바나나 RAT: 바이러스가 16개 은행의 데이터를 훔칩니다.
TrendMicro 연구진은 2026년 4월 브라질인이 브라질 내 금융 기관을 대상으로 개발한 정교한 악성 코드 캠페인을 발견했습니다. Banana RAT라고 불리는 뱅킹 트로이 목마는 SHADOW-WATER-063 코드로 추적되었으며 특히 고급 실시간 감염 및 사기 기술을 사용하여 16개 국립 은행과 암호화폐 거래소를 표적으로 삼았습니다.
분석 결과, WhatsApp과 피싱 링크를 통해 배포되는 전자 세금 문서로 위장한 악성 파일로 시작되는 복잡한 아키텍처가 밝혀졌습니다. 특히 운영자는 위협을 위장하기 위해 “Consultar_NF-e.bat”와 같은 이름을 사용하여 브라질 전자 송장 시스템에 익숙한 기업 사용자를 표적으로 삼습니다.
6단계 감염 사슬
감염 과정은 잘 구성된 흐름을 따릅니다. 피해자가 .bat 파일을 실행하면 숨겨진 PowerShell 명령이 즉시 실행됩니다. 이 명령은 원격 서버에서 “msedge.txt”라는 두 번째 단계를 다운로드하여 암호화되지 않은 형태로 저장소를 건드리지 않고 시스템의 휘발성 메모리(RAM)에서 실행되는 모든 코드를 유지합니다.
운영자가 유지 관리하는 인프라는 정교합니다. 그들은 각 페이로드에 9개의 난독화 계층이 있는 FastAPI 서버를 기반으로 사용합니다. 시스템은 100~200개의 고유한 사전 생성 빌드 풀을 유지 관리하며 피해자의 각 요청은 서로 다른 파일을 사용합니다.

이는 각 다운로드마다 고유한 해시가 있음을 의미합니다. 기존의 서명 탐지 기술은 이 전략에 완전히 실패합니다. 분석 중에 연구원들은 4개의 병렬 스레드가 지속적으로 새로운 페이로드를 생성하여 풀을 가득 채우는 것을 발견했으며, 이는 시그니처 기반 바이러스 백신이 위협을 식별할 수 없도록 보장합니다.
완전한 원격 제어 및 실시간 사기
활성화되면 Banana RAT는 완전한 원격 액세스 기능을 제공합니다. 운영자는 JPEG 스트리밍을 통해 피해자의 화면을 실시간으로 전송할 수 있으며 캡처는 여러 모니터에서 작동하고 해상도 설정을 존중합니다. 이 악성코드는 Win32 API를 통해 마우스 및 키보드 컨트롤을 주입하여 운영자가 원격으로 시스템을 작동하는 동안 BlockInput 기능을 사용하여 피해자의 입력을 동결할 수 있도록 합니다.
GetAsyncKeyState를 기반으로 하는 키로거는 2,000개 항목의 순환 버퍼에 있는 모든 키 입력을 캡처합니다. 클라이언트와 서버 간의 모든 통신은 SHA-256을 통해 고정된 마스터 키에서 파생된 키와 함께 AES-256-CBC 암호화를 사용합니다. 공격자의 서버 분석 패널에는 국가, 시간 및 운영 체제별로 추적된 다운로드가 표시되며, 기록된 모든 액세스는 브라질에서 이루어졌습니다.
주요 사기 기술은 전체 화면 오버레이를 사용합니다. 피해자가 은행 웹사이트를 열면 악성코드는 “보안 업데이트가 필요합니다. 컴퓨터를 끄지 마세요”라는 가짜 보안 업데이트 메시지를 표시합니다. 가짜 화면은 운영자가 백그라운드에서 실행되는 실제 뱅킹 세션에서 무단 이체를 수행하는 동안 시뮬레이션된 4단계의 진행 애니메이션을 보여줍니다.
Pix 및 QR 코드 차단을 위한 전용 하위 시스템
이 악성코드는 ZXing.NET 라이브러리를 사용하여 화면의 QR 코드를 감지하고 디코딩하는 Pix용 특정 하위 시스템을 구현합니다. 피해자가 QR을 통해 요금을 지불하려고 하면 악성 코드가 코드 데이터를 대체합니다. 그 돈은 범죄자의 계좌로 직접 전달됩니다. 이 기능은 다른 국가에는 없는 Pix 기술을 대상으로 하기 때문에 브라질 시장에만 독점적으로 존재합니다.
연구원들은 프런트엔드 소스 코드에서 직접 하드코딩된 16개 대상 목록을 발견했습니다. 모두 브라질 금융 기관 또는 국내 시장을 대상으로 하는 암호화폐 거래소입니다.
- 이타우
- 브라데스코
- 산탄데르 브라질
- 상자
- 브라질 은행
- 수확하다
- 반리술
- 데이코발
- 시쿱
- 시크레디
기술 서명 및 지속적인 개발
인프라 분석 결과 일관된 지문이 나타났습니다. 다형성 엔진은 “PROTECTED SCRIPT v4.0. Project Banana(MSEDGE EDITION)” 헤더로 각 페이로드를 스탬프 처리합니다. 에디션 한정자와 버전 번호는 개발자가 지속적으로 업데이트하는 제품 라인을 나타냅니다.
Banana RAT는 Grandoreiro, Mekotio, Casbaneiro 및 CHAVECLOAK와 같은 브라질 뱅킹 트로이 목마의 Tetrade 계열과 기능을 공유합니다. 전체 화면 뱅킹 오버레이는 이 악성 코드 계열의 동작을 정의합니다. 하지만 아키텍처상의 차이로 인해 다른 제품과 차별화됩니다. Banana RAT는 Python 서버에서 조정되는 PowerShell 클라이언트인 반면, Tetrade 제품군의 다른 구성원은 다른 표준을 따릅니다.
게다가 피해자당 다형성 시스템은 다른 가족 구성원에 대해 문서화된 것보다 뛰어납니다. 또한 인프라는 분석 당시 Grandoreiro에 대해 게시된 지표와 중복되지 않습니다. 이는 운영자가 이전에 보안 커뮤니티에서 문서화하지 않은 새로운 회피 기술을 사용했음을 시사합니다.
브라질 은행 연합은 점점 커지는 위협으로부터 기관과 고객을 보호하기 위해 TrendMicro가 공유한 정보를 이미 받았습니다.








