Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
La réapparition de l'Ousaban Banking Trojan - aussi connu sous le nom de Javali - dans des campagnes destinées aux utilisateurs de Windows en Espagne et au Portugal confirme que l'ancien jeu de crime financier reste efficace lorsqu'il est combiné avec des techniques furtives modernes. Fortinet a détecté la campagne en mai 2026 et décrit une chaîne d'infection compacte : un PDF qui prétend être corrompu, un contrôle géographique qui sépare les véritables victimes de bruit et un fichier malveillant camouflé dans une image PDF à l'image d'icône. L'objectif n'a pas changé : voler les références bancaires et enlever des sessions en direct. Pour l'utilisateur final, cela signifie qu'une simple facture ou un avis de taxe inattendu peut suffire à perdre l'accès à un compte si le gardien est abaissé.
La sophistication opérationnelle est dans les détails: la campagne applique le géofençage avancé et le dépistage pour montrer les logiciels malveillants uniquement aux visiteurs en Espagne ou au Portugal, et a déplacé une grande partie de cette logique sur le serveur de l'agresseur afin que les règles exactes soient cachées. Il utilise également la stéganographie pour cacher un ZIP dans une image et une routine qui efface les empreintes après avoir dirigé le cheval de Troie. Ces techniques réduisent la probabilité de détection automatique des bacs à sable et de capture des indicateurs statiques. La conséquence technique est claire : le blocage d'un domaine connu peut ne pas suffire parce que l'infrastructure de contrôle change fréquemment et que certains indicateurs publiés par les analystes peuvent être des adresses de leurres.

Ousaban fonctionne en mode patient: il est installé comme persistance dans Windows - ajouter une entrée de journal appelée Finanbeiro- et attendre que l'utilisateur visite l'une des banques figurant sur sa liste de surveillance (plus de deux douzaine entre l'Espagne et le Portugal, y compris les grands noms tels que Santander, BBVA ou CaixaBank). Lorsque vous détectez la charge d'un site Web bancaire, vous pouvez capturer des pantalons, enregistrer des pulsations, manipuler le presse-papiers, afficher de faux messages et offrir la télécommande à l'attaquant. Avec cet ensemble de capacités, il est possible d'enlever une session bancaire en ligne en temps réel et d'approuver les transferts.
Cette affaire s'inscrit dans une tendance bien connue : les familles de Trojans brésiliens - la soi-disant "Tetrade" qui comprend Grandoreiro, Guildma et Melcoz - ont migré et adapté des techniques parmi elles. La résistance et le recyclage des infrastructures malveillantes sont devenus évidents lorsque Grandoreiro est revenu après une opération coordonnée en 2024. Kaspersky et d'autres laboratoires documentent ce mouvement et l'échange de code entre les familles depuis des années; la connaissance de ces relations aide à anticiper les tactiques futures et à prioriser les défenses.
D'un point de vue défensif, il y a plusieurs implications pratiques. Tout d'abord, la détection n'est possible qu'en détonant les liens dans les portes des liens : le filtrage côté serveur renvoie une page "accès refusé" aux environnements automatisés. Deuxièmement, la rotation quotidienne des adresses de commande et de contrôle complique les blocages à long terme. Troisièmement, l'utilisation de services publics (Pastebin, Google Docs) pour masquer les configurations nécessite des comportements de surveillance et pas seulement des domaines connus. Les stratégies devraient donc combiner le filtrage proactif du courrier, la détection basée sur le comportement et la télémétrie des paramètres dans des environnements réels.
Pour les utilisateurs et les entreprises la première ligne de défense est la prévention dans l'email: traiter comme suspects les PDF qui prétendent être corrompus, les pièces jointes de facture inattendues et toute instruction qui demande d'appuyer sur un bouton "Mise à jour" ou de coller des commandes sur une console pour "corriger une erreur". Il est également essentiel d'éduquer les clients bancaires à ne pas coller les commandes ou exécuter des fichiers pour des indications sur des pages douteuses. L'hygiène de base - ne pas ouvrir des pièces jointes inattendues, valider d'une autre manière les avertissements et garder Windows et antivirus à jour - reste la mesure la plus efficace.
Pour les équipements de sécurité et les prestataires de services gérés, il convient d'adapter les bacs à sable et la réponse artificielle pour reproduire les conditions réelles de la victime en Espagne et au Portugal (zone horaire, langue, taille de l'écran, sources installées); en outre, des règles permettant de détecter des indicateurs de persistance tels que la clé d'enregistrement devraient être mises en œuvre. Finanbeiro ou la présence de fichiers sur des routes telles que C:\\ SysMain _ 5874288. Fortinet, qui a détecté la campagne, publie des analyses et des signatures sur son blog de recherche; examiner et appliquer ces COI et signatures est une étape pratique pour la défense opérationnelle: Recherche sur la menace de Fortinet.

Les banques et les institutions financières devraient tirer parti des contrôles complémentaires : déployer une authentification multifactorielle robuste (de préférence basée sur le matériel ou des applications de jeton), des mesures de signature des transactions hors site et des systèmes de détection de fraude qui surveillent les changements d'appareil ou les comportements anormaux lors de l'approbation des opérations. Un système de contrôle multicouche augmente la friction pour l'attaquant et réduit la probabilité de fraude réussie, même si les logiciels malveillants volent des références.
Au niveau de la réponse juridique et de la coopération, la dispersion quotidienne des infrastructures et l'utilisation des services publics pour la cacher rendent les ordres de blocage et la prise en charge difficiles. C'est pourquoi la collaboration entre les banques, les sociétés de cybersécurité et les forces de sécurité est essentielle pour partager les comportements pertinents et les COI, et pour coordonner les actions qui interrompent les chaînes de distribution. L'expérience des retraits précédents montre que l'interruption peut être temporaire si la capacité des opérateurs à recycler des domaines et des services n'est pas attaquée.
En bref : Ousaban n'invente pas de nouvelles capacités, mais il démontre à nouveau que la combinaison d'ingénierie sociale précise, de dépistage géographique et de techniques de dissimulation efficaces demeure très dangereuse. Les utilisateurs en Espagne et au Portugal devraient supposer que les documents fiscaux ou les factures inattendues peuvent être des pièges et agir avec prudence; les défenseurs devraient élargir leur approche au-delà du blocage du domaine et renforcer la détection fondée sur le comportement et la réponse coordonnée. Pour les lignes directrices pratiques sur la prévention du phishing et l'amélioration de l'hygiène numérique, la documentation sur les interventions et la sensibilisation peut être consultée dans les agences de référence et les laboratoires, tels que: CISA et les blogs techniques des fournisseurs de sécurité mentionnés ci-dessus.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...