行業新聞與部落格

Grandoreiro 攜新的 DLL 側載攻擊活動重返墨西哥

Grandoreiro 再次出現,發起了一場針對拉丁美洲使用者的攻擊活動,墨西哥佔已發現病例的 40%,攻擊者使用 DLL 側載入透過合法軟體執行銀行木馬。

儘管巴西執法部門在 2024 年 1 月開展了一次大規模行動,破壞了該惡意軟體的部分基礎設施,但它仍然活躍。

Acronis 的威脅研究部門 (TRU) 觀察到 2026 年 5 月再次出現攻擊活動,而 6 月最後 30 天的遙測資料顯示,墨西哥是檢測到的樣本的最大來源。

這些發現進一步證實了 Grandoreiro 此前針對墨西哥的攻擊活動以及該惡意軟體此前已擴充到西班牙。

Grandoreiro 濫用合法軟體

最新的攻擊活動利用合法的“重複檔案查詢器”應用程式作為 DLL 側載入鏈的一部分。攻擊者重新命名了該應用程式,並在其合法依賴項旁邊放置了一個惡意 mingwm10.dll 檔案,導致受信任的可執行檔案載入了該惡意庫。

初始載入程式還使用了廣泛的反分析檢查。在嘗試聯絡其命令與控制 (C2) 基礎設施之前,它會查詢虛擬化和沙箱痕跡、安全和分析工具、系統特徵以及特定的使用者和機器配置。

它還檢查了受害者的公共 IP 地址和地理位置,同時將來自多個國家的流量列入黑名單。

Acronis 表示,雖然無法確認惡意軟體的初始傳播途徑,但類似發票的 ZIP 檔名和 Grandoreiro 的歷史分發模式讓他們有一定把握地評估認為垃圾郵件參與其中。

該惡意軟體使用加密字串來增加分析難度,並且僅在完成環境檢查後才與其 C2 伺服器基礎設施連線。研究人員分析期間,C2 伺服器處於離線狀態,但靜態分析表明,載入程式會在建立通訊後嘗試獲取第二階段的有效載荷。

在分析的遙測資料中,墨西哥佔檢測總數的 40%,其次是西班牙(17%)、秘魯(13%)和阿根廷(10%)。活動仍然集中在拉丁美洲,歐洲和北美也有較小的檢測聚集區。

圖片來源:Acronis 威脅研究部門(TRU)。
圖片來源:Acronis 威脅研究部門(TRU)。

閱讀更多關於拉丁美洲銀行惡意軟體的資訊:Mispadu 木馬竊取拉丁美洲受害者超過 9 萬份銀行憑證

Acronis 表示,Grandoreiro 的整體活動仍低於之前的峰值,但仍在不斷發展,這表明 2024 年的中斷並沒有消除該惡意軟體的運作。

需要幫助嗎?聯絡我們的支援團隊 線上客服