Банковский троян Casbaneiro начал обходить контроль учётных записей (UAC)

Банковский троян Casbaneiro начал обходить контроль учётных записей (UAC)

Банковский троян Casbaneiro начал обходить контроль учётных записей (UAC)

Операторы банковского трояна Casbaneiro начали использовать метод обхода контроля контроля учётных записей (User Account Control, UAC) для получения полных прав администратора на атакованных компьютерах.

Исследователи из компании Sygnia считают, что авторы Casbaneiro совершенствуют свои техники для ухода от детектирования и незаметного выполнения кода на устройствах жертв.

«Нововведения, которыми киберпреступниками оснастили свою вредоносную программу, создают серьёзные риски для финансовых организаций во многих странах», — пишут специалисты в отчёте.

Casbaneiro (или как его ещё называют — Metamorfo и Ponteiro) известен сообществу кибербезопасников как банковский троян. В июле 2021 года Microsoft предупреждала о его активности: вредонос стоял за спамерской кампанией и использовал HTML smuggling.

Атаки Casbaneiro, как правило, начинаются с фишингового письма с вредоносным вложением, которое при запуске разворачивает в системе троян. Параллельно на устройство сбрасывается скрипт, отвечающий за снятие цифрового отпечатка машины и сбора системных метаданных.

Casbaneiro на начальной стадии сопровождает ещё один бинарник — Horabot. Его задача — «двигать» вредонос латерально по сети, заражая других сотрудников кредитных организаций.

В последних атаках операторы немного изменили подход: всё начинается с целевого фишинга, а в письме есть ссылка на HTML-файл. Последний перенаправляет пользователя на загрузку RAR-архива.

Вторым важным изменением стало использование исполняемого файла fodhelper.exe, который и отвечает за обход UAC. Вредонос также создаёт директорию C:\Windows[пробел]\system32, в которую копируется fodhelper.exe.

В России обнаружили инфраструктуру для фишинговых атак на бизнес

В России выявили сеть доменов, замаскированных под программы поддержки бизнеса на фоне предстоящего повышения НДС в 2026 году. В названиях таких сайтов используются формулировки вроде b2b-gospodderzka, clients-gospodderzka, gospodderzka, mail-gospodderzka и pochta-gospodderzka.

О существовании сети мошеннических доменов сообщило агентство РИА Новости со ссылкой на данные компании «Кросс технолоджис».

По оценке специалистов, основная цель злоумышленников — получить доступ к банковским счетам компаний, а также к учётным данным сотрудников руководства, бухгалтерии и финансовых подразделений. Для этого мошенники планируют связываться с представителями бизнеса, преимущественно малого и среднего, выдавая себя за сотрудников различных государственных структур.

В качестве повода для общения используются вопросы, связанные с переходным периодом при повышении НДС, а также с якобы доступными программами господдержки или компенсациями. Чтобы заставить жертву перейти по фишинговой ссылке, злоумышленники ссылаются на необходимость проверки данных, авторизации в сервисе или привязки банковского счёта.

«Любые меры поддержки следует проверять исключительно через официальные сайты ведомств и банков. Любые “переходные выплаты” по НДС по умолчанию стоит считать подозрительными. 2026 год обещает быть непростым — мошенники традиционно адаптируются к налоговым и регуляторным изменениям быстрее всех», — отметил руководитель сервиса Smart Business Alert (SBA) компании «Кросс технолоджис» Сергей Трухачев.

Согласно данным исследования edna, опубликованного в начале июля 2025 года, от действий мошенников пострадали 25% российских компаний. Ещё 18% организаций столкнулись с ростом операционных расходов из-за необходимости внедрения дополнительных мер контроля и противодействия преступным схемам.

RSS: Новости на портале Anti-Malware.ru