RAT Pisang: virus mencuri data daripada 16 bank
Pesquisadores TrendMicro menemui pada April 2026 kempen perisian hasad yang canggih yang dibangunkan oleh rakyat Brazil terhadap institusi kewangan negara. Trojan perbankan yang dipanggil Banana RAT telah dikesan di bawah kod SHADOW-WATER-063 dan secara khusus menyasarkan 16 bank negara dan pertukaran mata wang kripto menggunakan jangkitan masa nyata dan teknik penipuan yang canggih.
Analisis itu mendedahkan seni bina kompleks yang bermula dengan fail berniat jahat yang menyamar sebagai dokumen cukai elektronik yang diedarkan melalui pautan WhatsApp dan pancingan data. Operator menyasarkan pengguna korporat yang biasa dengan sistem penginvoisan elektronik Brazil, menggunakan nama seperti “Consultar_NF-e.bat” untuk menyamarkan ancaman.
Jangkitan enam langkah Cadeia
Proses jangkitan mengikuti aliran yang tersusun dengan baik. Quando mangsa melaksanakan fail .bat, arahan PowerShell tersembunyi dicetuskan serta-merta. Perintah Esse memuat turun langkah kedua yang dipanggil “msedge.txt” daripada pelayan jauh, memastikan semua kod berjalan dalam memori meruap sistem (RAM) tanpa menyentuh storan dalam bentuk yang tidak disulitkan.
Liputan penuh: Berita Terkini (MS)
Infrastruktur yang diselenggara oleh pengendali adalah canggih. Pelayan FastAPI berasaskan Utilizam dengan sembilan lapisan kekeliruan dalam setiap muatan. Sistem ini mengekalkan kumpulan 100 hingga 200 binaan pra-jana unik, dan setiap permintaan daripada mangsa menggunakan fail yang berbeza.

Isso bermakna setiap muat turun mempunyai cincang unik. Pengesanan tandatangan tradisional Técnicas gagal sepenuhnya strategi ini. Analisis Durante, penyelidik mendapati empat utas selari sentiasa menjana muatan baharu untuk memastikan kumpulan penuh, memastikan antivirus berasaskan tandatangan tidak dapat mengenal pasti ancaman.
Controle penipuan penuh jauh dan masa nyata
Setelah aktif, Banana RAT memberikan keupayaan capaian jauh penuh. Pengendali boleh menghantar skrin mangsa dalam masa nyata melalui penstriman JPEG, dengan tangkapan berfungsi dengan berbilang monitor dan menghormati tetapan resolusi. Malware menyuntik kawalan tetikus dan papan kekunci melalui API Win32, membenarkan pengendali membekukan input mangsa menggunakan fungsi BlockInput semasa mengendalikan mesin dari jauh.
Keylogger berdasarkan GetAsyncKeyState menangkap semua ketukan kekunci dalam penimbal bulat sebanyak 2 ribu entri. Komunikasi Todas antara pelanggan dan pelayan menggunakan penyulitan AES-256-CBC, dengan kunci yang diperoleh daripada kunci induk tetap melalui SHA-256. Panel analitis pelayan penyerang menunjukkan muat turun yang dijejaki mengikut negara, masa dan sistem pengendalian — semua akses yang direkodkan datang daripada Brasil.
Teknik penipuan utama menggunakan tindanan skrin penuh. Quando mangsa membuka tapak web perbankan, perisian hasad memaparkan mesej kemas kini keselamatan palsu yang mengatakan “kemas kini Segurança diperlukan. JANGAN MATI KOMPUTER ANDA”. Skrin palsu menunjukkan animasi kemajuan dengan empat langkah simulasi manakala pengendali melakukan pemindahan tanpa kebenaran dalam sesi perbankan sebenar berjalan di latar belakang.
Ikuti: semua tentang jenayah siber
Subsistema khusus untuk Pix dan pemintasan kod QR
Perisian hasad melaksanakan subsistem khusus untuk Pix, menggunakan perpustakaan ZXing.NET untuk mengesan dan menyahkod kod QR pada skrin. Quando mangsa cuba membayar bil melalui QR, perisian hasad menggantikan data kod. Wang itu terus ke akaun penjenayah. Fungsi Essa wujud secara eksklusif untuk pasaran Brazil, kerana sasarannya ialah teknologi Pix, yang tidak terdapat di negara lain.
Para penyelidik menemui senarai kod keras 16 sasaran secara langsung dalam kod sumber bahagian hadapan. Todos ialah institusi kewangan Brazil atau pertukaran mata wang kripto yang terletak untuk pasaran negara:
- Itaú
- Bradesco
- Santander Brasil
- Caixa
- Banco daripada Brasil
- Safra
- Banrisul
- Daycoval
- Sicoob
- Sicredi
Teknik Assinatura dan pembangunan berterusan
Analisis infrastruktur mendedahkan cap jari yang konsisten. Enjin polimorfisme mengecop setiap muatan dengan pengepala “SKRIP TERLINDUNGI v4.0. Projeto Banana (EDISI MSEDGE)”. Kelayakan edisi dan nombor versi mencadangkan barisan produk yang sentiasa dikemas kini oleh pembangun.
Banana RAT berkongsi keupayaan dengan keluarga Tetrade trojan perbankan Brazil, seperti Grandoreiro, Mekotio, Casbaneiro dan CHAVECLOAK. Tindanan perbankan skrin penuh ialah gelagat penentu keluarga perisian hasad ini. Tetapi perbezaan seni bina membezakannya daripada yang lain: Banana RAT ialah klien PowerShell yang diatur oleh pelayan Python, manakala ahli keluarga Tetrade yang lain mengikut piawaian yang berbeza.
Além Tambahan pula, sistem polimorfisme setiap mangsa melebihi yang didokumenkan untuk ahli keluarga yang lain. Infrastruktur juga tidak bertindih dengan penunjuk Grandoreiro yang diterbitkan pada masa analisis, menunjukkan bahawa pengendali menggunakan teknik pengelakan baharu yang tidak didokumenkan sebelum ini oleh komuniti keselamatan.
Federação Brasileira daripada Bancos telah pun menerima risikan yang dikongsi oleh TrendMicro untuk melindungi institusi dan pelanggan daripada ancaman yang semakin meningkat ini.















