行業新聞與博客

Grandoreiro 攜新的 DLL 側載攻擊活動重返墨西哥

Grandoreiro 再次出現,發起了一場針對拉丁美洲用户的攻擊活動,墨西哥佔已發現病例的 40%,攻擊者使用 DLL 側加載通過合法軟件執行銀行木馬。

儘管巴西執法部門在 2024 年 1 月開展了一次大規模行動,破壞了該惡意軟件的部分基礎設施,但它仍然活躍。

Acronis 的威脅研究部門 (TRU) 觀察到 2026 年 5 月再次出現攻擊活動,而 6 月最後 30 天的遙測數據顯示,墨西哥是檢測到的樣本的最大來源。

這些發現進一步證實了 Grandoreiro 此前針對墨西哥的攻擊活動以及該惡意軟件此前已擴展到西班牙。

Grandoreiro 濫用合法軟件

最新的攻擊活動利用合法的“重複文件查找器”應用程序作為 DLL 側加載鏈的一部分。攻擊者重命名了該應用程序,並在其合法依賴項旁邊放置了一個惡意 mingwm10.dll 文件,導致受信任的可執行文件加載了該惡意庫。

初始加載程序還使用了廣泛的反分析檢查。在嘗試聯繫其命令與控制 (C2) 基礎設施之前,它會查找虛擬化和沙箱痕跡、安全和分析工具、系統特徵以及特定的用户和機器配置。

它還檢查了受害者的公共 IP 地址和地理位置,同時將來自多個國家的流量列入黑名單。

Acronis 表示,雖然無法確認惡意軟件的初始傳播途徑,但類似發票的 ZIP 文件名和 Grandoreiro 的歷史分發模式讓他們有一定把握地評估認為垃圾郵件參與其中。

該惡意軟件使用加密字符串來增加分析難度,並且僅在完成環境檢查後才與其 C2 服務器基礎設施連接。研究人員分析期間,C2 服務器處於離線狀態,但靜態分析表明,加載程序會在建立通信後嘗試獲取第二階段的有效載荷。

在分析的遙測數據中,墨西哥佔檢測總數的 40%,其次是西班牙(17%)、秘魯(13%)和阿根廷(10%)。活動仍然集中在拉丁美洲,歐洲和北美也有較小的檢測聚集區。

圖片來源:Acronis 威脅研究部門(TRU)。
圖片來源:Acronis 威脅研究部門(TRU)。

閲讀更多關於拉丁美洲銀行惡意軟件的信息:Mispadu 木馬竊取拉丁美洲受害者超過 9 萬份銀行憑證

Acronis 表示,Grandoreiro 的整體活動仍低於之前的峯值,但仍在不斷發展,這表明 2024 年的中斷並沒有消除該惡意軟件的運作。

需要幫助嗎?聯繫我們的支持團隊 在線客服