Pesquisadores da Fortinet identificaram em agosto uma campanha do trojan bancário Casbaneiro voltada a clientes de instituições financeiras na Argentina, no Peru, na Colômbia e no México. O ataque se destaca por permanecer inativo até a vítima acessar o site do banco.
A infecção começa por e-mail com um PDF que cria urgência em torno de uma fatura ou de um suposto procedimento judicial. O documento exibe o próprio endereço de e-mail do destinatário, recurso usado para passar credibilidade.
O link do documento verifica o endereço IP de quem clica. Visitantes fora dos países escolhidos são redirecionados para o Google ou o YouTube, enquanto os alvos recebem silenciosamente um arquivo ZIP codificado em Base64.
Dentro do pacote há um arquivo HTA responsável por baixar três componentes: o interpretador legítimo do AutoIt, um script compilado e uma parte comprimida separadamente. O uso de um interpretador legítimo ajuda a confundir defesas que analisam apenas o binário inicial.
Depois de instalado, o trojan não aciona de imediato o canal principal de comando e controle. Ele aguarda até que a vítima visite um dos sites bancários escolhidos e só então envia as informações do sistema, o que reduz o tempo em que o tráfego malicioso fica visível.
A partir daí o malware coleta entradas do catálogo de endereços e dados de remetentes e destinatários do Outlook, e pode exibir janelas falsas dirigidas a bancos específicos para capturar credenciais.
O componente aceita ainda comandos para controlar o teclado, colar conteúdo da área de transferência, executar arquivos e rodar comandos no sistema, o que dá aos operadores acesso direto ao aparelho infectado.



