Trojan.Banker.AHA

Trojan.Banker.AHA est un nom de détection utilisé pour identifier un membre de la famille des chevaux de Troie bancaires, une catégorie de logiciels malveillants conçus pour voler des informations financières et des identifiants sur les ordinateurs infectés. Les détails techniques précis concernant cette détection, tels que sa première apparition exacte ou l'étendue complète de son activité, ne sont pas confirmés. Les informations ci-dessous décrivent le comportement typique des chevaux de Troie bancaires en général, généralement associé aux menaces portant ce type de nom de détection.

Ce que cette menace fait généralement

Les chevaux de Troie bancaires, comme Trojan.Banker.AHA, sont généralement conçus pour s'infiltrer discrètement dans un système et surveiller l'activité en ligne de la victime, en particulier sur les sites web bancaires, les portails de paiement et les applications financières. Ce type de logiciel malveillant se caractérise notamment par les comportements suivants :

  • Enregistrement des frappes au clavier pour capturer les noms d'utilisateur, les mots de passe et les codes PIN au fur et à mesure de leur saisie.
  • Injecter de faux formulaires ou des écrans superposés dans des sites web bancaires légitimes afin d'inciter les utilisateurs à saisir des données sensibles.
  • Capture d'écran ou enregistrement du contenu du presse-papiers pour voler les numéros de compte ou les mots de passe copiés.
  • Communiquer avec un serveur distant contrôlé par des attaquants pour envoyer des données volées et recevoir des instructions supplémentaires.
  • Téléchargement de composants malveillants supplémentaires ou mise à jour du système pour éviter d'être détecté.

Comme ces actions se déroulent généralement silencieusement en arrière-plan, l'utilisateur infecté peut ne rien remarquer d'inhabituel pendant que le cheval de Troie continue de collecter des données au fil du temps.

Comment cela se retrouve généralement sur les ordinateurs

Les chevaux de Troie bancaires se propagent généralement par des méthodes trompeuses plutôt qu'en exploitant une vulnérabilité spécifique. Les vecteurs d'infection courants pour ce type de logiciel malveillant sont les suivants :

  • Pièces jointes ou liens malveillants dans les courriels, déguisés en factures, avis d'expédition ou documents officiels.
  • Fausses mises à jour logicielles ou installateurs de programmes piratés.
  • Téléchargements groupés provenant de sites de partage de fichiers ou de logiciels gratuits non fiables.
  • Sites web compromis ou malveillants qui déclenchent des téléchargements automatiques.
  • Techniques d'ingénierie sociale visant à convaincre les utilisateurs de désactiver les avertissements de sécurité ou d'activer les macros dans les documents.

Risques pour l’utilisateur

Si Trojan.Banker.AHA se comporte comme les autres menaces de sa catégorie, les risques pour un utilisateur infecté peuvent être importants et inclure :

  • Vol d'identifiants bancaires en ligne et transactions non autorisées subséquentes.
  • Perte d'informations personnelles et financières, y compris les données de cartes de crédit.
  • Vol d'identité résultant du vol de données personnelles.
  • Installation de logiciels malveillants supplémentaires, tels que des logiciels espions ou des rançongiciels.
  • Performances système réduites en raison de processus malveillants en arrière-plan.

Signes d’infection

Les chevaux de Troie bancaires étant conçus pour rester invisibles, leurs symptômes visibles peuvent être discrets. Cependant, les utilisateurs peuvent remarquer :

  • Apparition inattendue de fenêtres contextuelles ou de demandes de connexion sur les sites web bancaires ou commerciaux.
  • Activité réseau inhabituelle ou ralentissement notable de la vitesse d'Internet.
  • Des programmes ou processus inconnus s'exécutent en arrière-plan.
  • Modification des paramètres du navigateur ou des avertissements de sécurité sans autorisation.
  • Transactions non autorisées ou tentatives de connexion signalées par une banque ou un service financier.

