Finanzbetrug 2.0: Grandoreiro und BTMOB Tarnangriffe auf legitime Software und Dienstleistungen

Autor: Veröffentlicht 4 min de lectura 204 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Zwei neue Kampagnen, eine auf Windows-Teams mit dem Grandoreiro-Banking-Terjan und eine auf Android-Mobil mit dem RAT BTMOB gerichtet, bestätigen einen Trend, dass Antwort-Teams bereits warnen: Finanzkriminalität verbindet anspruchsvolle technische Tools mit legitimen Dienstleistungen, um es schwer zu erkennen und schnell zu skalieren.

Im Fall Grandoreiro, die Angreifer haben erneuert klassische Taktiken - Phishing per E-Mail und komprimierte Dateien - und haben sie mit Techniken der Vermeidung und Missbrauch legitimer Software gemischt. Die Verwendung von DLL Sideloading ermöglicht es den Betreibern, böswillige Buchhandlungen zu starten, indem sie als Komponenten zuverlässiger Anwendungen fungieren; zusätzlich enthalten die analysierten Proben Module in Delphi und Bibliotheken geschrieben, die P2P-Kommunikation mit STUN und ICE, die sie im Videokonferenzverkehr tarnen und es schwierig macht, sie durch einfache Signaturen zu identifizieren.

Finanzbetrug 2.0: Grandoreiro und BTMOB Tarnangriffe auf legitime Software und Dienstleistungen
Bild generiert mit IA.

Die gefundenen Dateien werden gegen Finanzinstitute in Portugal und Zahlungsplattformen und Neobanken gerichtet, aber Verteilungsmuster und Anti-Analyse und CAPTCHA-Kontrollen zeigen eine Kampagne, die nach früheren Polizeiaktionen bestehen und sich anpassen soll. Dieser hybride Ansatz - Phishing, Side-loading, Cloud-Service-Missbrauch und Anti-Analyse-Kontrollen - ist genau das, was die Betriebskosten für Verteidiger erhöht und die Wirksamkeit der Oberflächenkontrollen reduziert.

Im mobilen Ökosystem stellt BTMOB eine andere Seite des gleichen Problems dar: ein Trojaner, der im Modus "RAT-as-a-Service" existiert und die Umwandlung von Smartphones in komplette Vektoren von Betrug und Spionage erleichtert. Sein typischer Mechanismus kombiniert Supplanting-Seiten, irreführende APK-Dateien und Missbrauch von Android-Zugriffsdienst Privilegien ohne zusätzliche Benutzerinteraktion zu skalieren. Das Risiko steigt, weil das Produkt mit einem APKS-Builder vermarktet wird und Panels bereit zu bedienen, so dass Angreifer mit wenig technischem Wissen, regionalisierte Kampagnen schnell einzurichten.

Das Marketing und die Leckage des Quellcodes führen zu leistungsfähigen Werkzeugen, um weniger ausgefeilte Akteure zu überführen und die Bedrohungsoberfläche zu multiplizieren. Wenn ein schädliches Produkt durch Abo oder mit dauerhaften Lizenzen verkauft und gefiltert wird, ändern sich die Regeln: Imitatoren proliferate, Eintrittsbarrieren reduziert und illegale Wirtschaften wachsen um den ursprünglichen Zugang und den Weiterverkauf von Anmeldeinformationen.

Die Auswirkungen auf Unternehmen und Nutzer sind klar: Der Nachweis, der ausschließlich auf Signaturen oder Blocklisten basiert, ist unzureichend. Finanzorganisationen, Dienstleister und IT-Abteilungen sollten präventive Kontrollen, Verhaltenserkennung und aktive Reaktion kombinieren. Für Windows bedeutet dies Richtlinien der eingeschränkten Ausführung (Anwendung Whiteling), strenge DLL-Lastkontrolle, Anwendungsintegritätsschutz, Prozessanalyse mit unsignierten Bibliotheken und aggressivere Mail-Kontrollen, die direkte Downloads von externen Links blockieren.

In der Mobilität ist die sofortige Empfehlung, die Installation außerhalb der offiziellen Geschäfte zu stoppen und die Genehmigungen zu überprüfen: nicht die Zugänglichkeitsdienste für nicht geprüfte Anwendungen, halten Sie mobile Malware-Schutz auf dem neuesten Stand, aktivieren Sie Google Play Protect und wenden Sie MDM-Richtlinien an, die APKS-Installation und Steuerung sensibler Berechtigungen Einstellungen begrenzen. Bildung bleibt lebenswichtig: Sensibilisierungskampagnen, die auf mobile Phishing- und URLs-Verifikation ausgerichtet sind, reduzieren Infektionsraten.

Darüber hinaus sollte jede Geldmanaging-Einheit die Authentifizierungs- und Betrugssignale stärken: sitzungssichere MFA implementieren, abnormes Verhalten bei Transaktionen, Transferlimits durch neue Geräte und Off-Band-Bestätigungsverfahren für kritische Operationen erkennen. Auf der Netzwerkebene kann die Überwachung ungewöhnlicher WebRTC / STUN / ICE-Muster und der abgehende Verkehr auf unerwartete Infrastruktur frühe Anzeichen von Exfiltration oder schädliche P2P-Tunnel geben.

Finanzbetrug 2.0: Grandoreiro und BTMOB Tarnangriffe auf legitime Software und Dienstleistungen
Bild generiert mit IA.

Für einzelne Benutzer ist die effektivste grundlegende Vorbeugung: Misstrauen von unerwarteten E-Mails und Nachrichten, die bitten, Dateien oder Update-Anwendungen herunterzuladen, vermeiden Sie die Installation von APKS von Dritt-Repositories, halten System und Anwendungen auf dem neuesten Stand und verwenden Sie einzigartige Passwörter mit Multifaktor-Authentifizierung in Finanzdienstleistungen. Wird eine Infektion vermutet, isolieren das Gerät oder Gerät, ändern Sie Anmeldeinformationen von einem anderen sicheren Gerät und konsultieren Sie mit der Bank über mögliche Blockaden sind kritische Schritte.

In diesem Fall kommen die Geheimdienste von Firmen und Forschungsunternehmen, die die Kampagnen dokumentieren; Sicherheitsteams und Risikomanager müssen diese Indikatoren in ihre Regeln einbeziehen und IOC und TTP in ihren lokalen und sektoralen Gemeinschaften aktiv teilen. Die WatchGuard-Seite und die von ESET veröffentlichten Analysen, die Angaben über Familien und ihre Entwicklung verbreitet haben, stehen für folgende technische Forschung und Newsletter zur Verfügung: WatchGuard Threat Lab und ESET WeLiveSecurity.

Kurz gesagt, diese Operationen zeigen, dass finanzielle Angreifer bevorzugen, soziales Engineering zu kombinieren, legitime Infrastruktur wiederverwenden und "ready-to-use" Kits schnell zu skalieren. Die Antwort muss ebenso vielfältig sein: technische Aushärtung, verhaltensbasierte Erkennung, Genehmigung von Governance und ständiger Benutzerausbildung.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.