sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Empresas brasileiras ainda enfrentam desafios para implementar modelos avançados de IA nas operações
21 de maio de 2026
Jornadas exaustivas faz Justiça ordenar que empresa de transporte escolar regularizar trabalho
21 de maio de 2026
RedNote: como o ‘Instagram chinês’ está mudando o jeito de viajar pela China
21 de maio de 2026
Banana RAT: vírus criado por brasileiros rouba PIX de 16 bancos
21 de maio de 2026
quinta-feira, maio 21, 2026
Top Posts
Empresas brasileiras ainda enfrentam desafios para implementar modelos...
Jornadas exaustivas faz Justiça ordenar que empresa de...
RedNote: como o ‘Instagram chinês’ está mudando o...
Banana RAT: vírus criado por brasileiros rouba PIX...
Microsoft derruba operação criminosa que oferecia ‘vírus por...
IA deixa de ser promessa e passa a...
Playbook: Como construir uma comunidade de 80 mil...
Odair Cunha toma posse como novo ministro do...
Codex ganha integração com 1Password para parar de...
“Prompt injection”: STJ abre investigação por uso de...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Empresas brasileiras ainda enfrentam desafios para implementar modelos avançados de IA nas operações
21 de maio de 2026
Jornadas exaustivas faz Justiça ordenar que empresa de transporte escolar regularizar trabalho
21 de maio de 2026
RedNote: como o ‘Instagram chinês’ está mudando o jeito de viajar pela China
21 de maio de 2026
Banana RAT: vírus criado por brasileiros rouba PIX de 16 bancos
21 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Empresas brasileiras ainda enfrentam desafios para implementar modelos avançados de IA nas operações
21 de maio de 2026
Jornadas exaustivas faz Justiça ordenar que empresa de transporte escolar regularizar trabalho
21 de maio de 2026
RedNote: como o ‘Instagram chinês’ está mudando o jeito de viajar pela China
21 de maio de 2026
Banana RAT: vírus criado por brasileiros rouba PIX de 16 bancos
21 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Banana RAT: vírus criado por brasileiros rouba PIX de 16 bancos

por SampaNews 21 de maio de 2026
21 de maio de 2026
4

Cibercriminosos desenvolveram e distribuem um trojan bancário chamado Banana RAT contra instituições financeiras do país. A campanha foi descoberta pela TrendAI em abril de 2026. Os pesquisadores recuperaram tanto a infraestrutura dos atacantes quanto telemetria de endpoints comprometidos.

O grupo por trás do malware opera exclusivamente contra alvos brasileiros, sendo rastreado como SHADOW-WATER-063. A empresa já compartilha inteligência com a Federação Brasileira de Bancos para proteger instituições e clientes.

smart_display

Nossos vídeos em destaque

Vítima recebe arquivo falso por WhatsApp

A infecção começa quando a vítima recebe uma isca por WhatsApp ou link de phishing. Na abordagem, há um arquivo malicioso que se disfarça como documento de nota fiscal eletrônica, com o nome “Consultar_NF-e.bat”. A escolha do nome NF-e sugere que os operadores miram usuários corporativos familiarizados com o sistema de faturamento eletrônico brasileiro.

Cadeia de infecção em seis etapas: do arquivo .bat inicial até a execução de fraudes via overlay bancário, troca de QR code do Pix e injeção de comandos remotos. Imagem: TrendMicro.

Quando a vítima executa o arquivo em um computador, ele dispara um comando PowerShell oculto. Esse comando baixa uma segunda etapa, chamada “msedge.txt”, de um servidor remoto. O código nunca toca o armazenamento de forma descriptografada, mas roda inteiramente na memória volátil (RAM) do sistema.

Sistema de ofuscação gera 200 variantes únicas

Os operadores mantêm infraestrutura sofisticada para distribuição, como o uso de servidores FastAPI como base e nove camadas de ofuscação em cada payload. O sistema mantém um pool de 100 a 200 builds únicas pré-geradas e cada requisição de vítima consome uma diferente.

Em outras palavras, isso significa que cada arquivo baixado tem hash único. Por esse motivo, técnicas tradicionais de detecção por assinatura falham completamente. Durante a análise, por exemplo, os pesquisadores encontraram quatro threads paralelas gerando novos payloads constantemente para manter o pool cheio.

banana rat (2).png
Diagrama de infraestrutura do Banana RAT: o servidor FastAPI mantém pool de builds únicos e os distribui um a um para cada vítima, que executa o payload inteiramente na memória. Imagem: TrendMicro.

Controle total permite fraude em tempo real

O Banana RAT entrega capacidades completas de acesso remoto quando ativo. O operador consegue transmitir a tela da vítima em tempo real via streaming JPEG, com as capturas funcionando com múltiplos monitores e respeitando configurações de resolução.

O malware também injeta controles de mouse e teclado através de APIs Win32. Com isso, o operador pode congelar o input da vítima usando a função BlockInput enquanto opera a máquina remotamente. Um keylogger baseado em GetAsyncKeyState captura todas as teclas digitadas em buffer circular de 2 mil entradas.

Todas as comunicações entre cliente e servidor usam criptografia AES-256-CBC. A chave deriva de uma master key fixa via SHA-256.

banana rat (3).png
Painel de analytics do servidor dos atacantes mostra downloads rastreados por país, horário e sistema operacional — todos os acessos registrados vinham do Brasil. Imagem: TrendMicro.

Overlay falso esconde transações fraudulentas

A técnica principal de fraude usa sobreposição de tela completa. Quando a vítima abre site bancário, o malware exibe mensagem falsa de atualização de segurança: “Atualização de Segurança obrigatória. NÃO DESLIGUE O COMPUTADOR”.

A tela falsa mostra animação de progresso com quatro etapas simuladas. Enquanto isso, o operador executa transferências não autorizadas na sessão bancária real que roda em segundo plano. A vítima não vê as operações fraudulentas.

Sistema dedicado intercepta QR codes do Pix

O malware implementa subsistema específico para Pix, utilizando a biblioteca ZXing.NET para detectar e decodificar QR codes na tela.

banana rat (4).png
Lista hardcoded de domínios monitorados pelo Banana RAT: o malware vigia portais do Bradesco, Itaú, Santander, Caixa, Banco do Brasil e exchanges de criptomoedas brasileiras. Imagem: TrendMicro.

Quando a vítima tenta pagar a conta via QR, o malware substitui os dados do código. O dinheiro vai direto para conta dos criminosos. Essa funcionalidade só existe para o mercado brasileiro, uma vez que o alvo é a tecnologia Pix. 

Lista de alvos inclui 16 instituições brasileiras

Os pesquisadores encontraram uma lista com 16 alvos diretamente no código-fonte do frontend. Todos são instituições financeiras brasileiras ou exchanges de criptomoedas localizadas para o mercado nacional. 

A lista inclui, entre outros: 

  • Itaú;
  • Bradesco;
  • Santander Brasil;
  • Caixa;
  • Banco do Brasil;
  • Safra;
  • Banrisul;
  • Daycoval;
  • Sicoob;
  • Sicredi.

A análise de infraestrutura revelou impressões digitais consistentes. O motor de polimorfismo carimba cada payload com o cabeçalho “PROTECTED SCRIPT v4.0. Projeto Banana (MSEDGE EDITION)”. O qualificador de edição e número de versão sugerem um linha de produto em atualização.

banana rat (5).png
Trecho do msedge.txt com o texto da tela falsa de atualização de segurança — a mensagem usa o nome do usuário e da máquina para parecer legítima. Imagem: TrendMicro.

Similaridade com ecossistema Tetrade

O Banana RAT compartilha capacidades com a família Tetrade de trojans bancários brasileiros, como Grandoreiro, Mekotio, Casbaneiro e CHAVECLOAK. O overlay bancário de tela cheia é comportamento definidor dessa família.

banana rat (6).png
Código do módulo QROverlay descompilado: a classe detecta sessões bancárias ativas e aciona a sobreposição de tela conforme o banco identificado. Imagem: TrendMicro.

Mas as diferenças arquiteturais o distinguem dos demais: o Banana RAT é um cliente PowerShell orquestrado por servidor Python. Além disso, o sistema de polimorfismo por vítima excede o documentado para outros membros da família. A infraestrutura também não sobrepõe com indicadores publicados de Grandoreiro até o momento da análise.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Microsoft derruba operação criminosa que oferecia ‘vírus por assinatura’
próxima postagem
RedNote: como o ‘Instagram chinês’ está mudando o jeito de viajar pela China

Você também pode gostar

Empresas brasileiras ainda enfrentam desafios para implementar modelos...

21 de maio de 2026

RedNote: como o ‘Instagram chinês’ está mudando o...

21 de maio de 2026

Microsoft derruba operação criminosa que oferecia ‘vírus por...

20 de maio de 2026

IA deixa de ser promessa e passa a...

20 de maio de 2026

POSTS MAIS RECENTES

  • Empresas brasileiras ainda enfrentam desafios para implementar modelos avançados de IA nas operações
  • Jornadas exaustivas faz Justiça ordenar que empresa de transporte escolar regularizar trabalho
  • RedNote: como o ‘Instagram chinês’ está mudando o jeito de viajar pela China
  • Banana RAT: vírus criado por brasileiros rouba PIX de 16 bancos
  • Microsoft derruba operação criminosa que oferecia ‘vírus por assinatura’

Siga-nos

  • Recente
  • Popular
  • Empresas brasileiras ainda enfrentam desafios para implementar modelos avançados de IA nas operações

    21 de maio de 2026
  • Jornadas exaustivas faz Justiça ordenar que empresa de transporte escolar regularizar trabalho

    21 de maio de 2026
  • RedNote: como o ‘Instagram chinês’ está mudando o jeito de viajar pela China

    21 de maio de 2026
  • Banana RAT: vírus criado por brasileiros rouba PIX de 16 bancos

    21 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

IA deixa de ser promessa e passa a...

20 de maio de 2026

Playbook: Como construir uma comunidade de 80 mil...

20 de maio de 2026

Odair Cunha toma posse como novo ministro do...

20 de maio de 2026

Codex ganha integração com 1Password para parar de...

20 de maio de 2026

“Prompt injection”: STJ abre investigação por uso de...

20 de maio de 2026

Leitura obrigatória

  • Empresas brasileiras ainda enfrentam desafios para implementar modelos avançados de IA nas operações

    21 de maio de 2026
  • Jornadas exaustivas faz Justiça ordenar que empresa de transporte escolar regularizar trabalho

    21 de maio de 2026
  • RedNote: como o ‘Instagram chinês’ está mudando o jeito de viajar pela China

    21 de maio de 2026
  • Banana RAT: vírus criado por brasileiros rouba PIX de 16 bancos

    21 de maio de 2026
  • Microsoft derruba operação criminosa que oferecia ‘vírus por assinatura’

    20 de maio de 2026

Newsletter

Posts relacionados

  • Empresas brasileiras ainda enfrentam desafios para implementar modelos avançados de IA nas operações

    21 de maio de 2026
  • RedNote: como o ‘Instagram chinês’ está mudando o jeito de viajar pela China

    21 de maio de 2026
  • Microsoft derruba operação criminosa que oferecia ‘vírus por assinatura’

    20 de maio de 2026
  • IA deixa de ser promessa e passa a redefinir atendimento, obras e mobilidade no Brasil

    20 de maio de 2026
  • Playbook: Como construir uma comunidade de 80 mil desenvolvedores em 60 dias

    20 de maio de 2026

Mais vistas da semana

Sesi promove vacinação de trabalhadores nas indústrias
15 de maio de 2026
Dino abre investigação sigilosa sobre envio de emendas a filme de Bolsonaro
15 de maio de 2026
Governo revê regra sobre divulgação de margens de distribuidoras de combustíveis
15 de maio de 2026

Postagens Aleatórias

SUS de Campinas passa a oferecer exame de retina com IA para detectar doenças
15 de abril de 2026
SUS teve recorde com 14,7 milhões de cirurgias eletivas em 2025
7 de fevereiro de 2026
Japão diz que proibição de exportações da China é inaceitável; Pequim legitima
24 de fevereiro de 2026

Categorias Populares

  • Tecnologia (4.277)
  • Política (3.256)
  • Mundo (2.968)
  • Campinas (1.468)
  • Negócios (1.128)
  • Economia (1.119)
  • Auto (817)
  • Bragança Paulista (761)
  • Esporte (461)
  • Saúde (345)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home