Специалисты FortiGuard Labs зафиксировали кампанию, направленную против пользователей в Испании и Португалии, в ходе которой распространяется банковский троян Ousaban. Ранее эта вредоносная программа была активна преимущественно в Бразилии. В новой волне атак злоумышленники применили многоступенчатую схему доставки, включающую фишинговый PDF-документ, веб-страницу с проверкой окружения и стеганографическое извлечение полезной нагрузки.
Описание
Согласно отчёту FortiGuard Labs, инциденты были выявлены в мае 2026 года. Целевая аудитория - жители указанных стран, что подтверждается встроенной геофильтрацией на всех этапах атаки. Злоумышленники стараются минимизировать обнаружение как автоматическими песочницами, так и аналитиками. Для этого они перенесли часть проверок на серверную сторону и используют обфускацию кода.
Первичный вектор атаки - PDF-документ, маскирующийся под повреждённый файл. Внутри него содержится кнопка "Atualizar" ("Обновить"), ведущая на вредоносную веб-страницу. Кроме того, в PDF встроен JavaScript-код, который при открытии формирует ложное сообщение об ошибке и безусловно перенаправляет пользователя на тот же сайт. Строки в скрипте закодированы шестнадцатеричной кодировкой для обхода сигнатурных детекторов.
Фишинговая страница имитирует легитимный источник налоговых документов и системных установщиков. В текущей версии разработчики отказались от сложного кода антианализа на стороне клиента. Вместо этого страница отправляет информацию об окружении жертвы на сервер, где принимается решение о выдаче полезной нагрузки. Если IP-адрес, часовой пояс или язык указывают на страну, отличную от Испании или Португалии, сервер возвращает PDF-документ с сообщением "Доступ запрещён. Сервис недоступен из вашей страны". В случае успешной проверки загружается VBS-файл.
Ранее в кампании конца 2025 года применялась иная тактика: страница выполняла проверки на стороне браузера, блокируя VPN-серверы по ключевым словам в названии организации, а также анализировала разрешение экрана, рендеринг и перечень шрифтов для выявления песочниц. Даже после неудачной проверки в 50% случаев показывалась ошибка, в 50% - загружался фальшивый безвредный файл. Новая версия упрощает эту логику за счёт серверной фильтрации, что усложняет сбор индикаторов атакующими.
VBS-сценарий содержит множество фиктивных вызовов функций, маскирующих основную логику. После выполнения проверок он загружает изображение, внешне напоминающее иконку PDF. В конец файла добавлен ZIP-архив с полезной нагрузкой - технология стеганографии. Полученное изображение и архив временно сохраняются в папку Temp, а сам троян Ousaban размещается в каталог C:\SysMain_5874288. После запуска все вспомогательные файлы удаляются для сокращения цифрового следа.
Внедрившись в систему, Ousaban создаёт в реестре значение Financeiro в разделе CurrentVersion\Run, обеспечивая автозапуск. Также генерируется пустой файл maisum.dat, время создания которого используется как временная метка инсталляции. Затем происходит расшифровка строк банковских сервисов. Список включает несколько десятков кредитных организаций, обслуживающих клиентов в Испании и Португалии. Как только пользователь через веб-браузер открывает страницу одного из этих банков, троян начинает сбор учётных данных и управляющих команд.
Шифрование строк выполнено по модифицированному алгоритму XOR, характерному для латиноамериканских банковских троянов, в частности Casbaneiro. Первый байт зашифрованных данных является случайным значением, выступающим начальным смещением. Каждый последующий байт сперва складывается по XOR с соответствующим символом ключа, после чего из результата вычитается текущее смещение. Результат становится новым смещением для следующего шага. Если результат XOR оказался меньше текущего смещения, разница корректируется прибавлением 0xFF. Такой метод гарантирует, что одни и те же открытые данные в разных сеансах дают разные шифротексты, что затрудняет статический анализ.
Для связи с командным сервером Ousaban использует динамические домены под управлением DDNS. Имя хоста формируется ежедневно: к фиксированной строке "aki" добавляются первые восемь символов MD5-хеша от объединения постоянной строки "a9f8b7c6e5d4f3a2b1c8d7e6f5g4h3i2j1k9l8m7n6o5p4q" и текущей даты. Дату троян получает, обращаясь к странице Google Automated Queries и извлекая её из ответа. Если DNS-запрос возвращает IP-адрес, устанавливается соединение с C2.
