セクション
PortuguêsEnglishFrançaisItalianoDeutschEspañolNederlandsPolski
最新ニュース (JA)

Banana RAT: ウイルスが 16 の銀行からデータを盗む

執筆: Jeronimo Santos · · 1 分で読めます
写真: Virus - krungchingpixs/ shutterstock.com
共有

トレンドマイクロの研究者は、2026 年 4 月に、ブラジル人が国内の金融機関に対して開発した洗練されたマルウェア キャンペーンを発見しました。 Banana RAT と呼ばれるバンキング トロイの木馬は、SHADOW-WATER-063 コードで追跡され、高度なリアルタイム感染および詐欺技術を使用して、16 の国立銀行と仮想通貨取引所を特に標的にしています。

分析の結果、WhatsApp やフィッシング リンク経由で配布される電子税務書類を装った悪意のあるファイルから始まる複雑なアーキテクチャが明らかになりました。事業者は特にブラジルの電子請求システムに詳しい企業ユーザーをターゲットにし、「Consultar_NF-e.bat」などの名前を使って脅威を偽装している。

6段階の感染チェーン

感染プロセスは、適切に構造化されたフローに従います。被害者が .bat ファイルを実行すると、すぐに非表示の PowerShell コマンドが起動されます。このコマンドは、「msedge.txt」と呼ばれる 2 番目のステップをリモート サーバーからダウンロードし、暗号化されていない形式でストレージにアクセスすることなく、すべてのコードをシステムの揮発性メモリ (RAM) で実行したままにします。

あわせて読みたい:

Lady Gaga と Michael Polansky が 2026年9月11日に第1子の誕生を正式に確認し発表するRedmi 17 5GをXiaomiが正式発表し7.500 mAh大容量バッテリーと45 W急速充電をアジアで展開太陽系の外部から飛来した恒星間彗星3i/atlasの移動ルートを世界各地の観測チームが2026年9月11日に精密解析する3i/atlas の軌道要素を天文学者が解析して太陽系外の出発点を特定するため2026年9月11日に新データを算出する

通信事業者が維持するインフラは洗練されています。彼らは、各ペイロードで 9 層の難読化を備えたベースとして FastAPI サーバーを使用します。システムは 100 ~ 200 個の一意の事前生成ビルドのプールを維持しており、被害者からの各リクエストは異なるファイルを消費します。

マルセロ・カマルゴ/アジェンシア・ブラジル

これは、各ダウンロードに一意のハッシュがあることを意味します。従来の署名検出技術は、この戦略に完全に失敗しています。研究者らは分析中に、プールを満杯に保つために 4 つの並列スレッドが常に新しいペイロードを生成し、シグネチャベースのウイルス対策が脅威を識別できないことを発見しました。

完全な遠隔操作とリアルタイム詐欺

Banana RAT がアクティブになると、完全なリモート アクセス機能が提供されます。オペレーターは、複数のモニターで動作し、解像度設定を尊重してキャプチャを行い、被害者の画面を JPEG ストリーミング経由でリアルタイムに送信できます。このマルウェアは、Win32 API を介してマウスとキーボードの制御を挿入し、オペレーターがマシンをリモートで操作しているときに BlockInput 関数を使用して被害者の入力をフリーズできるようにします。

GetAsyncKeyState に基づくキーロガーは、2,000 エントリの循環バッファ内のすべてのキーストロークをキャプチャします。クライアントとサーバー間のすべての通信には AES-256-CBC 暗号化が使用され、キーは SHA-256 を介して固定マスター キーから派生します。攻撃者のサーバー分析パネルには、国、時間、オペレーティング システムごとに追跡されたダウンロードが表示されます。記録されたアクセスはすべてブラジルからのものです。

主な詐欺手口は全画面オーバーレイを使用します。被害者が銀行 Web サイトを開くと、マルウェアは「セキュリティ更新が必要です。コンピュータの電源を切らないでください。」という偽のセキュリティ更新メッセージを表示します。偽の画面には、オペレーターがバックグラウンドで実行されている実際の銀行セッションで不正な送金を実行している間、4 つのシミュレートされたステップによる進行状況のアニメーションが表示されます。

