ESET Research au coeur d’une opération mondiale pour démanteler le Botnet Grandoreiro

Date:

  • ESET a travaillé aux côtés de la police fédérale du Brésil pour perturber le botnet Grandoreiro.
  • ESET a contribué au projet en fournissant des analyses techniques, des informations statistiques, des noms de domaine et des adresses IP de serveur de commande et de contrôle (C&C).
  • Cette opération de démantèlement visait des personnes soupçonnées d'être à la tête de la hiérarchie opérationnelle de Grandoreiro.
  • Une enquête plus approfondie menée par la police fédérale du Brésil a conduit à l'identification et à l'arrestation des personnes contrôlant le botnet.
  • Grandoreiro est actif depuis au moins 2017.
  • Grandoreiro cible le Brésil, le Mexique, l'Espagne et l'Argentine.
  • Grandoreiro peut bloquer l'écran d'une victime, enregistrer les frappes au clavier, simuler l'activité de la souris et du clavier, partager l'écran de la victime et afficher de fausses fenêtres contextuelles.

ESET a collaboré avec la police fédérale du Brésil pour démanteler le botnet Grandoreiro. ESET a contribué au projet en fournissant des analyses techniques, des informations statistiques, des noms de domaine et des adresses IP de serveur de commande et de contrôle (C&C).

En raison d’un défaut de conception dans le protocole réseau de Grandoreiro, les chercheurs d’ESET ont également pu avoir un aperçu de la victimologie du botnet.

Cette opération visait des personnes soupçonnées d’être haut placées dans la hiérarchie opérationnelle de Grandoreiro. L’enquête menée par la police fédérale brésilienne a conduit à plusieurs arrestations. Les chercheurs d’ESET ont fourni des données cruciales pour identifier les comptes responsables de la configuration et de la connexion aux serveurs C&C de Grandoreiro.

Grandoreiro est l’un des nombreux chevaux de Troie bancaires d’Amérique latine. Il est actif depuis au moins 2017 et les chercheurs d’ESET le suivent de près depuis sa création. Grandoreiro vise le Brésil, le Mexique, l’Espagne et, depuis 2023 l’Argentine.

Si en termes de fonctionnalités Grandoreiro n’a pas beaucoup évolué depuis le dernier article de blog d’ESET Research sur le groupe en 2020, Grandoreiro a connu un développement rapide et constant. Nous avons même observé plusieurs nouvelles compilations par semaine. On note une nouvelle version en moyenne tous les quatre jours entre février 2022 et juin 2022.

L’opérateur doit toujours interagir manuellement avec la machine compromise afin de voler l’argent d’une victime. Le logiciel malveillant permet les actions suivantes :

  • Blocage des écrans des victimes
  • Enregistrement des frappes au clavier
  • Simulation de l’activité de la souris et du clavier
  • Partage de l’écran ou des écrans des victimes
  • Affichage de fausses fenêtres pop-up

« Les systèmes automatisés d’ESET ont traité des dizaines de milliers d’échantillons Grandoreiro. L’algorithme de génération de domaine (DGA) que le logiciel malveillant utilise depuis octobre 2020 environ produit un domaine principal par jour.

C’est le seul moyen pour Grandoreiro d’établir une connexion à un serveur C&C. Le DGA contient également une énorme configuration statique », explique Jakub Souček, chercheur chez ESET, qui a coordonné l’équipe qui a analysé Grandoreiro et d’autres chevaux de Troie bancaires latino-américains. « Grandoreiro est similaire à d’autres chevaux de Troie bancaires d’Amérique latine, principalement grâce à ses fonctionnalités de base évidentes et au regroupement de ses téléchargeurs dans les programmes d’installation MSI. »

La structure de son protocole réseau du botnet Grandoreiro a permis aux chercheurs d’ESET d’avoir accès aux coulisses de son fonctionnement. ESET a ainsi eu un aperçu de la victimologie. Les serveurs C&C de Grandoreiro fournissent des informations sur les victimes connectées. En examinant ces données pendant plus d’un an, nous concluons que 66 % étaient des utilisateurs de Windows 10, 13 % utilisaient Windows 7, Windows 8 représentait 12 % et 9 % étaient des utilisateurs de Windows 11.

