La campagna Ousaban resta invisibile fuori da Spagna e Portogallo

Non è solo un banking trojan retoolato per nuovi bersagli. Il punto è che la campagna si nasconde dal controllo esterno: da fuori Spagna e Portogallo può sembrare assente, perché il payload viene servito solo a chi appare nella regione giusta. Questo fa saltare il presupposto su cui si basano sandbox e triage remoto: se l’analisi parte dal posto sbagliato, l’infezione non si vede proprio. Fortinet segnala Ousaban attivo contro clienti bancari in Spagna e Portogallo da maggio 2026. La catena usa PDF esca, geofencing lato server, steganografia e un payload che prende di mira servizi bancari come Santander, BBVA, CaixaBank, Revolut e Caixa Geral de Depósitos, con keylogging, screenshot, clipboard injection e schermate fasulle per rubare credenziali. Per i team antifrode e SOC, il rischio è un conteggio falso al ribasso: un attacco regionale può sembrare innocuo in laboratorio e emergere solo quando compaiono login anomali, frodi o reclami. Qui il problema non è soltanto il trojan, ma il fatto che il meccanismo di consegna sia costruito per tenere gli analisti fuori dalla stanza.

Part of the PlainSec briefing for 2026-07-01

Every edition of this story: La campagna Ousaban resta invisibile fuori da Spagna e Portogallo

Sources