ข่าวล่าสุด (TH)

Banana RAT ไวรัสขโมยข้อมูลจาก 16 ธนาคาร

Virus
Foto: Virus - krungchingpixs/ shutterstock.com

นักวิจัยของ TrendMicro ค้นพบในเดือนเมษายน 2026 แคมเปญมัลแวร์ที่ซับซ้อนที่พัฒนาโดยชาวบราซิลเพื่อต่อต้านสถาบันการเงินในประเทศ โทรจันธนาคารที่เรียกว่า Banana RAT ถูกติดตามภายใต้รหัส SHADOW-WATER-063 และกำหนดเป้าหมายเฉพาะธนาคารระดับชาติ 16 แห่งและการแลกเปลี่ยนสกุลเงินดิจิทัล โดยใช้เทคนิคการติดเชื้อแบบเรียลไทม์และการฉ้อโกงขั้นสูง

การวิเคราะห์เผยให้เห็นสถาปัตยกรรมที่ซับซ้อนที่เริ่มต้นด้วยไฟล์ที่เป็นอันตรายซึ่งปลอมตัวเป็นเอกสารภาษีอิเล็กทรอนิกส์ที่เผยแพร่ผ่าน WhatsApp และลิงก์ฟิชชิ่ง ผู้ประกอบการกำหนดเป้าหมายผู้ใช้องค์กรที่คุ้นเคยกับระบบการออกใบแจ้งหนี้อิเล็กทรอนิกส์ของบราซิลโดยเฉพาะ โดยใช้ชื่อเช่น “Consultar_NF-e.bat” เพื่ออำพรางภัยคุกคาม

ห่วงโซ่การติดเชื้อหกขั้นตอน

กระบวนการติดเชื้อเป็นไปตามการไหลที่มีโครงสร้างที่ดี เมื่อเหยื่อเรียกใช้ไฟล์ .bat คำสั่ง PowerShell ที่ซ่อนอยู่จะเริ่มทำงานทันที คำสั่งนี้จะดาวน์โหลดขั้นตอนที่สองที่เรียกว่า “msedge.txt” จากเซิร์ฟเวอร์ระยะไกล ทำให้โค้ดทั้งหมดทำงานในหน่วยความจำชั่วคราว (RAM) ของระบบโดยไม่ต้องแตะพื้นที่จัดเก็บข้อมูลในรูปแบบที่ไม่ได้เข้ารหัส

โครงสร้างพื้นฐานที่ดูแลโดยผู้ปฏิบัติงานมีความซับซ้อน พวกเขาใช้เซิร์ฟเวอร์ FastAPI เป็นฐานที่มีการปกปิดเก้าชั้นในแต่ละเพย์โหลด ระบบจะรักษาพูลของบิลด์ที่สร้างไว้ล่วงหน้าที่ไม่ซ้ำกัน 100 ถึง 200 รายการ และคำขอแต่ละรายการจากเหยื่อจะใช้ไฟล์ที่แตกต่างกัน

การทำงานทางไกล สำนักงานที่บ้าน หรือการทำงานระยะไกล
มาร์เซโล คามาร์โก/เอเจนเซีย บราซิล

ซึ่งหมายความว่าการดาวน์โหลดแต่ละครั้งจะมีแฮชที่ไม่ซ้ำกัน เทคนิคการตรวจจับลายเซ็นแบบดั้งเดิมล้มเหลวโดยสิ้นเชิงกับกลยุทธ์นี้ ในระหว่างการวิเคราะห์ นักวิจัยพบว่าเธรดคู่ขนานสี่เธรดสร้างเพย์โหลดใหม่อย่างต่อเนื่องเพื่อรักษาพูลให้เต็ม ทำให้มั่นใจได้ว่าโปรแกรมป้องกันไวรัสที่ใช้ลายเซ็นไม่สามารถระบุภัยคุกคามได้

การควบคุมระยะไกลเต็มรูปแบบและการฉ้อโกงแบบเรียลไทม์

เมื่อเปิดใช้งานแล้ว Banana RAT จะมอบความสามารถในการเข้าถึงระยะไกลเต็มรูปแบบ ผู้ปฏิบัติงานสามารถส่งหน้าจอของเหยื่อแบบเรียลไทม์ผ่านการสตรีม JPEG โดยการบันทึกจะทำงานร่วมกับจอภาพหลายจอและคำนึงถึงการตั้งค่าความละเอียด มัลแวร์แทรกการควบคุมเมาส์และคีย์บอร์ดผ่าน Win32 API ทำให้ผู้ปฏิบัติงานสามารถหยุดอินพุตของเหยื่อได้โดยใช้ฟังก์ชัน BlockInput ในขณะที่ควบคุมเครื่องจากระยะไกล