Comment rester protégé

Pour réduire le risque d'infection par les chevaux de Troie bancaires en général, les utilisateurs devraient prendre en compte les bonnes pratiques suivantes :

  • Évitez d'ouvrir les pièces jointes ou de cliquer sur les liens provenant d'expéditeurs inconnus ou inattendus.
  • Téléchargez les logiciels uniquement à partir de sources officielles ou vérifiées.
  • Maintenez votre système d'exploitation et toutes vos applications à jour avec les derniers correctifs de sécurité.
  • Utilisez des mots de passe forts et uniques et activez l'authentification multifacteurs pour vos comptes financiers chaque fois que cela est possible.
  • Sauvegardez régulièrement vos fichiers importants afin de minimiser les dommages causés par une éventuelle infection.
  • Surveillez attentivement vos relevés bancaires et de cartes de crédit afin de détecter toute activité non autorisée.

Rester vigilant en ligne et adopter de bonnes habitudes de sécurité demeure le moyen le plus efficace d'éviter les chevaux de Troie bancaires et autres menaces similaires.

Bulletin d'analyse

Informations générales

Nom de famille : Trojan.Banker.AHA
Packers : ASPack v2.12
Statut de la signature : No Signature

Échantillons connus

MD5: f750f78ae06ebcd2b5f91f0c592d0be1
SHA1: 784b8141bc3feef91923ec7f5ad5a42ac535f2c0
SHA256: EFD761EBAD4F872341B0BD67219A41FF93A5A2A48CB35D5D288E12F718FE922E
Taille du fichier: 550.90 KB 550900 octets

Attributs des exécutables portables Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has been packed
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
Afficher plus
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icônes de fichiers

Caractéristiques du fichier

  • .adata
  • .aspack
  • ASPack v2.12
  • big overlay
  • HighEntropy
  • No Version Info
  • packed
  • x86

Informations sur le bloc

Nombre total de blocs : 2,236
Blocages potentiellement malveillants : 458
Blocs autorisés : 1,778
Blocs inconnus : 0

Carte visuelle

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x x x x x x 0 x 0 0 x 0 0 x 0 0 0 x x 0 x x x x x 0 0 0 x 0 x x x x 0 0 0 x 0 x 0 x x 0 0 x x 0 0 x 0 0 0 x x 0 x 0 x 0 x x x x x 0 0 x 0 x x 0 x x x x x x 0 x 0 0 x x x x x x x x 0 x x x x x x 0 x x x x x x x x x 0 x x x 0 x x x x x 0 0 x x x 0 0 x x x x x x x x x x 0 x 0 x x x x x 0 x x x x x x x x x x x 0 x x x 0 x x x x 0 0 0 0 x x x x x x x x 0 x x x x x x x x x x 0 x x 0 x 0 x x x 0 x 0 0 x x x 0 x x x 0 0 0 x x x x x x x x 0 x 0 x x x x 0 0 x x x 0 x 0 x x x x x x x x x x 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 0 x 0 0 x x x 0 0 x x 0 0 0 x 0 0 x x x 0 x x x 0 0 x 0 x x 0 x x x x x x x x x x x x x x x x x x x 0 0 x x x 0 0 x 0 x x x 0 x x 0 x x 0 x x 0 x 0 x 0 0 x 0 x 0 0 x x 1 x x x 0 0 0 0 0 x x 0 0 0 0 x 0 x x x x 0 x x x x x x 0 x x 0 x 0 x x 0 0 x 0 x x 0 0 0 0 1 x x 0 0 0 0 0 0 0 x x x x x x x x x x x x x x 0 x x x x x x x x x x x x x x x x x x x x x 0 0 0 x 0 x 0 x x 0 x x 0 x x x x x x x x x 0 x x x 0 x 0 0 x x 0 0 0 x x x 0 x x x x x x 0 x x x x x x x x 0 x x x x x x x x x 0 x 0 x x x x x x x x x x x x x x x x x x
... Données tronquées
0 - Blocage probable du coffre-fort
? - Bloc inconnu
x - Blocage potentiellement malveillant

Familles similaires

  • Banker.AHA
  • Injector.KZL