Brezilya kaynaklı Ousaban adlı bankacılık truva atı, İspanya ve Portekiz'de bankacılık işlemleri yapan Windows kullanıcılarını hedef alıyor. Fortinet'in FortiGuard Labs ekibi, Mayıs 2026'da başlatılan bu kampanyayı tespit etti.
Saldırı, bozuk dosyaymış gibi görünen bir kimlik avı PDF'iyle başlıyor. PDF, ziyaretçinin gerçekten İspanya veya Portekiz'de olup olmadığını kontrol ediyor ve asıl zararlı yazılımı bir görüntü dosyasının içine gizliyor.
Amaç her zamanki gibi: bankacılık giriş bilgilerini çalmak ve hesapları ele geçirmek.
Ousaban, Windows bilgisayarda sessizce bekliyor ve kullanıcının bir bankacılık sitesini açmasını bekliyor. Hedef banka yüklendiğinde, ekran görüntüleri ve tuş vuruşlarını yakalayabiliyor, panoya müdahale edebiliyor, sahte mesajlar gösterebiliyor ve saldırgana uzaktan erişim sağlayabiliyor.
Tüm bu araçlar birlikte, canlı bir bankacılık oturumunu ele geçirmek ve hesabı devralmak için kullanılıyor. Ousaban, her iki ülkedeki iki düzineden fazla bankayı izliyor. Bunlar arasında Banco Santander, BBVA, CaixaBank, Bankinter ve Caixa Geral de Depósitos da bulunuyor.
Saldırı nasıl işliyor
Saldırı, bozuk dosya kılığına girmiş bir kimlik avı PDF'iyle başlıyor. PDF, kurbana bir "Atualizar" (Güncelle) düğmesine basmasını söyleyen bir uyarı gösteriyor. Bu düğme, kötü amaçlı bir web sayfasını açıyor.
PDF'teki gizli JavaScript, aynı sayfayı otomatik olarak da açabiliyor. Sayfa, vergi belgesi ve yükleyici portalı gibi görünüyor ve ziyaretçileri tarıyor. Fortinet, daha eski bir sürümde bu kontrollerin tarayıcıda yapıldığını belirtiyor: ziyaretçinin IP adresi, dili ve saat dilimi kontrol ediliyor, VPN üzerinden gelenler engelleniyor ve ekran boyutu ile yüklü yazı tipleri gibi detaylar incelenerek otomatik güvenlik araçları filtreleniyor.
Mevcut sürüm, bu taramayı operatörün sunucusuna taşıdığı için kesin kurallar gizli kalıyor. Her iki durumda da İspanya veya Portekiz dışındaki ziyaretçiler, zararlı yazılım yerine İspanyolca bir "erişim engellendi" uyarısı alıyor.
Kontrolü geçenler için indirme başlıyor. Bir betik, PDF simgesine benzeyen ancak içinde ZIP dosyası gizli bir görüntü indiriyor. Bu yönteme steganografi adı veriliyor. Betik, Ousaban'ı bu ZIP dosyasından çıkarıyor, çalıştırıyor ve ardından görüntüyü, ZIP dosyasını ve kendini siliyor. Ousaban, çalıştıktan sonra kayıt defterine Portekizce'de "finans" anlamına gelen "Financeiro" adında bir girdi ekleyerek Windows ile birlikte başlamasını sağlıyor.
Ousaban'ı kontrol eden komut sunucusu, kasıtlı olarak bulunması zor hale getirilmiş. Sunucu, bir sunucu adresine yönlendiren bir Pastebin bağlantısı içeriyor. Ancak Fortinet, bu adresin sadece bir tuzak olduğunu belirtiyor.