Grandoreiro banki trójai
Az Acronis TRU egy új Grandoreiro banki trójai kampányt elemzett, amely 2026 májusában jelent meg. A korábban Brazíliához erősen kötődő malware aktivitása most elsősorban Mexikóban koncentrálódik; kisebb számban Spanyolországban, más latin-amerikai országokban, Európában és Észak-Amerikában is észlelték. A Grandoreiro tehát a 2024-es nemzetközi rendőrségi művelet után is aktív maradt, bár korábbi csúcsához képest kisebb volumenben.
Az új kampány a legitim Duplicate Files Finder alkalmazást használja DLL sideloadingra, az átnevezett program a legitim dupfdll.dll-en keresztül végül egy rosszindulatú mingwm10.dll fájlt tölt be. A loader kifejezetten erős anti-analysis képességekkel rendelkezik, ellenőrzi a virtuális gépeket és sandboxokat, a hardverjellemzőket, a felhasználói aktivitást, valamint 49 debugger-, hálózatelemző és biztonsági folyamatot keres.
A malware ezután geolokációt végez, bizonyos országokban leállítja magát, majd Google DNS-over-HTTPSsegítségével oldja fel C2-domainjét. Az Acronis szerint a kampány azt mutatja, hogy a Grandoreiro operátorai továbbra is aktívan fejlesztik az eszköztárat, különös hangsúlyt helyezve a legitim szoftverekkel történő rejtőzésre és az automatizált malware-elemzés elkerülésére.