🔍 Contexte En mai 2026, FortiGuard Labs a identifié une campagne active du trojan bancaire Ousaban ciblant spécifiquement les utilisateurs en Espagne et au Portugal. L’article, publié le 1er juillet 2026, constitue une analyse technique approfondie de cette campagne géolocalisée.
🎯 Vecteur d’infection et chaîne d’attaque La chaîne d’attaque se déroule en plusieurs étapes :
PDF de phishing : déguisé en fichier corrompu, il incite la victime à cliquer sur un bouton « Atualizar » (Mettre à jour) via un message trompeur. Un code JavaScript hex-escapé redirige également vers la même page malveillante. Page web malveillante : se fait passer pour une source légitime de documents fiscaux. Elle effectue des vérifications d’environnement côté serveur (langue, fuseau horaire, IP, résolution d’écran, rendu navigateur, énumération de polices) pour restreindre l’accès aux seuls utilisateurs en Espagne et au Portugal. Les IP liées à des VPN sont bloquées. Fichier VBS : téléchargé si l’environnement passe la vérification. Il contient de nombreux appels de fonctions bénins pour masquer le code malveillant, puis télécharge une image stéganographique (ressemblant à une icône PDF) contenant un fichier ZIP avec le payload Ousaban. Payload EXE : déposé dans C:\SysMain_5874288 et exécuté. Les fichiers ZIP, image et VBS sont supprimés après exécution. 🦠 Comportement d’Ousaban Persistance : création d’une valeur de registre nommée Financeiro dans CurrentVersion\Run Marqueur d’installation : création d’un fichier vide maisum.dat Ciblage bancaire : déchiffrement de chaînes liées à des services bancaires pour surveiller l’accès aux banques cibles Algorithme de chiffrement custom : partagé avec d’autres trojans bancaires latino-américains comme Casbaneiro, basé sur XOR avec offset aléatoire Résolution C2 dynamique : utilisation de DDNS avec sous-domaines changeant quotidiennement (préfixe aki + 8 premiers caractères d’un hash MD5 basé sur la date et une chaîne hardcodée). La date est obtenue en accédant à la page Google Automated Queries. Leurre Pastebin : un lien Pastebin contenant une IP privée est déchiffré mais sert de leurre ; la vraie résolution C2 passe par les domaines DDNS. Commandes C2 : #Convite# (collecte d’infos), #Handle# (ID victime), #ON-LINE# (heartbeat), #xyScree# (résolution écran), #Iniciar# (capture d’écran, contrôle à distance, keylogger, injection clipboard) 📅 Variantes fin 2025 Des variantes de fin 2025 utilisaient :
...