Astaroth : un trojan bancaire abuse de GitHub et de la stéganographie pour rester actif
Selon McAfee Labs, une nouvelle campagne du trojan bancaire Astaroth abuse de GitHub pour hĂ©berger et mettre Ă jour sa configuration via des images contenant des donnĂ©es stĂ©ganographiĂ©es, permettant Ă lâopĂ©ration de perdurer mĂȘme si lâinfrastructure C2 est perturbĂ©e. Les dĂ©pĂŽts malveillants ont Ă©tĂ© signalĂ©s et retirĂ©s en collaboration avec GitHub. âą SynthĂšse đ”ïžââïž: lâinfection commence par un e-mail de phishing menant au tĂ©lĂ©chargement dâun ZIP contenant un fichier LNK. Ă lâexĂ©cution, un enchaĂźnement JavaScript â AutoIt â shellcode charge un DLL (Delphi) qui injecte la charge finale (Astaroth) dans un nouveau processus RegSvc.exe. Le malware dĂ©tecte lâaccĂšs Ă des sites bancaires/crypto et enregistre les frappes pour voler les identifiants. Lâexfiltration sâeffectue via le reverse proxy Ngrok. Pour la rĂ©silience, la configuration est rĂ©cupĂ©rĂ©e pĂ©riodiquement depuis GitHub, dissimulĂ©e dans des images (stĂ©ganographie). La campagne cible majoritairement le BrĂ©sil. ...