Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Zwei neue Kampagnen, eine auf Windows-Teams mit dem Grandoreiro-Banking-Terjan und eine auf Android-Mobil mit dem RAT BTMOB gerichtet, bestätigen einen Trend, dass Antwort-Teams bereits warnen: Finanzkriminalität verbindet anspruchsvolle technische Tools mit legitimen Dienstleistungen, um es schwer zu erkennen und schnell zu skalieren.
Im Fall Grandoreiro, die Angreifer haben erneuert klassische Taktiken - Phishing per E-Mail und komprimierte Dateien - und haben sie mit Techniken der Vermeidung und Missbrauch legitimer Software gemischt. Die Verwendung von DLL Sideloading ermöglicht es den Betreibern, böswillige Buchhandlungen zu starten, indem sie als Komponenten zuverlässiger Anwendungen fungieren; zusätzlich enthalten die analysierten Proben Module in Delphi und Bibliotheken geschrieben, die P2P-Kommunikation mit STUN und ICE, die sie im Videokonferenzverkehr tarnen und es schwierig macht, sie durch einfache Signaturen zu identifizieren.

Die gefundenen Dateien werden gegen Finanzinstitute in Portugal und Zahlungsplattformen und Neobanken gerichtet, aber Verteilungsmuster und Anti-Analyse und CAPTCHA-Kontrollen zeigen eine Kampagne, die nach früheren Polizeiaktionen bestehen und sich anpassen soll. Dieser hybride Ansatz - Phishing, Side-loading, Cloud-Service-Missbrauch und Anti-Analyse-Kontrollen - ist genau das, was die Betriebskosten für Verteidiger erhöht und die Wirksamkeit der Oberflächenkontrollen reduziert.
Im mobilen Ökosystem stellt BTMOB eine andere Seite des gleichen Problems dar: ein Trojaner, der im Modus "RAT-as-a-Service" existiert und die Umwandlung von Smartphones in komplette Vektoren von Betrug und Spionage erleichtert. Sein typischer Mechanismus kombiniert Supplanting-Seiten, irreführende APK-Dateien und Missbrauch von Android-Zugriffsdienst Privilegien ohne zusätzliche Benutzerinteraktion zu skalieren. Das Risiko steigt, weil das Produkt mit einem APKS-Builder vermarktet wird und Panels bereit zu bedienen, so dass Angreifer mit wenig technischem Wissen, regionalisierte Kampagnen schnell einzurichten.
Das Marketing und die Leckage des Quellcodes führen zu leistungsfähigen Werkzeugen, um weniger ausgefeilte Akteure zu überführen und die Bedrohungsoberfläche zu multiplizieren. Wenn ein schädliches Produkt durch Abo oder mit dauerhaften Lizenzen verkauft und gefiltert wird, ändern sich die Regeln: Imitatoren proliferate, Eintrittsbarrieren reduziert und illegale Wirtschaften wachsen um den ursprünglichen Zugang und den Weiterverkauf von Anmeldeinformationen.
Die Auswirkungen auf Unternehmen und Nutzer sind klar: Der Nachweis, der ausschließlich auf Signaturen oder Blocklisten basiert, ist unzureichend. Finanzorganisationen, Dienstleister und IT-Abteilungen sollten präventive Kontrollen, Verhaltenserkennung und aktive Reaktion kombinieren. Für Windows bedeutet dies Richtlinien der eingeschränkten Ausführung (Anwendung Whiteling), strenge DLL-Lastkontrolle, Anwendungsintegritätsschutz, Prozessanalyse mit unsignierten Bibliotheken und aggressivere Mail-Kontrollen, die direkte Downloads von externen Links blockieren.
In der Mobilität ist die sofortige Empfehlung, die Installation außerhalb der offiziellen Geschäfte zu stoppen und die Genehmigungen zu überprüfen: nicht die Zugänglichkeitsdienste für nicht geprüfte Anwendungen, halten Sie mobile Malware-Schutz auf dem neuesten Stand, aktivieren Sie Google Play Protect und wenden Sie MDM-Richtlinien an, die APKS-Installation und Steuerung sensibler Berechtigungen Einstellungen begrenzen. Bildung bleibt lebenswichtig: Sensibilisierungskampagnen, die auf mobile Phishing- und URLs-Verifikation ausgerichtet sind, reduzieren Infektionsraten.
Darüber hinaus sollte jede Geldmanaging-Einheit die Authentifizierungs- und Betrugssignale stärken: sitzungssichere MFA implementieren, abnormes Verhalten bei Transaktionen, Transferlimits durch neue Geräte und Off-Band-Bestätigungsverfahren für kritische Operationen erkennen. Auf der Netzwerkebene kann die Überwachung ungewöhnlicher WebRTC / STUN / ICE-Muster und der abgehende Verkehr auf unerwartete Infrastruktur frühe Anzeichen von Exfiltration oder schädliche P2P-Tunnel geben.

Für einzelne Benutzer ist die effektivste grundlegende Vorbeugung: Misstrauen von unerwarteten E-Mails und Nachrichten, die bitten, Dateien oder Update-Anwendungen herunterzuladen, vermeiden Sie die Installation von APKS von Dritt-Repositories, halten System und Anwendungen auf dem neuesten Stand und verwenden Sie einzigartige Passwörter mit Multifaktor-Authentifizierung in Finanzdienstleistungen. Wird eine Infektion vermutet, isolieren das Gerät oder Gerät, ändern Sie Anmeldeinformationen von einem anderen sicheren Gerät und konsultieren Sie mit der Bank über mögliche Blockaden sind kritische Schritte.
In diesem Fall kommen die Geheimdienste von Firmen und Forschungsunternehmen, die die Kampagnen dokumentieren; Sicherheitsteams und Risikomanager müssen diese Indikatoren in ihre Regeln einbeziehen und IOC und TTP in ihren lokalen und sektoralen Gemeinschaften aktiv teilen. Die WatchGuard-Seite und die von ESET veröffentlichten Analysen, die Angaben über Familien und ihre Entwicklung verbreitet haben, stehen für folgende technische Forschung und Newsletter zur Verfügung: WatchGuard Threat Lab und ESET WeLiveSecurity.
Kurz gesagt, diese Operationen zeigen, dass finanzielle Angreifer bevorzugen, soziales Engineering zu kombinieren, legitime Infrastruktur wiederverwenden und "ready-to-use" Kits schnell zu skalieren. Die Antwort muss ebenso vielfältig sein: technische Aushärtung, verhaltensbasierte Erkennung, Genehmigung von Governance und ständiger Benutzerausbildung.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...