Description
Casbaneiro (a.k.a. Metamorfo) is a banking trojan that aims to steal sensitive financial data, similar to other families sourced from Latin America such as Guildma, Grandoreiro, and Ousaban. It arrives through spam emails with malicious attachments or links, uses fake installers to trick users into running it, and injects code into banking websites to capture credentials. The family's operators maintain Portuguese and Spanish language lures that focus on customers of banks in Brazil, Mexico, and other regional targets.
Stats
- First seen
- November 2022
- Last seen
- September 2026
Also known as
Casbaneiro
MITRE ATT&CK techniques
46 techniques across 10 tactics.
TA0002 Execution
TA0005 Stealth
- T1027Obfuscated Files or Information
- T1036Masquerading
- T1036.005Match Legitimate Resource Name or Location
- T1055Process Injection
- T1055.001Dynamic-link Library Injection
- T1070Indicator Removal
- T1070.004File Deletion
- T1140Deobfuscate/Decode Files or Information
- T1218System Binary Proxy Execution
- T1497Virtualization/Sandbox Evasion
- T1564Hide Artifacts
- T1564.003Hidden Window
- T1574Hijack Execution Flow
- T1574.001DLL
TA0007 Discovery
TA0009 Collection
TA0011 Command and Control
TA0010 Exfiltration
- T1041Exfiltration Over C2 Channel
Alert name variants
| Alert Name |
|---|
| Gen:Variant.Casbaneiro.2 |
| Script-AutoIt.Trojan.Casbaneiro |
| Script-PowerShell.Trojan.Metamorfo |
| Script-WScript.Downloader.Casbaneiro |
| Win32.Infostealer.Casbaneiro |
| Win32.Spyware.Casbaneiro |
| Win32.Spyware.Metamorfo |
| Win32.Trojan.Casbaneiro |