Étant donné que la répartition géographique des victimes de Grandoreiro est peu fiable, nous nous référons à la télémétrie ESET : l’Espagne représente 65 % de toutes les victimes, suivie du Mexique avec 14 %, du Brésil avec 7 % et de l’Argentine avec 5 % ; les 9 % restants se trouvent dans d’autres pays d’Amérique latine. Nous notons également qu’en 2023, nous avons constaté une baisse significative de l’activité de Grandoreiro en Espagne, compensée par une augmentation des campagnes au Mexique et en Argentine.

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Entrepreneuriat durable en Méditerranée du Sud : Tunis fédère les acteurs régionaux autour d’un Manifeste pour la transition verte

À l’issue d’une conférence internationale à Tunis, les acteurs de l’entrepreneuriat durable en Méditerranée du Sud ont adopté un Manifeste structurant autour de dix axes clés pour accélérer la transition vers l’économie verte et circulaire.

Ramadan : Un Mois Propice pour rompre avec la cigarette

Le mois sacré de Ramadan offre une opportunité unique pour ceux qui désirent se libérer de l'emprise de la cigarette.

OPPO A78, le nouveau smartphone bientôt en Tunisie

OPPO, la marque leader sur le marché mondial des appareils connectés, vient d’annoncer l’arrivée sur le marché tunisien de son dernier smartphone A78, à partir du 1er septembre 2023.
00:03:27

OPPO Tunisie lance les nouveaux smartphones Reno8 T 4G, Reno8 T 5G, un design élégant et une fluidité totale

OPPO vient d’annoncer le lancement, en Tunisie, de ses derniers modèles de smartphones de la série Reno, les nouveaux Reno8 T et Reno8 T 5G, avec une offre spéciale durant tout le mois de mars 2023.

A lire également
A lire également

Samsung révolutionne le confort des appareils connectés grâce au design computationnel

Samsung combine intelligence artificielle, jumeaux numériques et robots de test pour concevoir des Galaxy Buds4 et Galaxy Watch8 adaptés à l'anatomie de chaque utilisateur à l'échelle mondiale.

Pétrole sous 80 $ et accord États-Unis–Iran : les devises asiatiques profitent de la détente

Le Brent à 79 $/baril, la roupie indienne à un sommet de six semaines, le peso philippin en hausse de 1,4 % : l'accord États-Unis–Iran redistribue les cartes sur les marchés des changes en Asie.

Epson Tunisie sponsor du 8e Congrès de chirurgie cardiaque : technologie au service de la santé

À l'occasion du 8e congrès de l'ATCCV, Epson a mis en avant des solutions d'étiquetage, de numérisation et d'impression médicale, confirmant son engagement auprès des secteurs professionnels stratégiques en Tunisie.

mBridge : la Chine lance sa plateforme de paiement numérique pour concurrencer le dollar et SWIFT

Portée par la Chine, Hong Kong, la Thaïlande, les Émirats et l'Arabie saoudite, mBridge a déjà traité 69 milliards de dollars de transactions. Son lancement commercial marque une nouvelle offensive du yuan dans les paiements internationaux.

Samsung Health fait le grand saut vers l’IA : la prochaine Galaxy Watch devient un coach bien-être à part entière

Vitals, Heart Health Score, Daily Cardio Load, Fitness Index : Samsung Health intègre des fonctionnalités IA inédites qui feront de la prochaine Galaxy Watch bien plus qu'une montre connectée.

ESET ouvre des bureaux en France, aux Pays-Bas et en Inde : une expansion stratégique mondiale

ESET annonce l'ouverture de bureaux en France, aux Pays-Bas et en Inde, portant à 20 le nombre de ses implantations mondiales. Une expansion qui transforme le leader européen de la cybersécurité en acteur local à part entière sur ces trois marchés clés.

Tensions UE-Chine : Bruxelles durcit le ton, Pékin menace de représailles

Entre adoption de nouveaux instruments commerciaux et maintien du dialogue, l'UE et la Chine naviguent une relation de plus en plus tendue, à moins de trois semaines du sommet des dirigeants européens prévu les 18 et 19 juin.

ESET investit 40 M€ pour sécuriser l’IA agentique

ESET consacre 40 M€ à la cybersécurité de l'IA agentique : 1 000 chercheurs mobilisés, 3 axes stratégiques — modèles IA souverains, défense en profondeur, SOC boostés à l'IA — pour protéger les entreprises dans un monde où l'IA est à la fois outil et surface d'attaque.