L’étude d’ESET sur les chevaux de Troie bancaires en Amérique latine se poursuit : l’audacieux Ousaban vole des identifiants à l’aide d’images obscènes comme leurre

Prochain article

ESET Research continue de décortiquer régulièrement les chevaux de Troie bancaires latino-américains, cette fois avec une étude approfondie du malware Ousaban (alias Javali). Selon la télémétrie d’ESET, Ousaban est actif uniquement au Brésil, bien que certaines sources affirment qu’il est également actif en Europe. Le malware tente principalement de voler des identifiants d’accès à des institutions financières et, fait inhabituel pour un cheval de Troie bancaire latino-américain, à des services de messagerie électronique populaires. ESET a nommé cette famille de malwares en combinant deux mots : « ousadia », qui signifie « audace » en portugais, et « cheval de Troie bancaire », car Ousaban a acquis sa notoriété d’audace en utilisant des images à caractère obscène comme vecteur de diffusion.

Surveillée par ESET depuis 2018, cette famille de malwares montre des signes de développement actif et continu. Les fonctionnalités de la porte dérobée d’Ousaban sont très similaires à celles d’un cheval de Troie bancaire latino-américain typique : simulation des actions de la souris et du clavier, et enregistrement des frappes. Ousaban ne fait pas non plus exception au comportement typique des chevaux de Troie bancaires latino-américains qui attaquent les utilisateurs d’institutions financières via des fenêtres d’interception conçues spécialement pour les cibles. En revanche, les cibles d’Ousaban comprennent plusieurs services de messagerie, pour lesquels il dispose également de fenêtres d’interception des données.

« Ousaban est diffusé principalement via des emails d’hameçonnage en utilisant une chaîne de distribution assez simple. La victime est invitée à exécuter un MSI joint à l’email d’hameçonnage. Une fois lancé, le MSI déclenche un téléchargeur JavaScript intégré qui récupère une archive ZIP et en extrait le contenu. Elle se compose principalement d’une application légitime, d’un injecteur et du module Ousaban chiffré. Grâce à un mécanisme de chargement latéral de DLL, le cheval de Troie bancaire est finalement déchiffré et exécuté, » explique Jakub Souček, coordinateur de l’équipe ESET qui a enquêté sur Ousaban.

D’un point de vue technique, la persistance d’Ousaban est également digne d’intérêt. « Soit Ousaban crée un fichier LNK ou un simple chargeur VBS dans le dossier de démarrage, soit il modifie la clé Run de la base de registre Windows, » ajoute M. Souček. « Ousaban protège également ses exécutables à l’aide d’obscurcisseurs binaires et agrandit la plupart des fichiers EXE à une taille d’environ 400 Mo, afin de les rendre plus susceptibles d’échapper à la détection et à un traitement automatisé. »

Pour plus de détails techniques sur Ousaban, lisez l’article « Ousaban – Private photo collection hidden in a CABinet » sur WeLiveSecurity. Suivez l’actualité d’ESET Research sur Twitter.

Chaîne de distribution simple d’Ousaban

Contact Presse :

Jolya COHOUNDO :  presse@eset-nod32.fr

À propos d'ESET

ESET, entreprise européenne de cybersécurité reconnue mondialement, se positionne comme un acteur majeur dans la protection numérique grâce à une approche technologique innovante et complète. Fondée en Europe et disposant de bureaux internationaux, ESET combine la puissance de l'intelligence artificielle et l'expertise humaine pour développer des solutions de sécurité avancées, capables de prévenir et contrer efficacement les cybermenaces émergentes, connues et inconnues. Ses technologies, entièrement conçues dans l'UE, couvrent la protection des terminaux, du cloud et des systèmes mobiles, et se distinguent par leur robustesse, leur efficacité et leur facilité d'utilisation, offrant ainsi une défense en temps réel 24/7 aux entreprises, infrastructures critiques et utilisateurs individuels. Grâce à ses centres de recherche et développement et son réseau mondial de partenaires, ESET propose des solutions de cybersécurité intégrant un chiffrement ultra-sécurisé, une authentification multifactorielle et des renseignements approfondis sur les menaces, s'adaptant constamment à l'évolution rapide du paysage numérique.

Pour plus d’informations, consultez www.eset.com/fr 
et suivez-nous sur LinkedIn, Facebook et Instagram.