КИБЕРБЕЗОПАСНОСТЬ

Бразильский троян Lampion почти целиком переключился на Португалию

96,4% недавних атак Lampion пришлись на Португалию: бразильский банковский троян годами живет на фишинге, VBS-скриптах и языковой близости.

✍️ Редакция iTech News | 24.07.2026 | ⏱ 4 мин | Источник: Dark Reading
🦠

96,4% недавних атак, связанных с вредоносом Lampion, пришлись на Португалию. Для местного бизнеса это плохая новость не только из-за самого малвари, но и потому, что банковский троян Lampion работает в почти идеальной для себя среде: на том же языке, что и его операторы, и против компаний, привыкших к знакомым шаблонам деловой переписки.

Об этом сообщает Dark Reading со ссылкой на исследователей Acronis. Речь идет о старом, но все еще рабочем семействе банковских троянов бразильского происхождения, которое впервые заметили еще в конце 2019 года. С тех пор оно не исчезло и, похоже, не особенно нуждалось в радикальной модернизации. По словам исследователей, злоумышленники продолжают использовать примерно ту же схему заражения, что и несколько лет назад: если она приносит результат, переписывать полсистемы незачем. В киберкриминале это, пожалуй, и есть версия продуктового market fit.

Текущая кампания строится на фишинговых письмах от имени португальских организаций. Если раньше операторы Lampion часто мимикрировали под налогово-таможенную службу Португалии и пугали адресатов вопросами просроченных обязательств перед государством, то в свежей волне они сместились в частный сектор. Один из шаблонов, который описывает издание, маскируется под агентство, связанное с автомобильной документацией, и рассылает жертвам фиктивные электронные квитанции по якобы совершенным операциям. Письма оформлены не тяп-ляп: в них используются реальные элементы айдентики бренда, служебные подписи, уведомления о конфиденциальности и даже ссылки на соцсети. Для обычного сотрудника бэк-офиса или бухгалтерии это выглядит не как атака, а как еще одна скучная административная переписка. А именно на такой интонации фишинг и живет лучше всего.

Дальше цепочка довольно классическая, но от этого не менее неприятная. Получатель скачивает ZIP-архив, после распаковки запускается веб-страница, имитирующая SAPO, один из самых узнаваемых интернет-порталов Португалии. На фоне отрабатывают VBS-скрипты: они закрепляются в системе через scheduled tasks, связываются с удаленным сервером управления и выполняют подготовительную работу для следующей стадии. Финальный полезный груз доставляется в виде DLL, которая выполняет роль основного RAT-компонента. По данным прошлых наблюдений, банковский троян Lampion умеет подмешивать оверлеи на сайты португальских банков, чтобы красть учетные данные, а также собирать стандартную развединформацию о машине жертвы и браузере. Отдельная деталь, на которую обращают внимание исследователи: Lampion избыточно любит обфускацию. Судя по описанию, вредонос пытается прятаться везде, где это вообще возможно, даже если местами это выглядит грубовато. Но базовой защиты от этого по-прежнему недостаточно, раз кампания продолжается и в 2026 году.

Самый интересный здесь не набор техник, а география. Почти все зафиксированные атаки сфокусированы на одной стране, а единичные случаи приходятся еще на Испанию и Англию. Это похоже на осознанное таргетирование с элементами геофенсинга: операторы не распыляются и не дают слишком широко утекать своей инфраструктуре в нерелевантные регионы. Португалия для бразильских групп удобна сразу по нескольким причинам. Во-первых, общий язык резко упрощает фишинг, локализацию приманок и работу с банковскими интерфейсами. Во-вторых, как напоминают исследователи Acronis, часть бразильских злоумышленников исторически предпочитает атаковать жертв за пределами Бразилии, чтобы осложнить работу правоохранителей. Если цель находится в другой юрисдикции, расследование требует большего числа ведомств, согласований и международной координации. Для атакующего это не гарантия безнаказанности, но вполне понятная попытка поднять цену преследования.

На этом фоне Португалия выглядит не просто удобной мишенью, а почти естественным экспортным рынком для бразильского киберкрима. В материале приводится еще один важный сигнал: по данным исследования Marsh Risk, в 2026 году кибератаки впервые за 12-летнюю историю их отчета стали для португальских компаний риском номер один, обогнав более привычные угрозы вроде политической и социальной нестабильности. Это уже не сюжет про отдельный банковский вредонос, а показатель сдвига в восприятии риска бизнесом. Для русскоязычной IT-аудитории здесь вывод довольно прямой. Если компания работает в общей языковой среде с крупным криминальным кластером, язык перестает быть нейтральным каналом и превращается в поверхность атаки. Локализованный фишинг, фальшивые квитанции, письма от имени знакомых брендов и административный тон писем оказываются не менее важны, чем эксплойты и сигнатуры. Разработчикам это напоминает, что защита клиентского пути и веб-интерфейсов банковских сервисов остается практической задачей, а не темой для отчета. Продуктовым и ИБ-командам — что сценарии с оверлеями, кражей сессий и заражением через вложения нужно отрабатывать не по остаточному принципу, даже если вредонос technically old but still gold.

История Lampion неприятна именно своей приземленностью: ничего особенно нового, ничего особенно изящного, но кампания живет уже с 2019 года и не выглядит выдохшейся. Значит, главный вопрос для бизнеса не в том, когда появится следующий «прорывной» троян, а в том, сколько еще старых схем окажутся достаточно прибыльными, чтобы пережить очередной цикл защитных обновлений. В случае с Португалией ответ пока звучит неутешительно: банковский троян Lampion отлично чувствует себя там, где язык, привычки деловой переписки и стоимость международного расследования складываются в одну удобную для атакующих модель.

Поделиться: Telegram X LinkedIn