文章总结: casbaneiro银行木马针对拉美多国银行用户发起攻击,通过钓鱼邮件诱导下载恶意PDF,利用地理围栏和WMI环境检测规避沙箱,结合进程注入、伪造银行窗口及条件式C2激活等技术窃取凭证。攻击者拆分数据外传并利用畸形HTTP请求干扰检测,与Ousaban家族存在代码复用。建议防御方关注403响应作为感染确认信号及多阶段通信特征。 综合评分: 82 文章分类: 恶意软件,威胁情报,社会工程学
Casbaneiro银行木马:利用分布式C2服务器规避检测,针对银行用户发起攻击
原创
网络安全9527 网络安全9527
安全圈的那点事儿
2026年9月14日 15:41 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
该攻击活动于2026年8月被观测到,主要针对阿根廷、秘鲁、哥伦比亚和墨西哥的受害者。攻击者发送伪造发票、法律通告类钓鱼邮件,邮件内附带指向恶意PDF文件的链接。
这起攻击表明,拉美地区银行恶意软件攻击者已经不再局限于传统的账号凭证窃取。Casbaneiro结合本地化社会工程诱饵、具备环境感知能力的恶意软件加载机制、进程注入、伪造银行窗口、条件式C2激活等技术,以此降低终端与网络防御设备的检测能见度。
邮件附带的PDF文档内嵌恶意链接;部分PDF还会写入收件人的邮箱地址,让内容看起来更像定制公文,以此提升可信度。
受害者点击链接后,首先会访问带有地理围栏的落地页面。来自目标国家以外IP的访问请求,会被重定向至谷歌、YouTube这类无害网站。 而身处攻击目标区域的用户,则会收到一个ZIP压缩包,压缩包的Base64编码内容被内嵌在JavaScript脚本中。
浏览器执行该脚本后会触发压缩包下载,随后页面跳转至空白页,整个过程模仿普通文档下载行为,以此迷惑用户。
压缩包内包含一个HTA下载器,该下载器会获取外部JavaScript脚本与基于XML的脚本程序包。 此阶段会调用Windows管理规范(WMI) 对受害主机环境做检测,包括判断是否运行在沙箱环境、检查操作系统语言。
FortiGuard实验室研究人员表示:该攻击的入口是钓鱼邮件,邮件主题会刻意制造紧迫感,主题包含未付发票、法律诉讼、官方通告等内容。
Casbaneiro银行木马详解
只有当受害者系统语言匹配攻击预设的目标条件时,恶意软件才会继续执行后续流程。
通过环境校验之后,下载器会将3个组件释放到C盘下随机命名的文件夹内:合法的AutoIt解释器、已编译的AutoIt脚本,以及后缀为 .crT 的压缩恶意载荷。
恶意软件还会在 %PUBLIC% 公共目录下创建一个和主机、用户名相关的目录作为感染标记,用来标记该机器已经中招,避免重复执行恶意流程。
启动后,AutoIt组件会弹出伪造的Windows系统服务窗口,解压Casbaneiro最终载荷,并将其注入 RegSvcs.exe 进程;如果该进程不存在,则降级备选注入至 mobsync.exe 。
Casbaneiro会在运行时解密配置信息,包含加密货币钱包地址、全局标识符、数据外送URL地址。
飞塔威胁情报团队指出:该恶意软件字符串解密手法与Ousaban恶意软件家族高度相似,说明该地区金融威胁团伙之间存在代码复用或者攻击手法互通。
该木马会读取受害者通讯录邮箱地址,提取微软Outlook邮件内的发件人和收件人信息。 采集到的数据不做加密,直接发送到指定的数据泄露接收接口。另有一台服务器接收经过Base64编码的受害者信息;恶意软件期望服务器返回HTTP 403禁止访问应答,如果收到其他状态码,木马就会重复发起请求。
这一行为对防御人员有很高参考价值:通常403响应会被认为访问失败或者服务器已经失效,但在该攻击中,403是恶意流程中的正常确认信号。 只有成功收到403应答之后,Casbaneiro才会在本地创建文件、注册表感染标记,以此减少多余网络流量,尽量减少可被观测到的攻击痕迹。
木马支持的指令包括键盘控制、剪贴板篡改、文件执行、命令执行,以及弹出仿冒银行界面的虚假窗口。 这些能力契合Casbaneiro的典型攻击手段:弹窗覆盖式欺诈、剪贴板劫持替换。攻击者可以篡改复制到剪贴板的付款账号,或者诱导受害者在攻击者伪造的界面输入账号密码。
攻击者将窃取的数据拆分发送至多台服务器,且在感染的不同阶段才发起网络通信,这大大增加安全分析人员关联代理日志、DNS日志、防火墙日志、终端遥测数据的难度。
研究人员还捕获到畸形HTTP请求:请求缺少Host请求头,同时Content‑Length字段数值异常偏大;载荷会被切分为大量小数据包传输,该手段进一步阻碍网络安全设备的检测解析。
飞塔杀毒产品对该攻击组件的检测名称: PDF/Phishing.5BB0!tr 、 JS/Phishing.IBP!tr 以及 W32/Casbaneiro.EN!tr.spy 。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527 网络安全9527《Casbaneiro银行木马:利用分布式C2服务器规避检测,针对银行用户发起攻击》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论