Ousaban / Javali : la réapparition du trojan bancaire vole des sessions en direct en Espagne et au Portugal

Auteur: Publié 6 min de lectura 252 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

La réapparition de l'Ousaban Banking Trojan - aussi connu sous le nom de Javali - dans des campagnes destinées aux utilisateurs de Windows en Espagne et au Portugal confirme que l'ancien jeu de crime financier reste efficace lorsqu'il est combiné avec des techniques furtives modernes. Fortinet a détecté la campagne en mai 2026 et décrit une chaîne d'infection compacte : un PDF qui prétend être corrompu, un contrôle géographique qui sépare les véritables victimes de bruit et un fichier malveillant camouflé dans une image PDF à l'image d'icône. L'objectif n'a pas changé : voler les références bancaires et enlever des sessions en direct. Pour l'utilisateur final, cela signifie qu'une simple facture ou un avis de taxe inattendu peut suffire à perdre l'accès à un compte si le gardien est abaissé.

La sophistication opérationnelle est dans les détails: la campagne applique le géofençage avancé et le dépistage pour montrer les logiciels malveillants uniquement aux visiteurs en Espagne ou au Portugal, et a déplacé une grande partie de cette logique sur le serveur de l'agresseur afin que les règles exactes soient cachées. Il utilise également la stéganographie pour cacher un ZIP dans une image et une routine qui efface les empreintes après avoir dirigé le cheval de Troie. Ces techniques réduisent la probabilité de détection automatique des bacs à sable et de capture des indicateurs statiques. La conséquence technique est claire : le blocage d'un domaine connu peut ne pas suffire parce que l'infrastructure de contrôle change fréquemment et que certains indicateurs publiés par les analystes peuvent être des adresses de leurres.

Ousaban / Javali : la réapparition du trojan bancaire vole des sessions en direct en Espagne et au Portugal
Image générée avec IA.

Ousaban fonctionne en mode patient: il est installé comme persistance dans Windows - ajouter une entrée de journal appelée Finanbeiro- et attendre que l'utilisateur visite l'une des banques figurant sur sa liste de surveillance (plus de deux douzaine entre l'Espagne et le Portugal, y compris les grands noms tels que Santander, BBVA ou CaixaBank). Lorsque vous détectez la charge d'un site Web bancaire, vous pouvez capturer des pantalons, enregistrer des pulsations, manipuler le presse-papiers, afficher de faux messages et offrir la télécommande à l'attaquant. Avec cet ensemble de capacités, il est possible d'enlever une session bancaire en ligne en temps réel et d'approuver les transferts.

Cette affaire s'inscrit dans une tendance bien connue : les familles de Trojans brésiliens - la soi-disant "Tetrade" qui comprend Grandoreiro, Guildma et Melcoz - ont migré et adapté des techniques parmi elles. La résistance et le recyclage des infrastructures malveillantes sont devenus évidents lorsque Grandoreiro est revenu après une opération coordonnée en 2024. Kaspersky et d'autres laboratoires documentent ce mouvement et l'échange de code entre les familles depuis des années; la connaissance de ces relations aide à anticiper les tactiques futures et à prioriser les défenses.

D'un point de vue défensif, il y a plusieurs implications pratiques. Tout d'abord, la détection n'est possible qu'en détonant les liens dans les portes des liens : le filtrage côté serveur renvoie une page "accès refusé" aux environnements automatisés. Deuxièmement, la rotation quotidienne des adresses de commande et de contrôle complique les blocages à long terme. Troisièmement, l'utilisation de services publics (Pastebin, Google Docs) pour masquer les configurations nécessite des comportements de surveillance et pas seulement des domaines connus. Les stratégies devraient donc combiner le filtrage proactif du courrier, la détection basée sur le comportement et la télémétrie des paramètres dans des environnements réels.

Pour les utilisateurs et les entreprises la première ligne de défense est la prévention dans l'email: traiter comme suspects les PDF qui prétendent être corrompus, les pièces jointes de facture inattendues et toute instruction qui demande d'appuyer sur un bouton "Mise à jour" ou de coller des commandes sur une console pour "corriger une erreur". Il est également essentiel d'éduquer les clients bancaires à ne pas coller les commandes ou exécuter des fichiers pour des indications sur des pages douteuses. L'hygiène de base - ne pas ouvrir des pièces jointes inattendues, valider d'une autre manière les avertissements et garder Windows et antivirus à jour - reste la mesure la plus efficace.

Pour les équipements de sécurité et les prestataires de services gérés, il convient d'adapter les bacs à sable et la réponse artificielle pour reproduire les conditions réelles de la victime en Espagne et au Portugal (zone horaire, langue, taille de l'écran, sources installées); en outre, des règles permettant de détecter des indicateurs de persistance tels que la clé d'enregistrement devraient être mises en œuvre. Finanbeiro ou la présence de fichiers sur des routes telles que C:\\ SysMain _ 5874288. Fortinet, qui a détecté la campagne, publie des analyses et des signatures sur son blog de recherche; examiner et appliquer ces COI et signatures est une étape pratique pour la défense opérationnelle: Recherche sur la menace de Fortinet.

Ousaban / Javali : la réapparition du trojan bancaire vole des sessions en direct en Espagne et au Portugal
Image générée avec IA.

Les banques et les institutions financières devraient tirer parti des contrôles complémentaires : déployer une authentification multifactorielle robuste (de préférence basée sur le matériel ou des applications de jeton), des mesures de signature des transactions hors site et des systèmes de détection de fraude qui surveillent les changements d'appareil ou les comportements anormaux lors de l'approbation des opérations. Un système de contrôle multicouche augmente la friction pour l'attaquant et réduit la probabilité de fraude réussie, même si les logiciels malveillants volent des références.

Au niveau de la réponse juridique et de la coopération, la dispersion quotidienne des infrastructures et l'utilisation des services publics pour la cacher rendent les ordres de blocage et la prise en charge difficiles. C'est pourquoi la collaboration entre les banques, les sociétés de cybersécurité et les forces de sécurité est essentielle pour partager les comportements pertinents et les COI, et pour coordonner les actions qui interrompent les chaînes de distribution. L'expérience des retraits précédents montre que l'interruption peut être temporaire si la capacité des opérateurs à recycler des domaines et des services n'est pas attaquée.

En bref : Ousaban n'invente pas de nouvelles capacités, mais il démontre à nouveau que la combinaison d'ingénierie sociale précise, de dépistage géographique et de techniques de dissimulation efficaces demeure très dangereuse. Les utilisateurs en Espagne et au Portugal devraient supposer que les documents fiscaux ou les factures inattendues peuvent être des pièges et agir avec prudence; les défenseurs devraient élargir leur approche au-delà du blocage du domaine et renforcer la détection fondée sur le comportement et la réponse coordonnée. Pour les lignes directrices pratiques sur la prévention du phishing et l'amélioration de l'hygiène numérique, la documentation sur les interventions et la sensibilisation peut être consultée dans les agences de référence et les laboratoires, tels que: CISA et les blogs techniques des fournisseurs de sécurité mentionnés ci-dessus.

Couverture

Autres

Plus de nouvelles sur le même sujet.