Banana RAT: ウイルスが 16 の銀行からデータを盗む
トレンドマイクロの研究者は、2026 年 4 月に、ブラジル人が国内の金融機関に対して開発した洗練されたマルウェア キャンペーンを発見しました。 Banana RAT と呼ばれるバンキング トロイの木馬は、SHADOW-WATER-063 コードで追跡され、高度なリアルタイム感染および詐欺技術を使用して、16 の国立銀行と仮想通貨取引所を特に標的にしています。
分析の結果、WhatsApp やフィッシング リンク経由で配布される電子税務書類を装った悪意のあるファイルから始まる複雑なアーキテクチャが明らかになりました。事業者は特にブラジルの電子請求システムに詳しい企業ユーザーをターゲットにし、「Consultar_NF-e.bat」などの名前を使って脅威を偽装している。
6段階の感染チェーン
感染プロセスは、適切に構造化されたフローに従います。被害者が .bat ファイルを実行すると、すぐに非表示の PowerShell コマンドが起動されます。このコマンドは、「msedge.txt」と呼ばれる 2 番目のステップをリモート サーバーからダウンロードし、暗号化されていない形式でストレージにアクセスすることなく、すべてのコードをシステムの揮発性メモリ (RAM) で実行したままにします。
詳しく読む: Metaが提供する公式メッセージアプリWhatsAppへの不正な侵入被害を即座に特定する7つの兆候とデータ通信量の急増
あわせて読みたい:
通信事業者が維持するインフラは洗練されています。彼らは、各ペイロードで 9 層の難読化を備えたベースとして FastAPI サーバーを使用します。システムは 100 ~ 200 個の一意の事前生成ビルドのプールを維持しており、被害者からの各リクエストは異なるファイルを消費します。
これは、各ダウンロードに一意のハッシュがあることを意味します。従来の署名検出技術は、この戦略に完全に失敗しています。研究者らは分析中に、プールを満杯に保つために 4 つの並列スレッドが常に新しいペイロードを生成し、シグネチャベースのウイルス対策が脅威を識別できないことを発見しました。
全記事一覧: 最新ニュース (JA)
完全な遠隔操作とリアルタイム詐欺
Banana RAT がアクティブになると、完全なリモート アクセス機能が提供されます。オペレーターは、複数のモニターで動作し、解像度設定を尊重してキャプチャを行い、被害者の画面を JPEG ストリーミング経由でリアルタイムに送信できます。このマルウェアは、Win32 API を介してマウスとキーボードの制御を挿入し、オペレーターがマシンをリモートで操作しているときに BlockInput 関数を使用して被害者の入力をフリーズできるようにします。
GetAsyncKeyState に基づくキーロガーは、2,000 エントリの循環バッファ内のすべてのキーストロークをキャプチャします。クライアントとサーバー間のすべての通信には AES-256-CBC 暗号化が使用され、キーは SHA-256 を介して固定マスター キーから派生します。攻撃者のサーバー分析パネルには、国、時間、オペレーティング システムごとに追跡されたダウンロードが表示されます。記録されたアクセスはすべてブラジルからのものです。
主な詐欺手口は全画面オーバーレイを使用します。被害者が銀行 Web サイトを開くと、マルウェアは「セキュリティ更新が必要です。コンピュータの電源を切らないでください。」という偽のセキュリティ更新メッセージを表示します。偽の画面には、オペレーターがバックグラウンドで実行されている実際の銀行セッションで不正な送金を実行している間、4 つのシミュレートされたステップによる進行状況のアニメーションが表示されます。
同じテーマの記事: ソニー、長年の可視性の低さを受けてPS4でのトレンドマイクロセキュリティサービスをひっそりと終了
Pix および QR コード傍受のための専用サブシステム
このマルウェアは、画面上の QR コードを検出してデコードするために ZXing.NET ライブラリを使用して、Pix 用の特定のサブシステムを実装します。被害者が QR 経由で請求書を支払おうとすると、マルウェアがコード データを置き換えます。お金は犯罪者の口座に直接送られます。他の国には存在しない Pix テクノロジーがターゲットであるため、この機能はブラジル市場専用に存在します。
研究者らは、16 のターゲットのハードコードされたリストをフロントエンドのソース コード内で直接発見しました。すべてブラジルの金融機関または国内市場向けの仮想通貨取引所です。
- イタウ
- ブラデスコ
- サンタンデール ブラジル
- 箱
- ブラジル銀行
- 収穫
- バンリスル
- デイコヴァル
- シクーブ
- シクレディ
技術的な署名と継続的な開発
インフラストラクチャ分析により、一貫したフィンガープリントが明らかになりました。ポリモーフィズム エンジンは、各ペイロードにヘッダー「PROTECTED SCRIPT v4.0. Project Banana (MSEDGE EDITION)」をスタンプします。エディション修飾子とバージョン番号は、開発者によって常に更新されている製品ラインを示しています。
Banana RAT は、Grandoreiro、Mekotio、Casbaneiro、CHAVECLOAK など、ブラジルの銀行系トロイの木馬の Tetrade ファミリと機能を共有しています。全画面バンキング オーバーレイは、このマルウェア ファミリの特徴的な動作です。ただし、アーキテクチャの違いにより他のものとは区別されます。Banana RAT は Python サーバーで調整された PowerShell クライアントであるのに対し、Tetrade ファミリの他のメンバーは異なる標準に従っています。
あわせて読みたい: WhatsApp への侵入を特定し、詐欺師を迅速にブロックする方法を学びましょう
さらに、被害者ごとの多型システムは、他の家族について記録されているものを超えています。また、このインフラストラクチャは、分析時点で公開されている Grandoreiro の指標と重複しておらず、オペレーターがこれまでセキュリティ コミュニティによって文書化されていなかった新しい回避手法を使用したことを示唆しています。
ブラジル銀行連盟は、この増大する脅威から機関と顧客を保護するために、トレンドマイクロから共有された情報をすでに受け取っています。