行业新闻与博客
Grandoreiro 携新的 DLL 侧载攻击活动重返墨西哥
Grandoreiro 再次出现,发起了一场针对拉丁美洲用户的攻击活动,墨西哥占已发现病例的 40%,攻击者使用 DLL 侧加载通过合法软件执行银行木马。
尽管巴西执法部门在 2024 年 1 月开展了一次大规模行动,破坏了该恶意软件的部分基础设施,但它仍然活跃。
Acronis 的威胁研究部门 (TRU) 观察到 2026 年 5 月再次出现攻击活动,而 6 月最后 30 天的遥测数据显示,墨西哥是检测到的样本的最大来源。
这些发现进一步证实了 Grandoreiro 此前针对墨西哥的攻击活动以及该恶意软件此前已扩展到西班牙。
Grandoreiro 滥用合法软件
最新的攻击活动利用合法的“重复文件查找器”应用程序作为 DLL 侧加载链的一部分。攻击者重命名了该应用程序,并在其合法依赖项旁边放置了一个恶意 mingwm10.dll 文件,导致受信任的可执行文件加载了该恶意库。
初始加载程序还使用了广泛的反分析检查。在尝试联系其命令与控制 (C2) 基础设施之前,它会查找虚拟化和沙箱痕迹、安全和分析工具、系统特征以及特定的用户和机器配置。
它还检查了受害者的公共 IP 地址和地理位置,同时将来自多个国家的流量列入黑名单。
Acronis 表示,虽然无法确认恶意软件的初始传播途径,但类似发票的 ZIP 文件名和 Grandoreiro 的历史分发模式让他们有一定把握地评估认为垃圾邮件参与其中。
该恶意软件使用加密字符串来增加分析难度,并且仅在完成环境检查后才与其 C2 服务器基础设施连接。研究人员分析期间,C2 服务器处于离线状态,但静态分析表明,加载程序会在建立通信后尝试获取第二阶段的有效载荷。
在分析的遥测数据中,墨西哥占检测总数的 40%,其次是西班牙(17%)、秘鲁(13%)和阿根廷(10%)。活动仍然集中在拉丁美洲,欧洲和北美也有较小的检测聚集区。

阅读更多关于拉丁美洲银行恶意软件的信息:Mispadu 木马窃取拉丁美洲受害者超过 9 万份银行凭证
Acronis 表示,Grandoreiro 的整体活动仍低于之前的峰值,但仍在不断发展,这表明 2024 年的中断并没有消除该恶意软件的运作。
最近新闻
2026年08月20日
2026年08月20日
2026年08月20日
2026年08月20日
2026年08月10日
2026年08月10日
2026年08月10日
需要帮助吗?联系我们的支持团队 在线客服