คีย์ล็อกเกอร์ที่ใช้ GetAsyncKeyState จะบันทึกการกดแป้นพิมพ์ทั้งหมดในบัฟเฟอร์แบบวงกลมจำนวน 2,000 รายการ การสื่อสารทั้งหมดระหว่างไคลเอนต์และเซิร์ฟเวอร์ใช้การเข้ารหัส AES-256-CBC โดยมีคีย์ที่ได้มาจากคีย์หลักคงที่ผ่าน SHA-256 แผงการวิเคราะห์เซิร์ฟเวอร์ของผู้โจมตีจะแสดงการดาวน์โหลดที่ติดตามตามประเทศ เวลา และระบบปฏิบัติการ — การเข้าถึงที่บันทึกไว้ทั้งหมดมาจากบราซิล

เทคนิคการหลอกลวงหลักใช้การซ้อนทับแบบเต็มหน้าจอ เมื่อเหยื่อเปิดเว็บไซต์ธนาคาร มัลแวร์จะแสดงข้อความอัปเดตความปลอดภัยปลอมที่ระบุว่า “จำเป็นต้องมีการอัปเดตความปลอดภัย อย่าปิดคอมพิวเตอร์ของคุณ” หน้าจอปลอมจะแสดงภาพเคลื่อนไหวความคืบหน้าพร้อมจำลองสี่ขั้นตอน ในขณะที่ผู้ปฏิบัติงานดำเนินการโอนเงินโดยไม่ได้รับอนุญาตในเซสชันการธนาคารจริงที่ทำงานอยู่เบื้องหลัง

ระบบย่อยเฉพาะสำหรับการสกัดกั้น Pix และ QR code

มัลแวร์ใช้ระบบย่อยเฉพาะสำหรับ Pix โดยใช้ไลบรารี ZXing.NET เพื่อตรวจจับและถอดรหัสรหัส QR บนหน้าจอ เมื่อเหยื่อพยายามชำระเงินผ่าน QR มัลแวร์จะเข้ามาแทนที่ข้อมูลโค้ด เงินจะเข้าบัญชีของอาชญากรโดยตรง ฟังก์ชันนี้มีเฉพาะสำหรับตลาดบราซิลเท่านั้น เนื่องจากเป้าหมายคือเทคโนโลยี Pix ซึ่งไม่มีในประเทศอื่น

นักวิจัยพบรายการฮาร์ดโค้ดของเป้าหมาย 16 รายการโดยตรงในซอร์สโค้ดส่วนหน้า ทั้งหมดเป็นสถาบันการเงินของบราซิลหรือการแลกเปลี่ยนสกุลเงินดิจิตอลที่ตั้งอยู่ในตลาดระดับชาติ:

  • อิเตา
  • แบรเดสโก้
  • ซานตานเดร์ บราซิล
  • กล่อง
  • ธนาคารแห่งบราซิล
  • เก็บเกี่ยว
  • บันริซอล
  • เดย์โควาล
  • ซิคูบ
  • ซิเครดี

ลายเซ็นทางเทคนิคและการพัฒนาอย่างต่อเนื่อง

การวิเคราะห์โครงสร้างพื้นฐานเผยให้เห็นลายนิ้วมือที่สอดคล้องกัน เอ็นจิ้นความหลากหลายจะประทับตราแต่ละเพย์โหลดด้วยส่วนหัว “PROTECTED SCRIPT v4.0. Project Banana (MSEDGE EDITION)” ตัวระบุรุ่นและหมายเลขเวอร์ชันจะแนะนำกลุ่มผลิตภัณฑ์ที่นักพัฒนาอัปเดตอยู่ตลอดเวลา

Banana RAT แบ่งปันความสามารถกับตระกูล Tetrade ซึ่งเป็นโทรจันธนาคารของบราซิล เช่น Grandoreiro, Mekotio, Casbaneiro และ CHAVECLOAK การซ้อนทับธนาคารแบบเต็มหน้าจอคือพฤติกรรมที่กำหนดกลุ่มมัลแวร์นี้ แต่ความแตกต่างทางสถาปัตยกรรมทำให้มันแตกต่างจากที่อื่น: Banana RAT เป็นไคลเอ็นต์ PowerShell ที่ควบคุมโดยเซิร์ฟเวอร์ Python ในขณะที่สมาชิกคนอื่นๆ ในกลุ่ม Tetrade มีมาตรฐานที่แตกต่างกัน

นอกจากนี้ ระบบความหลากหลายต่อเหยื่อยังเกินกว่าที่บันทึกไว้สำหรับสมาชิกครอบครัวคนอื่นๆ โครงสร้างพื้นฐานยังไม่ทับซ้อนกับตัวบ่งชี้ที่เผยแพร่สำหรับ Grandoreiro ในขณะที่ทำการวิเคราะห์ โดยแนะนำว่าผู้ปฏิบัติงานใช้เทคนิคการหลีกเลี่ยงแบบใหม่ที่ชุมชนความปลอดภัยไม่ได้จัดทำเอกสารไว้ก่อนหน้านี้

