Banana RAT: virus roba datos de 16 bancos
Pesquisadores de TrendMicro descubrió en abril de 2026 una sofisticada campaña de malware desarrollada por brasileños contra las instituciones financieras del país. El troyano bancario llamado Banana RAT fue rastreado con el código SHADOW-WATER-063 y se dirige específicamente a 16 bancos nacionales e intercambios de criptomonedas utilizando técnicas avanzadas de infección y fraude en tiempo real.
El análisis reveló una arquitectura compleja que comienza con un archivo malicioso disfrazado de documento fiscal electrónico distribuido a través de WhatsApp y enlaces de phishing. Los operadores apuntan especialmente a usuarios corporativos familiarizados con el sistema de facturación electrónica brasileño, utilizando nombres como “Consultar_NF-e.bat” para camuflar la amenaza.
Infección de seis pasos Cadeia
El proceso de infección sigue un flujo bien estructurado. Quando la víctima ejecuta el archivo .bat, un comando oculto de PowerShell se activa inmediatamente. El comando Esse descarga un segundo paso llamado “msedge.txt” desde un servidor remoto, manteniendo todo el código ejecutándose en la memoria volátil (RAM) del sistema sin tocar el almacenamiento en forma no cifrada.
La infraestructura mantenida por los operadores es sofisticada. Servidores FastAPI basados en Utilizam con nueve capas de ofuscación en cada carga útil. El sistema mantiene un grupo de 100 a 200 compilaciones únicas pregeneradas y cada solicitud de una víctima consume un archivo diferente.

Isso significa que cada descarga tiene un hash único. La detección de firmas tradicional Técnicas falla por completo en esta estrategia. En el análisis Durante, los investigadores encontraron cuatro subprocesos paralelos que generaban constantemente nuevas cargas útiles para mantener el grupo lleno, lo que garantiza que los antivirus basados en firmas no puedan identificar la amenaza.
Controle fraude completo remoto y en tiempo real
Una vez activo, el Banana RAT ofrece capacidades completas de acceso remoto. El operador es capaz de transmitir la pantalla de la víctima en tiempo real mediante streaming JPEG, trabajando las capturas en múltiples monitores y respetando los ajustes de resolución. El malware inyecta controles de mouse y teclado a través de las API de Win32, lo que permite al operador congelar la entrada de la víctima usando la función BlockInput mientras opera la máquina de forma remota.
Un registrador de teclas basado en GetAsyncKeyState captura todas las pulsaciones de teclas en un búfer circular de 2 mil entradas. Las comunicaciones Todas entre el cliente y el servidor utilizan cifrado AES-256-CBC, y la clave deriva de una clave maestra fija a través de SHA-256. El panel de análisis del servidor de los atacantes muestra las descargas rastreadas por país, hora y sistema operativo; todos los accesos registrados provinieron de Brasil.
La principal técnica de estafa utiliza la superposición de pantalla completa. Quando la víctima abre el sitio web bancario, el malware muestra un mensaje de actualización de seguridad falso que dice “Se requiere actualización de Segurança. NO APAGUE SU COMPUTADORA”. La pantalla falsa muestra una animación de progreso con cuatro pasos simulados mientras el operador realiza transferencias no autorizadas en la sesión bancaria real que se ejecuta en segundo plano.
Subsistema dedicado a Pix y interceptación de códigos QR
El malware implementa un subsistema específico para Pix, utilizando la biblioteca ZXing.NET para detectar y decodificar códigos QR en la pantalla. Quando la víctima intenta pagar una factura mediante QR, el malware reemplaza los datos del código. El dinero va directamente a las cuentas de los delincuentes. La funcionalidad Essa existe exclusivamente para el mercado brasileño, ya que el objetivo es la tecnología Pix, que no está presente en otros países.
Los investigadores encontraron una lista codificada de 16 objetivos directamente en el código fuente de la interfaz. Todos son instituciones financieras brasileñas o casas de cambio de criptomonedas ubicadas para el mercado nacional:
Cobertura completa: Últimas Noticias (ES)
- Itaú
- Bradesco
- Santander Brasil
- Caixa
- Banco de Brasil
- Safra
- Banrisul
- Daycoval
- Sicoob
- Sicredi
Técnica Assinatura y desarrollo continuo.
El análisis de la infraestructura reveló huellas dactilares consistentes. El motor de polimorfismo imprime cada carga útil con el encabezado “PROTECTED SCRIPT v4.0. Projeto Banana (MSEDGE EDITION)”. El calificador de edición y el número de versión sugieren una línea de productos que los desarrolladores actualizan constantemente.
El RAT Banana comparte capacidades con la familia Tetrade de troyanos bancarios brasileños, como Grandoreiro, Mekotio, Casbaneiro y CHAVECLOAK. La superposición bancaria en pantalla completa es el comportamiento definitorio de esta familia de malware. Pero las diferencias arquitectónicas lo distinguen del resto: el Banana RAT es un cliente PowerShell orquestado por el servidor Python, mientras que los otros miembros de la familia Tetrade siguen estándares diferentes.
Além Además, el sistema de polimorfismos por víctima supera al documentado para otros familiares. La infraestructura tampoco se superpone con los indicadores publicados de Grandoreiro en el momento del análisis, lo que sugiere que los operadores utilizaron nuevas técnicas de evasión no documentadas previamente por la comunidad de seguridad.
Siga: todo sobre cibercrimen
Federação Brasileira o Bancos ya han recibido inteligencia compartida por TrendMicro para proteger a las instituciones y a los clientes contra esta creciente amenaza.
















