Ένα από τα πιο γνωστά banking trojan, το Horabot, επανεμφανίστηκε δυναμικά μέσα από μια νέα εκστρατεία κυβερνοεπιθέσεων που στοχεύει κυρίως χρήστες στο Μεξικό. Η καμπάνια ξεχωρίζει για την πολυπλοκότητά της, συνδυάζοντας ένα banking trojan με μηχανισμό worm που μετατρέπει κάθε μολυσμένο σύστημα σε εργαλείο διάδοσης phishing επιθέσεων.

Μια πολυεπίπεδη απειλή με οικονομικά κίνητρα
Το Horabot βασίζεται σε Delphi και λειτουργεί σε συνεργασία με έναν PowerShell-based spreader, δημιουργώντας ένα ιδιαίτερα σύνθετο οικοσύστημα επίθεσης. Οι ερευνητές επισημαίνουν ότι πρόκειται για μία από τις πιο εξελιγμένες απειλές που έχουν καταγραφεί τα τελευταία χρόνια στη Λατινική Αμερική, με ξεκάθαρο στόχο την υποκλοπή τραπεζικών στοιχείων.
Η επίθεση δεν εκμεταλλεύεται απαραίτητα τεχνικές ευπάθειες λογισμικού, αλλά βασίζεται στην εξαπάτηση των ίδιων των χρηστών, κάτι που την καθιστά ακόμα πιο επικίνδυνη.
Δείτε επίσης: Interlock Ransomware: Εκμετάλλευση Zero-Day της Cisco FMC
Η παγίδα του ψεύτικου CAPTCHA
Η αλυσίδα μόλυνσης ξεκινά με μια ψεύτικη σελίδα CAPTCHA, η οποία καθοδηγεί το θύμα να ανοίξει το παράθυρο “Run” των Windows και να επικολλήσει μια εντολή. Με αυτή την απλή κίνηση, ο χρήστης ενεργοποιεί ένα κακόβουλο αρχείο HTA, ξεκινώντας χωρίς να το γνωρίζει ολόκληρη τη διαδικασία μόλυνσης.
Η τεχνική αυτή παρακάμπτει παραδοσιακά μέτρα ασφαλείας, καθώς δεν απαιτεί εκμετάλλευση κάποιου σφάλματος, αλλά βασίζεται αποκλειστικά στην ανθρώπινη συμπεριφορά. Με τον τρόπο αυτό, το θύμα μετατρέπεται ουσιαστικά σε συνεργό της επίθεσης.
Η εξάπλωση μέσω email worm
Ένα από τα πιο επικίνδυνα χαρακτηριστικά της εκστρατείας είναι η δυνατότητα αυτοδιάδοσης μέσω email. Το worm συλλέγει επαφές από το γραμματοκιβώτιο του θύματος και αποστέλλει μαζικά phishing μηνύματα, συνήθως μεταμφιεσμένα ως τιμολόγια ή εμπιστευτικά έγγραφα.
Τα emails είναι γραμμένα στα ισπανικά και στοχεύουν κυρίως χρήστες στο Μεξικό, ενισχύοντας την αξιοπιστία τους. Το κακόβουλο συνημμένο PDF, που περιλαμβάνεται, επανεκκινεί τον κύκλο μόλυνσης, δημιουργώντας ένα αυτοτροφοδοτούμενο δίκτυο εξάπλωσης.

Horabot: Η τεχνική ανάλυση της αλυσίδας μόλυνσης
Η επίθεση αποτελείται από πολλαπλά στάδια, καθένα από τα οποία προσθέτει ένα επίπεδο απόκρυψης. Μετά την εκτέλεση του HTA αρχείου, ανακτάται JavaScript loader από υποδομή των επιτιθέμενων, ο οποίος ενεργοποιεί ένα obfuscated VBScript.
Το VBScript παρέχει διαφορετικές εκδόσεις του κώδικα σε κάθε θύμα, δυσκολεύοντας την ανίχνευση. Στη συνέχεια, ένα πιο σύνθετο script συλλέγει πληροφορίες συστήματος, όπως IP, όνομα χρήστη και έκδοση λειτουργικού, και τις αποστέλλει σε διακομιστή command-and-control.
Δείτε επίσης: Το Vidar Stealer 2.0 διανέμεται μέσω ψεύτικων game cheats
Ακολουθεί η εγκατάσταση μηχανισμών persistence και η φόρτωση του τελικού payload μέσω AutoIT, το οποίο αποκρυπτογραφεί και εκτελεί το trojan απευθείας στη μνήμη, αποφεύγοντας την ανίχνευση από antivirus.
Σύνδεση με Βραζιλία και έκταση της μόλυνσης
Η έρευνα αποκάλυψε περισσότερα από 5.300 μολυσμένα συστήματα, εκ των οποίων το 93% εντοπίζονται στο Μεξικό. Ωστόσο, στοιχεία στον κώδικα δείχνουν ότι οι δημιουργοί της επίθεσης έχουν πιθανές ρίζες στη Βραζιλία, καθώς χρησιμοποιούνται εκφράσεις στη βραζιλιάνικη πορτογαλική γλώσσα.
Η γεωγραφική αυτή σύνδεση ενισχύει την εικόνα ενός οργανωμένου οικοσυστήματος κυβερνοεγκλήματος στη Λατινική Αμερική, με διασυνοριακή δράση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Τεχνικές επικοινωνίας και ανίχνευση
Το Horabot επικοινωνεί με τον διακομιστή ελέγχου μέσω custom TCP πρωτοκόλλου, χρησιμοποιώντας κρυπτογράφηση XOR. Ένα χαρακτηριστικό μοτίβο “##” χρησιμοποιείται για την οριοθέτηση των δεδομένων, κάτι που μπορεί να αξιοποιηθεί ως ένδειξη ανίχνευσης σε επίπεδο δικτύου.
Παρά την πολυπλοκότητα της επίθεσης, αυτή η επαναλαμβανόμενη δομή προσφέρει ένα σημείο αναφοράς για εργαλεία IDS και συστήματα παρακολούθησης.
Δείτε επίσης: Η ομάδα LeakNet Ransomware χρησιμοποιεί ClickFix τεχνικές

Μέτρα προστασίας και άμυνας
Οι ειδικοί συνιστούν τον άμεσο περιορισμό εκτέλεσης αρχείων HTA από μη αξιόπιστες πηγές και την παρακολούθηση ύποπτης δραστηριότητας που σχετίζεται με το mshta. Επιπλέον, η χρήση κανόνων YARA και Suricata μπορεί να συμβάλει στην έγκαιρη ανίχνευση.
Εξίσου σημαντική είναι η εκπαίδευση των χρηστών, ιδιαίτερα σε σχέση με ψεύτικες σελίδες CAPTCHA και κακόβουλα συνημμένα. Σε ένα περιβάλλον όπου η κοινωνική μηχανική παίζει πρωταγωνιστικό ρόλο, η ανθρώπινη επαγρύπνηση παραμένει το πιο κρίσιμο επίπεδο άμυνας απέναντι σε εξελιγμένες απειλές όπως το Horabot.