สหพันธ์ธนาคารแห่งบราซิลได้รับข้อมูลข่าวกรองจาก TrendMicro เพื่อปกป้องสถาบันและลูกค้าจากภัยคุกคามที่เพิ่มมากขึ้นนี้

แชร์

ข่าวเพิ่มเติมใน ข่าวล่าสุด (TH)

ดูเพิ่มเติม
Rhys Whittock - Instagramการกลับมาอังกฤษของเจ้าชายแฮร์รีช่วยเพิ่มรายได้แบบคนอังกฤษ – Rhys WhittockLando Norris - X/F1Norris คว้าชัยชนะซ้ำใน Zandvoort เมื่อ Verstappen ชนและอำลาจาก Dutch GPTerremoto Toquioแผ่นดินไหวขนาด 5.9 ที่โตเกียว บาดเจ็บและสร้างความเสียหายในญี่ปุ่นGTA 6 PCผู้โจมตีต้องการคำขอโทษจาก Rockstar และขู่ว่าจะเปิดเผยข้อมูล GTA 6 เพิ่มเติมGTA VI - Divulgaçãoศาลสหรัฐฯ บังคับให้ Microsoft และ Discord ส่งมอบข้อมูลรั่วไหลของ GTA 6 – Rockstar เกมTerremoto de magnitude 6,7 atinge o sul do Peru - Foto: Reprodução/USGSแผ่นดินไหวขนาด 6.7 ริกเตอร์ทางตอนใต้ของเปรู โดยไม่มีรายงานผู้เสียชีวิตTempestade no Chile - Xพายุในชิลีทำให้เกิดน้ำท่วมโคลนและสร้างภัยพิบัติMetaMeta (WhatsApp, Instagram และ Facebook) อยู่ภายใต้การพิจารณาคดีในสหรัฐอเมริกา ฐานทำลายสุขภาพจิตของคนหนุ่มสาวด้วยค่าปรับ 1.4 ล้านล้านดอลลาร์สหรัฐFeito é inédito para o país - Administração Espacial Nacional da Chinaจรวดที่พลิกกลับ: จีนฟื้นฟูระยะจรวดที่นำกลับมาใช้ใหม่ได้ด้วยการลงจอดบนบกLançamentos da AppleIPhone 18 Pro และ iOS 20: การรั่วไหลชี้ไปที่งาน Apple ในวันที่ 9 กันยายนHayden Panettiereการเสียชีวิตของนักแสดงหญิง Hayden Panettiere จาก Heroes เมื่ออายุ 36 ปี: สิ่งที่รู้Apple Upgradeกันยายนอาจเป็นการเปิดตัว iPhone 18 Pro และ iPhone แบบพับได้เครื่องแรกของ Apple

ข่าวเพิ่มเติมบน Mix Vale

  1. 1โศกนาฏกรรมบนเทือกเขาหิมาลัย: หิมะถล่มทำให้มีผู้เสียชีวิต 1,318 ราย สูญหายกว่า 5,600 ราย
  2. 2ผู้รอดชีวิต 2 คนได้รับการช่วยชีวิตหลังจากติดอยู่ในอุโมงค์ในประเทศเนปาลนาน 9 วัน
  3. 3ChatGPT ออฟไลน์: แพลตฟอร์มเผชิญกับความไม่เสถียรและผู้ใช้หลายพันรายรายงานความล้มเหลวในวันพฤหัสบดีนี้
  4. 4คุณพ่อจากเซอร์รา เกาชา อธิบายการใช้เกลือและน้ำศักดิ์สิทธิ์ในการไล่ผีและทำให้พิธีกรรมชัดเจนขึ้น
  5. 5ผู้ประสบแผ่นดินไหวในอินโดฯ มีอายุ 53 ปี และรัฐบาลประกาศภาวะฉุกเฉิน
  6. 6ฮาแลนด์ลงเล่นวันนี้? จะดูอาร์เซนอลกับแมนเชสเตอร์ซิตี้ได้ที่ไหนในคอมมิวนิตี้ชิลด์
  7. 7อาร์เซนอล vs แมนเชสเตอร์ซิตี้ ยืนยันรายชื่อผู้เล่นตัวจริงสำหรับ Community Shield 2026: ดูถ่ายทอดสดได้ที่ไหน
  8. 8Islam Makhachev ยืนยันชัยชนะอย่างเป็นเอกฉันท์เหนือ Ian Machado Garry ใน UFC 330
  9. 9UFC 330: Mackenzie Dern ป้องกันตำแหน่งและรักษาบราซิลไว้ได้เพียงเข็มขัดเท่านั้น
  10. 10พายุเฮอริเคนลาลามาถึงฮาวายด้วยความเร็วลม 120 กม./ชม. และปิดสนามบิน