Een nieuwe bankmalware uit Brazilië ontdekt, genaamd Bizarro, heeft het gemunt op 70 banken uit verschillende Europese en Zuid-Amerikaanse landen. Hiervoor waarschuwen onderzoekers van Kaspersky.
Kaspersky-onderzoekers zagen vorig jaar verschillende banking trojans uit Zuid-Amerika (Guildma, Javali, Melcoz en Grandoreiro), die hun activiteiten over de hele wereld uitbreidden. Deze families, die gezamenlijk worden aangeduid als “the Tétrade”, maakten gebruik van een aantal nieuwe, innovatieve en geavanceerde technieken. In 2021 heeft deze trend zich voortgezet, nu een nieuwe lokale speler, Bizarro, de wereld over gaat.
Bizarro is een nieuwe banking trojan familie afkomstig uit Brazilië, die nu ook actief is in andere landen, zoals Nederland, Argentinië, Chili, Duitsland, Spanje, Frankrijk en Italië. Net als Tétrade, gebruikt Bizarro partners of rekruteert money mules om hun aanvallen uit te voeren, de uitbetaling te doen of gewoon te helpen met vertalingen. Tegelijkertijd gebruiken cybercriminelen achter deze malwarefamilie verschillende technische methoden om de analyse en detectie van malware te compliceren, evenals social engineering-trucs om doelwitten ervan te overtuigen hun online bankgegevens af te staan.
Bizarro wordt verspreid via MSI-pakketten (Microsoft Installer) die door slachtoffers worden gedownload via links in spam-e-mails. Eenmaal gestart, downloadt Bizarro een ZIP-archief van een gecompromitteerde website om zijn verdere kwaadaardige functies uit te voeren. Nadat de gegevens naar de telemetrieserver zijn verzonden, initialiseert Bizarro de screen capturing module. Tot nu toe hebben Kaspersky-experts gezien dat Bizarro gehoste servers op Azure, Amazon en gecompromitteerde WordPress-servers gebruikt om de malware op te slaan en telemetrie te verzamelen.
Kaspersky onderzoekers benadrukken dat de backdoor de kerncomponent van Bizarro is. Het bevat meer dan 100 commando's en de meeste daarvan worden gebruikt om nep pop-up berichten aan gebruikers te tonen. Sommigen van hen proberen zelfs online banksystemen na te bootsen.
"Cybercriminelen zijn voortdurend op zoek naar nieuwe manieren om malware te verspreiden die referenties steelt voor e-betalings- en online banksystemen. Vandaag zijn we getuige van een veranderende trend in de verspreiding van malware voor bankieren - regionale actoren vallen actief gebruikers aan, niet alleen in hun regio maar over de hele wereld. Door nieuwe technieken toe te passen, zijn Braziliaanse malwarefamilies begonnen met de verspreiding naar andere continenten, en Bizarro, dat zich richt op gebruikers uit Europa, is hier het duidelijkste voorbeeld van. Dit zou een teken moeten zijn dat er meer nadruk moet worden gelegd op de analyse van regionale criminelen en lokale informatie over bedreigingen, omdat dit snel genoeg een probleem van wereldwijd belang zou kunnen worden", aldus Fabio Assolini, beveiligingsexpert bij Kaspersky.
Om financiële instellingen te beschermen tegen banking trojans zoals Bizarro (en anderen), raden de experts van Kaspersky aan:
Lees meer over de technische kenmerken van Bizarro op Securelist.com.