Fortinet a documentat o campanie Casbaneiro activă în august 2026, orientată în principal către utilizatori din America Latină. Atacatorii folosesc emailuri de phishing care imită facturi, notificări juridice sau documente comerciale și încearcă să determine victima să deschidă fișiere ori linkuri controlate de atacatori.
Lanțul de infectare include documente PDF malițioase sau pagini intermediare care duc către un downloader HTA. Acesta pregătește instalarea unui loader bazat pe AutoIt, iar etapa finală livrează troianul bancar Casbaneiro. Malware-ul este construit pentru furt de date financiare și pentru interceptarea informațiilor introduse în servicii bancare.
Una dintre particularitățile campaniei analizate de Fortinet este infrastructura distribuită pentru primirea datelor. În loc să trimită toate informațiile către un singur server, operatorii pot folosi mai multe destinații și mecanisme de geofencing, ceea ce complică blocarea și analiza infrastructurii.
Pentru organizații, compromiterea nu este relevantă doar pentru utilizatorii individuali. Emailurile care imită documente de business pot trece prin fluxurile obișnuite de lucru, iar executarea HTA și AutoIt ar trebui tratată ca semnal de risc în politicile endpoint. Filtrarea atașamentelor, protecția web, restricțiile pentru interpretoare și monitorizarea proceselor copil pot reduce suprafața de atac.
Sursa:
Fortinet – Casbaneiro: A Banking Trojan With Distributed Data-Receiving Servers