Trojan.Banker.AHA
Trojan.Banker.AHA est un nom de détection utilisé pour identifier un membre de la famille des chevaux de Troie bancaires, une catégorie de logiciels malveillants conçus pour voler des informations financières et des identifiants sur les ordinateurs infectés. Les détails techniques précis concernant cette détection, tels que sa première apparition exacte ou l'étendue complète de son activité, ne sont pas confirmés. Les informations ci-dessous décrivent le comportement typique des chevaux de Troie bancaires en général, généralement associé aux menaces portant ce type de nom de détection.
Table des matières
Ce que cette menace fait généralement
Les chevaux de Troie bancaires, comme Trojan.Banker.AHA, sont généralement conçus pour s'infiltrer discrètement dans un système et surveiller l'activité en ligne de la victime, en particulier sur les sites web bancaires, les portails de paiement et les applications financières. Ce type de logiciel malveillant se caractérise notamment par les comportements suivants :
- Enregistrement des frappes au clavier pour capturer les noms d'utilisateur, les mots de passe et les codes PIN au fur et à mesure de leur saisie.
- Injecter de faux formulaires ou des écrans superposés dans des sites web bancaires légitimes afin d'inciter les utilisateurs à saisir des données sensibles.
- Capture d'écran ou enregistrement du contenu du presse-papiers pour voler les numéros de compte ou les mots de passe copiés.
- Communiquer avec un serveur distant contrôlé par des attaquants pour envoyer des données volées et recevoir des instructions supplémentaires.
- Téléchargement de composants malveillants supplémentaires ou mise à jour du système pour éviter d'être détecté.
Comme ces actions se déroulent généralement silencieusement en arrière-plan, l'utilisateur infecté peut ne rien remarquer d'inhabituel pendant que le cheval de Troie continue de collecter des données au fil du temps.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie bancaires se propagent généralement par des méthodes trompeuses plutôt qu'en exploitant une vulnérabilité spécifique. Les vecteurs d'infection courants pour ce type de logiciel malveillant sont les suivants :
- Pièces jointes ou liens malveillants dans les courriels, déguisés en factures, avis d'expédition ou documents officiels.
- Fausses mises à jour logicielles ou installateurs de programmes piratés.
- Téléchargements groupés provenant de sites de partage de fichiers ou de logiciels gratuits non fiables.
- Sites web compromis ou malveillants qui déclenchent des téléchargements automatiques.
- Techniques d'ingénierie sociale visant à convaincre les utilisateurs de désactiver les avertissements de sécurité ou d'activer les macros dans les documents.
Risques pour l’utilisateur
Si Trojan.Banker.AHA se comporte comme les autres menaces de sa catégorie, les risques pour un utilisateur infecté peuvent être importants et inclure :
- Vol d'identifiants bancaires en ligne et transactions non autorisées subséquentes.
- Perte d'informations personnelles et financières, y compris les données de cartes de crédit.
- Vol d'identité résultant du vol de données personnelles.
- Installation de logiciels malveillants supplémentaires, tels que des logiciels espions ou des rançongiciels.
- Performances système réduites en raison de processus malveillants en arrière-plan.
Signes d’infection
Les chevaux de Troie bancaires étant conçus pour rester invisibles, leurs symptômes visibles peuvent être discrets. Cependant, les utilisateurs peuvent remarquer :
- Apparition inattendue de fenêtres contextuelles ou de demandes de connexion sur les sites web bancaires ou commerciaux.
- Activité réseau inhabituelle ou ralentissement notable de la vitesse d'Internet.
- Des programmes ou processus inconnus s'exécutent en arrière-plan.
- Modification des paramètres du navigateur ou des avertissements de sécurité sans autorisation.
- Transactions non autorisées ou tentatives de connexion signalées par une banque ou un service financier.
Comment rester protégé
Pour réduire le risque d'infection par les chevaux de Troie bancaires en général, les utilisateurs devraient prendre en compte les bonnes pratiques suivantes :
- Évitez d'ouvrir les pièces jointes ou de cliquer sur les liens provenant d'expéditeurs inconnus ou inattendus.
- Téléchargez les logiciels uniquement à partir de sources officielles ou vérifiées.
- Maintenez votre système d'exploitation et toutes vos applications à jour avec les derniers correctifs de sécurité.
- Utilisez des mots de passe forts et uniques et activez l'authentification multifacteurs pour vos comptes financiers chaque fois que cela est possible.
- Sauvegardez régulièrement vos fichiers importants afin de minimiser les dommages causés par une éventuelle infection.
- Surveillez attentivement vos relevés bancaires et de cartes de crédit afin de détecter toute activité non autorisée.
Rester vigilant en ligne et adopter de bonnes habitudes de sécurité demeure le moyen le plus efficace d'éviter les chevaux de Troie bancaires et autres menaces similaires.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Banker.AHA |
|---|---|
| Packers : | ASPack v2.12 |
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
f750f78ae06ebcd2b5f91f0c592d0be1
SHA1:
784b8141bc3feef91923ec7f5ad5a42ac535f2c0
SHA256:
EFD761EBAD4F872341B0BD67219A41FF93A5A2A48CB35D5D288E12F718FE922E
Taille du fichier:
550.90 KB 550900 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File has been packed
- File has TLS information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
Afficher plus
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icônes de fichiers
Icônes de fichiers
Cette section présente les ressources d'icônes trouvées dans les échantillons de la famille. Les logiciels malveillants reproduisent souvent des icônes couramment associées à des logiciels légitimes afin d'induire les utilisateurs en erreur et de leur faire croire qu'ils sont sûrs.Caractéristiques du fichier
- .adata
- .aspack
- ASPack v2.12
- big overlay
- HighEntropy
- No Version Info
- packed
- x86
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 2,236 |
|---|---|
| Blocages potentiellement malveillants : | 458 |
| Blocs autorisés : | 1,778 |
| Blocs inconnus : | 0 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Banker.AHA
- Injector.KZL