sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Alcolumbre diz que Senado apoiará relator da CPI do Crime após Gilmar acionar PGR
16 de abril de 2026
Campinas tem vagas abertas para curso gratuito de mecânica automotiva; veja como se inscrever
16 de abril de 2026
Por R$ 189.990, Geely EX5 híbrido usa Renault e preços para não ser só mais um SUV híbrido
16 de abril de 2026
Deepfakes sexuais em escolas: 16 vítimas no Brasil e mais de 600 pelo mundo
16 de abril de 2026
quinta-feira, abril 16, 2026
Top Posts
Alcolumbre diz que Senado apoiará relator da CPI...
Campinas tem vagas abertas para curso gratuito de...
Por R$ 189.990, Geely EX5 híbrido usa Renault...
Deepfakes sexuais em escolas: 16 vítimas no Brasil...
JanelaRAT ataca brasileiros, evolui com telas falsas e...
Ticketmaster e Live Nation monopolizam o mercado de...
Crimson Desert falha em acessibilidade? Confira análise
Cupom Lego | 80% off – Abril 2026
Alexandre Ramagem é solto de prisão do ICE...
Governo vê trajetória da dívida menos pressionada com...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Alcolumbre diz que Senado apoiará relator da CPI do Crime após Gilmar acionar PGR
16 de abril de 2026
Campinas tem vagas abertas para curso gratuito de mecânica automotiva; veja como se inscrever
16 de abril de 2026
Por R$ 189.990, Geely EX5 híbrido usa Renault e preços para não ser só mais um SUV híbrido
16 de abril de 2026
Deepfakes sexuais em escolas: 16 vítimas no Brasil e mais de 600 pelo mundo
16 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Alcolumbre diz que Senado apoiará relator da CPI do Crime após Gilmar acionar PGR
16 de abril de 2026
Campinas tem vagas abertas para curso gratuito de mecânica automotiva; veja como se inscrever
16 de abril de 2026
Por R$ 189.990, Geely EX5 híbrido usa Renault e preços para não ser só mais um SUV híbrido
16 de abril de 2026
Deepfakes sexuais em escolas: 16 vítimas no Brasil e mais de 600 pelo mundo
16 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

JanelaRAT ataca brasileiros, evolui com telas falsas e sequestra de conta bancária

por SampaNews 15 de abril de 2026
15 de abril de 2026
1

Uma nova versão do JanelaRAT se disfarça como um aplicativo de pixel art em computadores com Windows e mira usuários de bancos no Brasil, entre outros países da América Latina.

O trojan de acesso remoto (RAT), é um malware evoluído do BX RAT, de 2014. Ele usa um sistema de sobreposição de telas para burlar a autenticação de múltiplo fator e capturar senhas e tokens. Com isso, criminosos conseguem acompanhar e fazer transações em tempo real.

smart_display

Nossos vídeos em destaque

  • O que é Trojan de Acesso Remoto: Um Trojan de Acesso Remoto (RAT) é um malware que se disfarça de software legítimo para roubar informações do sistema, contas etc.

O malware tem como principais alvos usuários de bancos, fintechs e criptomoedas, e costuma chegar por e-mails com arquivos maliciosos. Isso inclui se passar por faturas eletrônicas ou documentos importantes. Ao clicar nos links ou baixar arquivos ZIP ou PDF anexados, o malware é instalado em dispositivos Windows sem que a vítima perceba.

E-mail de phishing usado na campanha do JanelaRAT simula uma notificação de fatura para induzir a vítima a baixar um arquivo ZIP malicioso hospedado no Dropbox. Imagem: Kaspersky.

Alguns e-mails podem exibir botões falsos, ícones de PDF ou instruções visuais que parecem legítimas para induzir o usuário a baixar o arquivo malicioso.

JanelaRAT começa com e-mail falso

A partir disso, os criminosos começam a monitorar a atividade do usuário, especialmente quando ele acessa serviços bancários. Isso porque, com o JanelaRAT, eles conseguem interceptar transações em tempo real por meio de janelas falsas. O que eles fazem é capturar senhas, códigos de autenticação e tokens, além de interferir nas operações enquanto o acesso ao banco está em andamento.

A técnica usada pelo malware se chama sobreposição de tela. Nela, o RAT exibe janelas falsas que imitam o site do banco ou até atualizações do sistema, cobrindo a tela verdadeira.

janelarat (1).png
Diagrama da Kaspersky mostra a evolução das cadeias de infecção do JanelaRAT entre março de 2024 e setembro de 2025, com simplificação progressiva das etapas até a entrega da carga final. Imagem: Kaspersky.

Nessas telas, o usuário é induzido a digitar senhas, códigos de autenticação ou outras informações sensíveis, que são imediatamente capturadas pelos criminosos. Essa versão também consegue burlar a autenticação multifator (MFA), capturando códigos de verificação enviados pelo banco ou aplicativo de segurança.

