای DLL از طریق DLL Side-Loading یا Process Injection
استقرار نهایی Ousaban
میزان تاثیرگذاری
سرقت اطلاعات بانکی
سرقت نام کاربری و رمز عبور
ارسال اطلاعات مالی به مهاجم
دور زدن سامانههای تحلیل خودکار
ایجاد دسترسی برای کلاهبرداری مالی
تمرکز اصلی Ousaban بر سرقت اطلاعات بانکی و انجام تقلب مالی علیه کاربران بانکهای اسپانیا و پرتغال است.
مکانیزم پایداری
DLL Side-Loading
Process Injection
Registry Run Key (Financeiro) ا
ذخیره فایلها در مسیر: C:\SysMain_5874288
نشانههای شناسایی
اطلاعاتی ثبت نشده است.
راهکارهای پیشگیری
اقدامات فوری
عدم اجرای فایلهای PDF و VBS ناشناس
دریافت اسناد مالی فقط از منابع رسمی
غیرفعالسازی Windows Script Host در صورت عدم نیاز
پایش اجرای فایلهای VBS
اقدامات راهبردی
استفاده از EDR/XDR
مسدودسازی DLL Side-Loading
بررسی کلید رجیستری Financeiro ا
Threat Hunting برای: IoCهای Ousaban / Fortinet
آموزش کاربران درباره حملات فیشینگ و PDFهای جعلی
وضعیت وصله امنیتی
اطلاعاتی ثبت نشده است.
منابع
- The Hacker News
لینکهای منابع
لینک منبعی ثبت نشده است.
برچسبها
برچسبی ثبت نشده است.
