Le cheval de Troie bancaire Ousaban utilise de fausses campagnes PDF pour cibler les banques en Espagne et au Portugal
Des chercheurs en sécurité ont découvert une nouvelle campagne qui distribue le cheval de Troie bancaire Ousaban aux utilisateurs de Windows en Espagne et au Portugal par l’intermédiaire de fichiers P...
Des chercheurs en sécurité ont découvert une nouvelle campagne qui distribue le cheval de Troie bancaire Ousaban aux utilisateurs de Windows en Espagne et au Portugal par l’intermédiaire de fichiers PDF d’hameçonnage imitant des fichiers endommagés ou incomplets. Fortinet FortiGuard Labs a indiqué avoir observé cette activité en mai 2026 et précisé que les attaquants utilisent plusieurs niveaux de techniques d’évasion afin de dissimuler le malware à toute personne extérieure à leur région cible.
Ousaban, depuis longtemps associé aux opérations de malwares bancaires brésiliens, est conçu pour dérober des identifiants financiers et détourner des sessions bancaires en cours. Une fois installé, il peut surveiller l’activité de navigation, capturer les frappes au clavier et les captures d’écran, modifier le contenu du presse-papiers, afficher de fausses invites et fournir un accès à distance à l’attaquant. La campagne actuelle cible plus de deux douzaines de banques dans la péninsule Ibérique, notamment de grandes institutions comme Banco Santander, BBVA, CaixaBank, Bankinter et Caixa Geral de Depósitos.
Fonctionnement de la chaîne d’infection
L’attaque commence par une pièce jointe PDF qui demande au destinataire de cliquer sur un bouton « mettre à jour » pour afficher un fichier prétendument corrompu. Cette action redirige la victime vers un site web malveillant et, dans certains cas, le PDF contient du JavaScript dissimulé qui ouvre automatiquement la page. Le site se présente comme un portail fiscal ou documentaire, mais vérifie d’abord si le visiteur semble se trouver en Espagne ou au Portugal.
Les premières versions de la campagne effectuaient ce filtrage dans le navigateur en vérifiant des indicateurs tels que l’adresse IP, la langue, le fuseau horaire, les paramètres d’affichage et les polices installées, tout en tentant également de bloquer les utilisateurs de VPN et les outils d’analyse automatisée. Selon Fortinet, la dernière version déplace ces vérifications sur le serveur de l’attaquant, ce qui rend la logique de filtrage plus difficile à observer. Toute personne qui échoue au test voit s’afficher un message d’accès refusé au lieu du malware.
- Une image téléchargée contient une archive ZIP dissimulée qui renferme le cheval de Troie.
- Le malware supprime l’image, l’archive et le chargeur après l’exécution afin de réduire les traces.
- La persistance est assurée par une entrée de registre Windows Run nommée Financeiro.
- L’adresse de commande et de contrôle change chaque jour et est reconstruite à l’aide d’une méthode de recherche fondée sur la date.
Fortinet a associé ces tactiques à une tendance plus large observée dans d’autres chevaux de Troie bancaires brésiliens, notamment l’utilisation du géorepérage, de téléchargements déguisés et d’une infrastructure éphémère. Pour les défenseurs, l’entreprise recommande de traiter avec prudence les factures PDF, formulaires fiscaux et invites signalant un « fichier corrompu » qui arrivent de manière inattendue, en particulier lorsqu’ils incitent les utilisateurs à cliquer ou à coller des commandes. Les produits de Fortinet détectent les échantillons, et l’entreprise a fourni des indicateurs de compromission permettant de les bloquer.
