Bizarro, cheval de Troie bancaire brésilien, se propage partout dans le monde

Alexandre Boero
Chargé de l'actualité de Clubic
18 mai 2021 à 16h09
10
© Shutterstock.com
© Shutterstock.com

Le nouveau malware en provenance du Brésil, nommé Bizarro, aurait déjà ciblé des dizaines de banques partout dans le monde, dont huit banques françaises.

Il nous vient tout droit de l'éternel pays d'avenir, le Brésil. Bizarro, c'est son nom, est un nouveau cheval de Troie bancaire. Identifié par les équipes de sécurité de Kaspersky, il a déjà ciblé pas moins de 70 banques sud-américaines et européennes, parmi lesquelles huit sont françaises. Le malware, qui a d'abord sévi dans une dimension locale au sein d'un pays où la clandestinité cybercriminelle est très importante, s'est désormais propagé à l'échelle planétaire.

Vous avez dit « bizarre » ? Non, Bizarro !

Bizarro est une nouvelle famille de chevaux de Troie bancaires issue du Brésil. Il a été identifié au Mexique, au Pérou, au Chili, en Allemagne, en Espagne, au Portugal, au Brésil évidemment, mais aussi en France. « En matière de malwares bancaires, nous assistons aujourd’hui à une nouvelle tendance qui change la donne : des acteurs régionaux attaquent désormais activement les utilisateurs non seulement dans leur région mais aussi dans le monde entier. Grâce aux nouvelles techniques employées, les familles de malwares brésiliens ont commencé à proliférer dans d’autres continents, et Bizarro, qui cible les utilisateurs européens, en est un parfait exemple », explique Fabio Assolini, expert en cybersécurité chez Kaspersky.

Kaspersky nous explique qu'à l'instar des malwares de Tétrade (qui regroupe quatre familles de trojans, Guildma, Javali, Melcoz et Grandoreiro), Bizarro se base sur des affiliés et recrute des mules financières. Ces dernières vont alors contribuer aux cyberattaques en transférant des fonds, ou en assurant juste des traductions.

Bizarro dérange d'autant plus par sa capacité à masquer ses traces. Le malware complique en effet la détection et l'analyse des malwares. Et il use de techniques habiles d'ingénierie sociale pour convaincre ses cibles et potentielles victimes de révéler les données bancaires.

Un malware qui use de l'ingénierie sociale pour ensuite lancer des captures d'écran

Pour se propager, Bizarro s'insère dans le pack d'installation Microsoft Installer, téléchargé par les victimes en cliquant sur des liens que l'on retrouve dans des courriers électroniques frauduleux. Bizarro télécharge alors une archive ZIP depuis un site web évidemment mis en place par les hackers, pour ensuite activer toutes ses fonctions malveillantes.

L'étape suivante consiste, pour Bizarro, à envoyer les données au serveur de télémétrie, hébergé sur Azure ou AWS (des serveurs WordPress ont aussi servi de plateformes d'hébergement). Puis le cheval de Troie lance le module de capture d'écran. Selon Kaspersky, Bizarro utilise une porte dérobée qui contient plus de 100 commandes. La majorité de ces dernières sert à afficher de faux pop-up sur l'écran des utilisateurs, leur faisant croire que des mises à jour de sécurité sont en train d'être installées. Le tout en imitant les messages des banques en ligne.

Un exemple de Bizarro bloquant la page d’identification d’une banque en ligne et faisant croire à l’utilisateur que des mises à jour de sécurité sont en cours d’installation (© Kaspersky)
Un exemple de Bizarro bloquant la page d’identification d’une banque en ligne et faisant croire à l’utilisateur que des mises à jour de sécurité sont en cours d’installation (© Kaspersky)

Source : Kaspersky

Alexandre Boero

Chargé de l'actualité de Clubic

Chargé de l'actualité de Clubic

Journaliste, chargé de l'actualité de CLUBIC. Reporter, vidéaste, animateur et même imitateur-chanteur, j'ai écrit mon premier article en 6ème. J'ai fait de cette vocation mon métier (diplômé de l'EJC...

Lire d'autres articles

Journaliste, chargé de l'actualité de CLUBIC. Reporter, vidéaste, animateur et même imitateur-chanteur, j'ai écrit mon premier article en 6ème. J'ai fait de cette vocation mon métier (diplômé de l'EJCAM), pour écrire, interroger, filmer, monter et produire au quotidien. Des atomes crochus avec la Tech, certes, mais aussi avec l'univers des médias, du sport et du voyage. Outre le journalisme, la prod' vidéo et l'animation, je possède une chaîne YouTube (à mon nom) qui devrait piquer votre curiosité si vous aimez les belles balades à travers le monde, les nouvelles technologies et Koh-Lanta :)

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (10)

juju251
Messages supprimés pour entre autres : Hors sujet, prosélytisme.<br /> Faites vos jeux, rien ne va plus !<br /> P.S. : On reste dans le sujet et civilisés, merci.
GRITI
On sait quels OS vise le malware?
Augusto
Ah ! Ces variants brésiliens alors ! On a pas fini d’en parler !
AlexLex14
À ma connaissance : sur Windows uniquement, en s’insérant dans le pack d’installation Microsoft Installer.<br /> Au fait, GG pour ton intégration dans l’équipe de modération @GRITI C’est mérité
GRITI
AlexBoero:<br /> pack d’installation Microsoft Installer.<br /> Le boulet…Et je l’ai vu pourtant…Shame on me…<br /> AlexBoero:<br /> Au fait, GG pour ton intégration dans l’équipe de modération @GRITI C’est mérité <br /> Merci bien.
tangofever
@Samuel, Vivement le variant Russe.
GRITI
Ni la Chine et le reste de l’Asie, ni l’Afrique, ni l’Australie etc…
pocketalex
Fait gaffe, les pensées complotistes commencent exactement avec ce genre de question
linkin440
«&nbsp;Pour se propager, Bizarro s’insère dans le pack d’installation Microsoft Installer, téléchargé par les victimes en cliquant sur des liens que l’on retrouve dans des courriers électroniques frauduleux. Bizarro télécharge alors une archive ZIP depuis un site web évidemment mis en place par les hackers, pour ensuite activer toutes ses fonctions malveillantes.&nbsp;»<br /> Tout est dit. Ne pas ouvrir des mails dont on est pas sûr à 100% de la provenance.
Oldtimer
Que fait la SPA ? Tellement de chevaux maltraités !<br /> Plus sérieusement, les antivirus ne le détectent pas ?
Voir tous les messages sur le forum
Haut de page

Sur le même sujet