בננה RAT: וירוס גונב נתונים מ-16 בנקים
חוקרי TrendMicro גילו באפריל 2026 קמפיין תוכנות זדוניות מתוחכם שפותח על ידי ברזילאים נגד מוסדות פיננסיים במדינה. הטרויאני הבנקאי בשם Banana RAT עוקב תחת הקוד SHADOW-WATER-063 ומכוון במיוחד ל-16 בנקים לאומיים ובורסות מטבעות קריפטוגרפיים תוך שימוש בטכניקות מתקדמות של הדבקה והונאה בזמן אמת.
הניתוח חשף ארכיטקטורה מורכבת שמתחילה בקובץ זדוני המחופש למסמך מס אלקטרוני המופץ באמצעות WhatsApp וקישורי פישינג. מפעילים מכוונים במיוחד למשתמשים ארגוניים המכירים את מערכת החשבוניות האלקטרוניות הברזילאיות, תוך שימוש בשמות כגון “Consultar_NF-e.bat” כדי להסוות את האיום.
שרשרת הדבקה בת שישה שלבים
תהליך ההדבקה עוקב אחר זרימה מובנית היטב. כאשר הקורבן מריץ את קובץ ה-bat, פקודת PowerShell נסתרת מופעלת מיד. פקודה זו מורידה שלב שני בשם “msedge.txt” משרת מרוחק, תוך שמירה על כל הקוד פועל בזיכרון הנדיף של המערכת (RAM) מבלי לגעת באחסון בצורה לא מוצפנת.
התשתית המתוחזקת על ידי המפעילים היא מתוחכמת. הם משתמשים בשרתי FastAPI כבסיס עם תשע שכבות של ערפול בכל מטען. המערכת שומרת על מאגר של 100 עד 200 רכיבים ייחודיים שנוצרו מראש, וכל בקשה של קורבן צורכת קובץ אחר.

זה אומר שלכל הורדה יש גיבוב ייחודי. טכניקות זיהוי חתימות מסורתיות נכשלות לחלוטין באסטרטגיה זו. במהלך הניתוח, החוקרים מצאו ארבעה שרשורים מקבילים המייצרים כל הזמן מטענים חדשים כדי לשמור על המאגר מלא, מה שמבטיח שאנטי-וירוסים מבוססי חתימה אינם יכולים לזהות את האיום.
שלט רחוק מלא והונאה בזמן אמת
לאחר פעילות, Banana RAT מספקת יכולות גישה מרחוק מלאות. המפעיל מסוגל לשדר את מסך הקורבן בזמן אמת באמצעות הזרמת JPEG, כאשר הצילומים עובדים עם מספר מסכים ומכבדים את הגדרות הרזולוציה. התוכנה הזדונית מחדירה בקרות עכבר ומקלדת דרך ממשקי API של Win32, ומאפשרת למפעיל להקפיא את הקלט של הקורבן באמצעות פונקציית BlockInput תוך הפעלת המכונה מרחוק.
Keylogger המבוסס על GetAsyncKeyState לוכד את כל ההקשות במאגר מעגלי של 2,000 ערכים. כל התקשורת בין הלקוח לשרת משתמשת בהצפנת AES-256-CBC, כאשר המפתח נובע ממפתח ראשי קבוע דרך SHA-256. פאנל ניתוח השרתים של התוקפים מציג הורדות שעוקבות אחרי מדינה, זמן ומערכת הפעלה – כל הגישה המתועדת הגיעה מברזיל.
טכניקת ההונאה העיקרית משתמשת בשכבת-על מסך מלא. כאשר הקורבן פותח את אתר הבנק, התוכנה הזדונית מציגה הודעת עדכון אבטחה מזויפת שאומרת “דרוש עדכון אבטחה. אל תכבה את המחשב שלך”. המסך המזויף מציג אנימציית התקדמות עם ארבעה שלבים מדומים בזמן שהמפעיל מבצע העברות לא מורשות בסשן הבנקאות האמיתי הפועל ברקע.
תת-מערכת ייעודית ליירוט קוד Pix ו-QR
התוכנה הזדונית מיישמת תת-מערכת ספציפית עבור Pix, תוך שימוש בספריית ZXing.NET כדי לזהות ולפענח קודי QR על המסך. כאשר הקורבן מנסה לשלם חשבון באמצעות QR, התוכנה הזדונית מחליפה את נתוני הקוד. הכסף עובר ישירות לחשבונות הפושעים. פונקציונליות זו קיימת בלעדית לשוק הברזילאי, שכן היעד הוא טכנולוגיית Pix, שאינה קיימת במדינות אחרות.
החוקרים מצאו רשימה מקודדת של 16 מטרות ישירות בקוד המקור הקדמי. כולם מוסדות פיננסיים ברזילאים או בורסות מטבעות קריפטוגרפיים הממוקמים לשוק הלאומי:
- Itaú
- ברדסקו
- סנטאנדר ברזיל
- קוּפסָה
- בנק ברזיל
- קְצִיר
- בנריסול
- Daycoval
- סיקוב
- סיקרדי
חתימה טכנית והמשך פיתוח
ניתוח תשתית חשף טביעות אצבע עקביות. מנוע הפולימורפיזם חותמת כל מטען בכותרת “PROTECTED SCRIPT v4.0. Project Banana (MSEDGE EDITION)”. מוקד המהדורה ומספר הגרסה מציעים קו מוצרים שמתעדכן כל הזמן על ידי מפתחים.
Banana RAT חולקת יכולות עם משפחת Tetrade של טרויאנים בנקאיים ברזילאים, כגון Grandoreiro, Mekotio, Casbaneiro ו-CHAVECLOAK. שכבת העל הבנקאית במסך מלא היא ההתנהגות המגדירה של משפחת תוכנות זדוניות זו. אבל הבדלים ארכיטקטוניים מבדילים אותו מהשאר: Banana RAT הוא לקוח PowerShell מתוזמר שרת Python, בעוד ששאר חברי משפחת Tetrade פועלים לפי סטנדרטים שונים.
יתר על כן, מערכת הפולימורפיזם לכל נפגע עולה על זו שתועדה עבור בני משפחה אחרים. התשתית גם אינה חופפת לאינדיקטורים שפורסמו עבור Grandoreiro בזמן הניתוח, מה שמצביע על כך שהמפעילים השתמשו בטכניקות התחמקות חדשות שלא תועדו בעבר על ידי קהילת האבטחה.
פדרציית הבנקים הברזילאית כבר קיבלה מידע מודיעיני משותף על ידי TrendMicro כדי להגן על מוסדות ולקוחות מפני האיום הגובר הזה.







