КИБЕРБЕЗОПАСНОСТЬ

Ousaban пошёл на банки Испании и Португалии через фальшивые PDF

Fortinet зафиксировала в мае 2026 года атаку Ousaban на клиентов банков Испании и Португалии: троян прячут в PDF-приманке и картинке.

✍️ Редакция iTech News | 02.07.2026 | ⏱ 5 мин | Источник: The Hacker News

Банковский троян Ousaban, который раньше связывали прежде всего с бразильскими кампаниями, в мае 2026 года засветился в атаках на пользователей банков в Испании и Португалии. Для русскоязычной IT-аудитории это не чужая региональная история, а очередное напоминание: старые банковские малвари отлично живут в новой упаковке, где геофенсинг, стеганография и динамическая инфраструктура работают лучше любого грубого спама.

Об атаке сообщает The Hacker News со ссылкой на исследование Fortinet FortiGuard Labs. Целью кампании стали Windows-пользователи, работающие с более чем двумя десятками банков в двух странах, среди них Banco Santander, BBVA, CaixaBank, Bankinter и Caixa Geral de Depósitos. Задача у операторов вполне приземлённая: украсть логины, перехватить банковскую сессию и довести дело до захвата аккаунта, пока пользователь уверен, что просто открывает документ или обновляет файл.

Сценарий входа в атаку собран без особой магии, но аккуратно. Жертве приходит фишинговый PDF, который маскируется под повреждённый файл. Внутри показывается кнопка с призывом «обновить» документ, а нажатие ведёт на вредоносную страницу. Более того, встроенный JavaScript может открыть эту страницу и без участия пользователя. Дальше посетителю показывают нечто вроде портала с налоговым документом и установщиком, но до реальной загрузки доходят не все. Система проверяет, действительно ли перед ней пользователь из Испании или Португалии. Ранее, по данным Fortinet, такие проверки шли прямо в браузере: смотрели IP-адрес, язык, часовой пояс, отсекали VPN и даже пытались вычислять автоматизированные защитные системы по размеру экрана и списку шрифтов. В текущей версии логика переехала на сервер операторов, так что точные правила уже не видны аналитикам. Тем, кто не проходит фильтр, вместо малвари показывают обычную страницу с отказом в доступе на испанском языке.

Если проверка пройдена, начинается вторая часть трюка. Скрипт скачивает изображение, похожее на иконку PDF, но внутри него спрятан ZIP-архив. Это уже классическая стеганография: внешне картинка, фактически контейнер для полезной нагрузки. Скрипт вытаскивает из архива Ousaban, запускает его, а затем удаляет и картинку, и ZIP, и самого себя, чтобы на машине осталось меньше следов. После установки троян прописывается в автозагрузку Windows через ключ реестра Financeiro и ждёт, пока пользователь откроет сайт банка. Дальше включается стандартный для банковской малвари набор: снятие скриншотов, перехват нажатий клавиш, манипуляции с буфером обмена, вывод фальшивых сообщений и удалённое управление. Этого достаточно, чтобы не просто украсть пароль, а аккуратно вести живую сессию вместе с пользователем и подменять действия в нужный момент.

Инфраструктура управления тоже собрана с пониманием того, как живут современные IOC-листы. В образце есть ссылка на Pastebin, но Fortinet считает указанный там адрес отвлекающим манёвром. Настоящий командный сервер меняется ежедневно. Для его вычисления малварь получает текущую дату со страницы Google, затем формирует адрес по этой дате и фиксированному секрету. Практический вывод неприятный, но полезный: блокировка вчерашнего домена помогает примерно так же, как вчерашний пароль от Wi‑Fi. Ousaban и раньше любил прятать конфигурацию во внешних веб-сервисах, включая Google Docs, так что это не внезапный скачок эволюции, а вполне последовательное развитие привычной схемы уклонения от детекта и быстрого реагирования.

Банковский троян Ousaban не появился из ниоткуда и не выглядит одиноким исключением. Это один из представителей бразильской школы банковских троянов, которую Kaspersky несколько лет назад описывала как группу Tetrade: туда же относили Grandoreiro, Guildma и Melcoz. Эти семейства давно вышли за пределы Бразилии и особенно активно работают по Иберийскому полуострову, при этом заимствуют друг у друга код и тактики. У Ousaban, например, используется та же кастомная схема шифрования строк, что и у Casbaneiro. История Grandoreiro хорошо показывает, почему проблему не стоит считать локальной: после координированной операции Interpol в январе 2024 года этот троян довольно быстро вернулся в кампании и продолжил бить по португальским банкам. Fortinet также связывает ту же инфраструктуру с активностью Ousaban в конце 2025 года, когда в ход шли и другие векторы, включая ClickFix, где жертву убеждают самой вставить вредоносную команду под видом «исправления ошибки». Иными словами, меняется обёртка, а не ремесло.

Для защитников здесь важны не только индикаторы компрометации, но и сама логика атаки. Автоматический sandbox, который просто открывает ссылку из письма, может увидеть лишь безобидную страницу с отказом и ничего не заподозрить: серверная фильтрация пропустит дальше только нужную географию и подходящий профиль устройства. Значит, одной «детонации на шлюзе» уже недостаточно, особенно если компания работает с филиалами, подрядчиками или сотрудниками в Европе. На прикладном уровне полезно искать ключ автозагрузки Financeiro, следить за файлами в каталоге C:SysMain_5874288 и жёстко обучать пользователей не нажимать «обновить» в PDF, не запускать вложения про счета, factura или налоговые документы и тем более не вставлять команды в терминал по подсказке из браузера. Да, это звучит как совет уровня «не берите трубку у мошенников», но именно на таких бытовых жестах и держится значительная часть банкового фрода.

Для бизнеса и ИБ-команд главный вывод не в том, что появился какой-то новый страшный зверь, а в том, что старые банковские трояны научились точнее выбирать жертву и аккуратнее прятать следы. Банковский троян Ousaban показывает неприятный, но уже устойчивый тренд: вредонос теперь всё чаще выглядит не как массовая рассылка для всех, а как сервис с географией, антианализом и ежедневной ротацией адресов. Чем больше атакующие будут фильтровать трафик на своей стороне и доставлять полезную нагрузку только «правильным» пользователям, тем хуже будут работать ленивые уровни защиты, построенные на универсальном сканировании всего подряд.

Поделиться: Telegram X LinkedIn