CSIRTCV

Está usted visitando una publicación en la hemeroteca de CSIRT-CV.
Para acceder al portal y contenido actual, visite https://www.csirtcv.gva.es

05/10/2017

Campanya massiva de correus phishing suplantant a Bankia

S’ha detectat un enviament massiu de correus que suplanten la imatge de Bankia, per a propagar programari maliciós a través d’un arxiu adjunt.

Risc: Crític

Des del SOC de l’empresa S2Grupo ens alerten que el correu avisa sobre un suposat pagament de 4128,31 EUR i adjunta un document maliciós. Aquest adjunt conté codi per a descarregar programari maliciós a través del protocol HTTP des d’uns quants llocs web. El programari maliciós en qüestió és TrickBot, un troià bancari modular, amb capacitats de robatori de credencials.

 Fets:

 

  • Es reben correus amb l’assumpte "Important - Documents segurs", el remitent del qual és "Bankia <no-reply@bankiadocs.com>".
  • El correu conté un adjunt amb el nom documentoseguro.doc
  • El document executa un codi en powershell que descàrrega programari maliciós de diferents llocs externs.

Referencies sobre aquest malware:
https://www.securityartwork.es/2017/06/12/evolucion-de-trickbot/

 

Sistemes Afectats: None Referències:

None

Solució:

Recomanacions:

  • Bloquejar correus el remitent dels quals siga <no-reply@bankiadocs.com>
  • Bloquejar correus amb l’assumpte "Important - Documents segurs"
  • Bloquejar correus amb adjunt DocumentoSeguro.doc
  • Bloquejar en els servidors DNS el domini dev-domain.co[.]uk y druckerei-schroll[.]de.
  • Bloquejar en el tallafoc corporatiu les adreces IP 46.32.253.133, 85.221.243.6, 87.106.34.113.

 

Notes: None
Font: CSIRT-CV

CSIRT-CV