Pix および QR コード傍受のための専用サブシステム

このマルウェアは、画面上の QR コードを検出してデコードするために ZXing.NET ライブラリを使用して、Pix 用の特定のサブシステムを実装します。被害者が QR 経由で請求書を支払おうとすると、マルウェアがコード データを置き換えます。お金は犯罪者の口座に直接送られます。他の国には存在しない Pix テクノロジーがターゲットであるため、この機能はブラジル市場専用に存在します。

研究者らは、16 のターゲットのハードコードされたリストをフロントエンドのソース コード内で直接発見しました。すべてブラジルの金融機関または国内市場向けの仮想通貨取引所です。

  • イタウ
  • ブラデスコ
  • サンタンデール ブラジル
  • ブラジル銀行
  • 収穫
  • バンリスル
  • デイコヴァル
  • シクーブ
  • シクレディ

技術的な署名と継続的な開発

インフラストラクチャ分析により、一貫したフィンガープリントが明らかになりました。ポリモーフィズム エンジンは、各ペイロードにヘッダー「PROTECTED SCRIPT v4.0. Project Banana (MSEDGE EDITION)」をスタンプします。エディション修飾子とバージョン番号は、開発者によって常に更新されている製品ラインを示しています。

Banana RAT は、Grandoreiro、Mekotio、Casbaneiro、CHAVECLOAK など、ブラジルの銀行系トロイの木馬の Tetrade ファミリと機能を共有しています。全画面バンキング オーバーレイは、このマルウェア ファミリの特徴的な動作です。ただし、アーキテクチャの違いにより他のものとは区別されます。Banana RAT は Python サーバーで調整された PowerShell クライアントであるのに対し、Tetrade ファミリの他のメンバーは異なる標準に従っています。

さらに、被害者ごとの多型システムは、他の家族について記録されているものを超えています。また、このインフラストラクチャは、分析時点で公開されている Grandoreiro の指標と重複しておらず、オペレーターがこれまでセキュリティ コミュニティによって文書化されていなかった新しい回避手法を使用したことを示唆しています。

ブラジル銀行連盟は、この増大する脅威から機関と顧客を保護するために、トレンドマイクロから共有された情報をすでに受け取っています。

その他のニュース: 最新ニュース (JA)

João Pedroが同点ゴールを奪いPremier LeagueのChelsea対Hull City戦が2対2に動くブラジルのMoacir Rosa医師が最大20時間の断食によるケトン体生成と減量時の誤りを防ぐ医学的原則を詳しく解説HCorのDaniel Magnoni医師が警告 醤油は大さじ1杯で900mg超のナトリウムを含み日常の血圧を急上昇させる米国立衛生研究所の分析で判明した深刻な体臭の異変と糖尿病や腎不全など4つの基礎疾患が放つ特有臭気の危険な警告シグナルIncaはブラジル国内で年間1万7000件に達する子宮頸がんに関して警戒すべき8つの初期症状を公表して定期的な受診を強く促すアルツハイマー病や心疾患の予防に向けた7つの健康生活指針を提示し日々の運動や食事制限による老化抑制の重要性を詳細に解説USPが毎日500mlのオレンジジュース摂取で血糖値や血圧が改善すると発表し CitrusBR の実績も注目集めるSOS Aves e CiaのPaulo Maia代表はハト媒介感染症の誤解を否定し6疾患の実態を提示SBEMのMadson Queiroz de Almeida医師が体重1kgあたり35mlの飲水量を推奨し指標を提示Max Planck研究所の研究陣が脂肪と糖の摂取による脳神経報酬系の変化をCell Metabolismで解明するCovitelの最新調査でブラジルに住む18歳から24歳の若者層における肥満率が90%急増した事実が浮き彫りとなったArpen-Brasilの調査で脳卒中死者8万7518人を記録しSBN専門医が兆候を警告