Базовая команда #Convite# собирает информацию о пользователе, #Handle# назначает жертве идентификатор, #ON-LINE# используется для heartbeat-пакетов, #xyScree# запрашивает разрешение экрана, а #Iniciar# запускает удалённый захват экрана и режим управления. В ответ на #Convite# сервер отправляет строку с аргументами, разделёнными символами <#>. Трафик между C2 и трояном шифруется тем же алгоритмом. При получении #Iniciar# активируются функции перехвата нажатий клавиш, инжекции в буфер обмена и имитации реалистичных диалогов для обмана пользователя.
Любопытной деталью является использование Pastebin. В конфигурации, извлекаемой из Pastebin-поста, содержится приватный IP-адрес, однако реальное соединение с C2 происходит не по нему. Этот пост, как полагают исследователи, служит отвлекающей приманкой. Тем не менее он полезен для охоты за угрозами: предыдущие варианты Ousaban, обнаруженные в конце 2025 года, также обращались к этому же Pastebin.
Сравнение с кампанией конца 2025 года показывает, как злоумышленники совершенствуют методы доставки. Тогда распознавались два начальных вектора: один через ClickFix (пользователя обманом заставляли выполнить вредоносный скрипт), второй - через PDF, ведущий на фишинговую страницу. В обоих случаях конечной точкой был MSI-установщик, содержащий загрузчик на языке Rust. Он, в свою очередь, извлекал и запускал Ousaban. Сегодняшняя кампания использует более изощрённый конвейер со стеганографией, динамической сменой C2-хостов и серверной геофильтрацией.
Эволюция Ousaban демонстрирует постоянное стремление атакующих к сокрытию следов и преодолению защитных механизмов. Использование ежедневно меняющихся доменов усложняет блокировку C2, а отказ от клиентского антианализа в пользу серверных решений снижает эффективность песочниц, размещённых в нецелевых регионах. Шифровальный алгоритм, несмотря на свой почтенный возраст, по-прежнему успешно избегает детектирования сигнатурными системами. Пользователям и корпоративным службам безопасности в Испании и Португалии следует усилить контроль за подозрительными PDF-вложениями и внедрить поведенческий анализ, способный выявить скрытое извлечение архивов из файлов изображений.
Индикаторы компрометации
IPv4
- 162.33.179.46
- 213.159.64.191
- 78.40.209.32
- 91.92.240.140
Domain
- controlfacturas.site
- facture-arsys.duckdns.org
- facture-in.pages.dev
- faturanova.duckdns.org
- faturanova.xyz
SHA256
- 18fd38988d58dd930f5992d448cc09a9400c1eafba76b820b9a83239ac48cf4e
- 19ac18a50abb48dc0ea9524850acfaec49359e6b3bcc67c6193c2d56da812c71
- 1e77992666acbbfa0d01fcefa9cc8fbdac291e0681b35745be27c6dfb159a375
- 21b24f7ee1f6bdbbb670f0394d66009ee0daa8ced57048298da715e88f7a7cdd
- 48723a33bab89f174750576f9a62da35b3b9e5ac31a5a8f1ce9859a1b35bf8b8
- 4c9fdc2823da505ef339d43c6ad38499b7e3447736733e42b5ab6b1afcfd42aa
- 4ca2c863d740bb7022776dccabd8ae34bb9998768928042d76ebcf08984eefcb
- 540ee1936e61d2344b5ebc93485589a351ec2f113a9b4940ae16f3baa4807392
- 5837e47198a20877e1b04b270c36d9194206ee38d4f32fe3151b3c3b396c4f0d
- 5a2ed557c357ba8f96f2d55a8a00695987806b5df766cd1dfdab0cbed111774a
- 5e06af187b45476ade0d953e834fced6197d0a33ac60c2575877660e26ab15e8
- 65c1a998bac48e02b52b1c850cd500e9fb87521e21755c3a4a491243f5f9a700
- 6bc2e11b0917f47d0557288c4f0cb20bd7589185943b989a969fdc6d3704ee73
- 9d07a83cf89685651ea8992047ae694c24f6ddef193044357debd15ce07a64fe
- 9e81ade09cc18f0fc09d73e72d2e0bffad02f52fdcc26553e473cee8cabc1567
- d4eb4ff02df659fdeec17d36b77084627469623bb3c7d16383d257404b52d1c3
- e2f0c2d4c1552cd81fa012043e4a5ac832582b639b7b6b7eccc0c4802d7a8ad8
- e6e78eb2e9bd41a4bc62f7ad54d095ea9813864bebe37172ae30a1afa631fe14
- fadbb8061715128bebecf7bc59132b6bb04fe8cc39b965aa5b8722dffe28d7e7
- ffb9eb47cc0cb2f43e04a10dc84df13d04bca1ebacbe47fad0b669728de2f59c