Банковский троян Grandoreiro возобновил атаки на Латинскую Америку через легитимное приложение

remote access Trojan

В мае 2026 года началась новая кампания банковского трояна Grandoreiro. Эта вредоносная программа действует с 2016 года и ориентирована в первую очередь на пользователей в Латинской Америке. Ее основная цель - кража учетных данных клиентов банков и проведение мошеннических операций. В 2024 году полицейская операция с участием Интерпола серьезно нарушила инфраструктуру трояна. Однако, как показывают новые события, полностью искоренить его не удалось. Злоумышленники продолжают рассылать фишинговые письма с вложениями, которые имитируют счета и другие финансовые документы.

Описание

В этот раз для доставки вредоносного кода они применили технику DLL sideloading. Она заключается в том, что рядом с легитимным исполняемым файлом размещается вредоносная библиотека. При запуске доверенной программы система автоматически загружает эту библиотеку. В результате злоумышленники получают возможность выполнить код трояна под видом обычного приложения. В качестве легитимной основы они выбрали утилиту Duplicate Files Finder, предназначенную для поиска дубликатов файлов. Имя исполняемого файла при этом изменено на случайный набор символов, чтобы скрыть его истинное назначение.

Как показало исследование Acronis, вредоносный загрузчик содержит множество защитных механизмов. Он проверяет, не работает ли система в изолированной среде, которую называют песочницей, или в виртуальной машине. Для этого он анализирует время работы компьютера, наличие ярлыков популярных программ, объем памяти и другие параметры. Например, если на рабочем столе присутствуют ярлыки сразу семи распространенных приложений, включая браузеры и антивирусные утилиты, троян считает систему подозрительной. Он также выявляет признаки виртуализации по наличию виртуальных драйверов и аппаратным параметрам. Все эти проверки он выполняет до обращения к командному серверу. Это говорит о высоком приоритете защиты от анализа.

Если система кажется подозрительной, троян завершает работу, показывая поддельное сообщение об ошибке. В противном случае он связывается с управляющим сервером через зашифрованный канал. На момент изучения образца сервер не отвечал. Тем не менее статический анализ позволил установить, что связь идет по нестандартному порту. Запрошенные данные включают идентификаторы пользователя и компьютера. Это помогает злоумышленникам адаптировать следующие этапы атаки. Кроме того, троян определяет географическое положение жертвы по IP-адресу и игнорирует пользователей из ряда стран, где вероятность обнаружения выше.

Особый интерес представляет география распространения. Собранная телеметрия за последние 30 дней показывает, что активность трояна сосредоточена в Мексике. Вторую по величине группу составляют Испания и другие латиноамериканские страны. В Европе и Северной Америке наблюдаются лишь единичные случаи. Это подтверждает давнюю ориентацию Grandoreiro на испаноязычные регионы. Примечательно, что, несмотря на португалоязычное происхождение трояна, в Бразилии и Португалии заражений почти не фиксируется.

Технику DLL sideloading применяют уже много лет, но она остается эффективной. Этот метод позволяет обходить многие системы защиты, поскольку доверенное приложение имеет цифровую подпись и не вызывает подозрений у антивирусов. Чтобы обнаружить такие атаки, администраторам нужно следить за аномальным поведением приложений. Например, если утилита для поиска дубликатов внезапно начинает устанавливать сетевые соединения или обращаться к нестандартным портам, это повод для проверки. Также стоит обращать внимание на попытки скрыть окно приложения или изменить его имя.

Дополнительную сложность для аналитиков создает запутывание строк во вредоносном коде. Авторы применяют собственный алгоритм шифрования с дополнительным кодированием. Чтобы расшифровать скрытые данные, исследователям пришлось написать специальный декодер. Этот процесс занимает значительное время и позволяет злоумышленникам дольше оставаться незамеченными. Кроме того, сам загрузчик содержит лишь начальную стадию вредоносного ПО, а основная нагрузка загружается позднее с управляющего сервера.

Несмотря на снижение масштабов по сравнению с пиком активности, Grandoreiro остается серьезной угрозой для финансового сектора. После операции 2024 года кодовые базы трояна разделились. Появился облегченный вариант, нацеленный в первую очередь на пользователей в Мексике. Это объясняет текущее распределение заражений. Злоумышленники продолжают адаптировать свои инструменты, что требует постоянного мониторинга со стороны специалистов по безопасности.

Для защиты от подобных атак банкам и их клиентам стоит соблюдать базовые меры предосторожности. Регулярно обновляйте программное обеспечение, используйте двухфакторную аутентификацию и с осторожностью открывайте вложения в письмах, особенно те, что выглядят как счета или финансовые документы. Организациям следует внедрять мониторинг конечных точек для выявления подозрительной активности. Обучение сотрудников распознаванию фишинговых писем также остается важным элементом защиты.

Продолжающаяся эволюция Grandoreiro демонстрирует, что даже после значительных усилий правоохранительных органов банковские трояны приспосабливаются и находят новые способы скрытного проникновения. Использование легитимных приложений для загрузки вредоносного кода становится все более распространенным приемом среди киберпреступников. Банкам и их клиентам необходимо сохранять бдительность и своевременно реагировать на новые угрозы.

Индикаторы компрометации

Domain

  • 445675885304004.pointto.us
  • b744156103040828396040.nhlfan.net
  • beeges.health-carereform.com
  • smartpdfhub-7q2m.read-books.org
  • streamlinepdf-8m2x.workisboring.com
  • voyage.mydissent.net

SHA256

  • 1b2fe30c5bf57f9623efb34688580fe5bbb2c55351c5a07a6c4313bb6faa29f1
  • 1fe5a72aefc38afeeee72d8a939f9db50800a447b7313f4d8c504771bb7fa2de
  • 2820a2e36f1cb537a7853fde2313a5158d1e3696ff81c3066ec8fe274358c22d
  • 368246eb503585f26e0151431909792b8d9be0edc229bb207be882bfb374c005
  • 37492ecd9deb8591ea7e179ebb8e13c6b486cdacae18a6a482d9dd18f08453a3
  • 47d5a73b220813299f753ef0a96582a8d08b853391864128a1f15271dbb42e65
  • 609755a8c73e53f332428786c366323b3979850aaa0e075d946e6c05aa62f867
  • 65db035f79db85ad66fb3e0365e478f95f8f648545b18360d850a7ed179c9dab
  • 684f5eb157ef2ba3ea17335d6c8c9c801f93e6eb3aa08ecbfaf5806a4b5e3b80
  • a91c7cb932301454df4b0feed58082cae7f2d0e4078d7e6df3f53d806ed04f1d
  • ac35843c81381107d4f816681477d706c43fa75f064f2c3d99237c7282f0b798
  • ad5762fa98da2aff24d9d6b55be5dae21d07c54679ead67252a19c2521162a87
  • c019cfa9b50a69ff07e98bd78b3a6fc489110e5db1c0d79ada716605a2320951
  • ca33f5608b72ecca64a002074a4103c7cb83de902ecf5c69949eecb7eef03b5a
  • cc238813ab277cbb4324d37875c37985ca5baeaf8c412b4c85aa8ec5faec7096
  • e0491eddb45425a674e479b2590517ffef2f108add431761bb89791fc208b6e9
  • e99416ff71e4574de4fceebdc34f3b9a6e0610f36b77b735b231bd39edb7a0a1

Комментарии: 0