Pesquisadores da empresa de segurança cibernética TrendMicro identificaram uma nova e sofisticada campanha de malware direcionada ao sistema financeiro nacional em abril de 2026. O trojan bancário, batizado pelos especialistas como Banana RAT e rastreado internamente pelo código SHADOW-WATER-063, concentra seus ataques em 16 bancos e corretoras de criptomoedas que operam no país. A ameaça utiliza técnicas avançadas de infecção silenciosa. O software realiza fraudes financeiras em tempo real e burla sistemas de proteção corporativos.
A operação criminosa foca prioritariamente em usuários corporativos que lidam com rotinas administrativas e contábeis. Os operadores distribuem um arquivo malicioso disfarçado de documento fiscal eletrônico através de mensagens no WhatsApp e links de phishing. Os criminosos utilizam nomes de arquivos como “Consultar_NF-e.bat” para enganar as vítimas. A estratégia explora a familiaridade dos funcionários com o sistema de faturamento eletrônico brasileiro para iniciar a cadeia de comprometimento da máquina.

Arquitetura de evasão e infecção na memória do sistema
O processo de contaminação do computador segue um fluxo estruturado para evitar a detecção por softwares de proteção. No momento em que a vítima executa o arquivo de lote malicioso, o sistema dispara um comando PowerShell oculto de forma imediata. Essa instrução inicial conecta a máquina a um servidor remoto. O objetivo é baixar uma segunda etapa do ataque, nomeada pelos criminosos como “msedge.txt”.
A principal característica dessa fase reside na execução do código diretamente na memória de acesso aleatório do computador. O processo ocorre de forma invisível para o usuário comum. O malware opera integralmente na memória volátil do sistema operacional, sem gravar arquivos descriptografados no disco rígido. Essa técnica técnica dificulta o trabalho de ferramentas tradicionais de varredura e análise forense.
A infraestrutura de servidores mantida pelo grupo criminoso apresenta alto nível de complexidade técnica. Os operadores utilizam servidores baseados em FastAPI e aplicam nove camadas distintas de ofuscação em cada carga útil gerada. O sistema automatizado mantém um repositório constante com 100 a 200 versões únicas do malware. Os arquivos ficam pré-compilados e prontos para distribuição imediata.
Cada vez que uma vítima clica no link malicioso, o servidor entrega um arquivo diferente e exclusivo. Quatro processos paralelos rodam continuamente nos servidores dos atacantes para gerar novas versões e manter o repositório abastecido. Essa estratégia de polimorfismo garante que cada download possua uma assinatura digital única. O método torna os antivírus baseados em detecção de assinaturas completamente ineficazes contra a ameaça.
Controle remoto e táticas de bloqueio do usuário
Após a instalação bem-sucedida, o Banana RAT fornece aos criminosos controle total e remoto sobre o computador infectado. O operador do malware consegue visualizar a tela da vítima em tempo real através de um sistema de transmissão de imagens no formato JPEG. O recurso de espelhamento funciona perfeitamente mesmo em computadores equipados com múltiplos monitores. O sistema respeita as configurações originais de resolução da máquina invadida.
O software malicioso injeta comandos diretos de mouse e teclado no sistema operacional através das interfaces de programação Win32. A ação ocorre em frações de segundo. Durante a execução da fraude, o criminoso utiliza a função BlockInput para congelar completamente os periféricos da vítima. O usuário perde a capacidade de interagir com o próprio computador enquanto o atacante opera a máquina remotamente.
A ferramenta inclui um registrador de teclas baseado na função GetAsyncKeyState. O componente captura todas as informações digitadas em um espaço de armazenamento circular de duas mil entradas. Toda a comunicação de dados entre o computador infectado e o servidor de controle utiliza o padrão de criptografia AES-256-CBC. A chave de segurança deriva de uma senha mestre fixa processada pelo algoritmo SHA-256.
A técnica central para a efetivação do roubo envolve a sobreposição completa da interface gráfica do computador. Quando o usuário acessa o site da instituição financeira, o trojan exibe uma tela falsa com a mensagem “Atualização de Segurança obrigatória. NÃO DESLIGUE O COMPUTADOR”. Enquanto a vítima observa uma animação simulada com quatro etapas de progresso, o criminoso age. O operador realiza transferências bancárias não autorizadas na sessão legítima que permanece oculta em segundo plano.
Interceptação de pagamentos e alvos no mercado nacional
Os desenvolvedores do malware criaram um módulo específico para fraudar transações realizadas através do sistema Pix. O código utiliza a biblioteca ZXing.NET para rastrear, detectar e decodificar códigos QR exibidos na tela do monitor. No momento em que o usuário tenta realizar o pagamento de uma conta legítima, o trojan substitui instantaneamente os dados do recebedor. O dinheiro vai diretamente para as contas controladas pela quadrilha.
A análise do código-fonte da interface do malware revelou uma lista fixa com os alvos prioritários da campanha criminosa. As instituições financeiras e corretoras de criptomoedas atacadas possuem forte presença no mercado brasileiro. Entre os bancos identificados pelos pesquisadores de segurança, destacam-se:
- Itaú
- Bradesco
- Santander Brasil
- Caixa
- Banco do Brasil
- Safra
- Banrisul
- Daycoval
- Sicoob
- Sicredi
O painel de controle utilizado pelos criminosos para monitorar o desempenho da campanha reforça o foco exclusivo no Brasil. A interface de análise do servidor registra os downloads do malware classificando as infecções por país, horário e sistema operacional. Todos os acessos e contaminações registrados no banco de dados dos atacantes originaram-se de endereços de internet brasileiros.
Evolução técnica e semelhanças com a família Tetrade
A investigação da infraestrutura de ataque revelou padrões e assinaturas digitais consistentes no código malicioso. O motor responsável por gerar as versões únicas do trojan insere em cada arquivo o cabeçalho “PROTECTED SCRIPT v4.0. Projeto Banana (MSEDGE EDITION)”. A presença de números de versão e qualificadores de edição indica um trabalho profissional. Os desenvolvedores mantêm uma linha de produção ativa e em constante aprimoramento.
O Banana RAT apresenta características operacionais semelhantes às encontradas na família Tetrade. O grupo representa uma categoria conhecida de trojans bancários brasileiros que inclui ameaças como Grandoreiro, Mekotio, Casbaneiro e CHAVECLOAK. A tática de exibir uma tela falsa sobreposta ao site do banco representa o comportamento padrão que define essa categoria específica de softwares maliciosos.
Apesar das semelhanças visuais na execução da fraude, as diferenças na arquitetura de software separam a nova ameaça dos malwares anteriores. O Banana RAT funciona como um cliente baseado em PowerShell que recebe comandos de um servidor programado em Python. A estrutura diverge dos padrões adotados pelos outros membros da família Tetrade. O sistema de geração de arquivos únicos para cada vítima também supera a complexidade documentada em ataques anteriores.
A análise técnica não encontrou sobreposição entre a infraestrutura de rede desta campanha e os indicadores de comprometimento associados ao Grandoreiro. Esse isolamento operacional sugere que os criminosos desenvolveram e implementaram novas técnicas de evasão ainda não catalogadas pela comunidade de segurança da informação. A TrendMicro repassou todos os dados de inteligência coletados durante a investigação para a Federação Brasileira de Bancos, com o objetivo de auxiliar na proteção das instituições financeiras e de seus clientes.

