Бразилци източват банкови сметки със скриптове LOLBaS и CMD

Неизвестен извършител на киберпрестъпления се е насочил към испаноговорящи и португалоезични жертви, за да компрометира сметки за онлайн банкиране в Мексико, Перу и Португалия.

„Този бандит използва тактики като LOLBaS (living-off-the-land binaries and scripts), заедно със скриптове, базирани на CMD, за да извършва злонамерените си дейности“, заяви екипът BlackBerry Research and Intelligence Team в доклад, публикуван миналата седмица.

Компанията за киберсигурност приписва кампанията, наречена операция CMDStealer, на бразилски хакери  въз основа на анализ на артефакти.

Веригата от атаки използва предимно социално инженерство, като залага на португалски и испански имейли, съдържащи примамки на тема данъчни или пътни нарушения, за да задейства инфекциите и да получи неоторизиран достъп до системите на жертвите.

Имейлите са снабдени с HTML прикачен файл, който съдържа замаскиран код за извличане на полезния товар на следващия етап от отдалечен сървър под формата на RAR архивен файл.

Файловете, които са географски ограничени до конкретна държава, включват .CMD файл, в който на свой ред се съдържа AutoIt скрипт, който е разработен така, че да изтегли Visual Basic скрипт за извършване на кражба на данни за пароли на Microsoft Outlook и браузъра.

„Скриптовете, базирани на LOLBaS и CMD, помагат на  заплахите да избегнат откриването им от традиционните мерки за сигурност. Скриптовете използват вградени в Windows инструменти и команди, което позволява на хакера да заобиколи решенията на платформата за защита на крайни точки (EPP) и да заобиколи системите за сигурност“, отбелязват от BlackBerry.

Събраната информация се предава обратно към сървъра на атакуващия чрез метода на HTTP POST заявка.

„Въз основа на конфигурацията, използвана за таргетиране на жертви в Мексико, извършителят  се интересува от онлайн бизнес сметки, които обикновено имат по-добър паричен поток“, заяви канадската компания за киберсигурност.

Разработката е последната от дългата поредица финансово мотивирани кампании за зловреден софтуер, произлизащи от Бразилия.

Откритията идват и след като ESET разкри тактиката на нигерийска киберпрестъпна група, която е извършвала сложни измами с финансови средства, насочени към нищо неподозиращи физически лица, банки и предприятия в САЩ и други страни в периода декември 2011 г. – януари 2017 г.

За да осъществят схемите, лошите  са използвали фишинг атаки, за да получат достъп до корпоративни имейл акаунти и да подмамят бизнес партньорите си да изпратят пари по банкови сметки, контролирани от престъпниците – техника, наречена компрометиране на бизнес имейл.

The Hacker News

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy