Компания ESET сообщила о результатах исследования нового семейства банковских троянцев – Casbaneiro, которые охотились за криптовалютой бразильских и мексиканских пользователей. Эксперты ESET обнаружили, что Casbaneiro имеет похожий функционал с другим семейством банковских троянцев, Amavaldo. Вредоносные программы применяют один и тот же криптографический алгоритм и распространяют похожую утилиту для почты.

Как и Amavaldo, троян Casbaneiro использует для обмана жертв всплывающие окна и формы. Такие методы социальной инженерии направлены на первичные эмоции – человека срочно заставляют принять решение. Поводом может быть обновление ПО, верификация кредитной карты или запрос из банка. После заражения Casbaneiro ограничивает доступ к различным банковским сайтам, а также следит за нажатием клавиш и делает снимки экрана. Кроме того, троянец отслеживает буфер обмена – если он видит личные данные криптовалютного кошелька, то заменяет адрес получателя на кошелек мошенника.

Семейство Casbaneiro применяет множество сложных алгоритмов для маскировки кода, расшифровки скачанных компонентов и данных конфигураций. Основной способ его распространения – вредоносная фишинговая рассылка.

Особенность Casbaneiro в том, что его операторы тщательно старались скрыть домен и порт C&C-сервера. Его прятали в самых разных местах – в поддельных записях DNS, в онлайн-документах Google Docs и даже на фальшивых сайтах разных учреждений. Иногда злоумышленникам удавалось спрятать следы управляющего сервера и на официальных сайтах, а также в описаниях видео на YouTube.