Cadeia de infecção mais curta, mas mais perigosa

A investigação da Kaspersky identificou que os arquivos compactados utilizados na campanha geralmente continham scripts VBScript, arquivos XML, ZIPs adicionais e arquivos BAT. O destino final dessa cadeia era o download de um ZIP com componentes para instalação de DLLs fora da pasta principal e a execução do JanelaRAT como carga útil.

A versão mais recente da campanha, no entanto, abandonou parte dessa complexidade. Os agentes de ameaça passaram a usar arquivos MSI para distribuir um executável PE32 legítimo acompanhado de uma DLL maliciosa, instalada manualmente pelo próprio executável. Essa DLL é o JanelaRAT.

O instalador que finge ser legítimo

O arquivo MSI funciona como instalador inicial: prepara o ambiente, garante a persistência e dificulta a análise ao ofuscar caminhos e nomes de arquivos. Ele também abusa da criação de objetos ActiveX — basicamente, componentes do Windows usados para automatizar tarefas — para manipular o sistema de arquivos e executar comandos.

janelarat.png
Trecho do código do JanelaRAT mostra função de monitoramento de inatividade: o malware só aciona determinadas rotinas após 10 minutos sem interação do usuário. Imagem: Kaspersky.

Durante a execução, o MSI define diretórios com base em variáveis de ambiente e cria um atalho na pasta de inicialização do sistema. Se for a primeira vez que o malware roda na máquina, um marcador é criado. Se esse marcador já existir, o instalador redireciona a vítima para um site externo como isca, simulando comportamento legítimo.

Na prática, dois arquivos são depositados no sistema — um executável e uma DLL, ambos renomeados com strings aleatórias antes de serem reposicionados. Um atalho LNK na pasta de inicialização aponta para o executável, que ao rodar carrega a DLL com o JanelaRAT.

Disfarçado de app de pixel art, focado em bancos

A variante analisada se disfarça como um aplicativo de pixel art e aplica técnicas clássicas de ofuscação em .NET, como achatamento de fluxo de controle e renomeação de classes — recursos que tornam o código mais difícil de analisar. O foco principal é fraude financeira.

maos-segurando-chave-e-dinheiro-em-frente-a-notebook-criptografado
O objetivo final do JanelaRAT é a fraude financeira: com acesso total à sessão bancária da vítima, os operadores podem desviar valores em tempo real sem precisar roubar senhas.

O malware monitora a atividade da vítima, intercepta interações sensíveis em ambientes bancários e mantém comunicação constante com um servidor de comando e controle (C2). Além de coletar informações do sistema e do perfil do usuário, o trojan usa mutex — basicamente, um mecanismo de bloqueio — para evitar que múltiplas instâncias rodem ao mesmo tempo.

A comunicação com o C2 usa strings criptografadas com base64 combinada a AES, e o canal ativo é mantido via socket TCP. Entre as rotinas do malware estão o monitoramento de inatividade do usuário, o envio periódico de beacons HTTP com dados do ambiente comprometido, o download de cargas adicionais e o reforço de persistência via scripts PowerShell.

Sequestro de sessão bancária em tempo real

O JanelaRAT verifica constantemente a janela ativa em busca de títulos associados a instituições financeiras. Ao identificar um alvo, estabelece um canal dedicado com o C2 em questão de segundos. A partir daí, os operadores podem capturar a tela, registrar entradas de teclado, simular comandos e até sequestrar a sessão bancária.

celular-com-icone-de-virus-na-tela-alerta-de-malware-em-smartphone
Apesar do foco em desktops Windows, o JanelaRAT integra capacidades de monitoramento remoto avançado típicas de ameaças que também afetam usuários móveis em ambientes bancários.

Diferente de versões anteriores, essa variante rotaciona o servidor C2 diariamente. O domínio é construído dinamicamente ao concatenar uma string ofuscada, a data atual e um sufixo vinculado a um serviço de DNS dinâmico (DDNS) legítimo.

Telas falsas bloqueiam a vítima e capturam credenciais

Ao detectar um site bancário, o malware consulta o C2 e exibe uma interface falsa em tela cheia — geralmente enviada em Base64 — que imita páginas legítimas ou alertas do sistema e impede qualquer interação da vítima com o que está por trás.

O golpe é conduzido por janelas modais que simulam desde formulários de login até telas de “atualização do Windows”, sempre com mensagens em português para reforçar a credibilidade. Os operadores também podem exibir alertas personalizados mantidos em primeiro plano, bloqueando o acesso a outras janelas.

Microsoft Windows 11.jpg
O JanelaRAT mira sistemas Windows e abusa de recursos nativos do sistema operacional, como objetos ActiveX e a pasta de inicialização, para garantir persistência.

Nos bastidores, o malware inclui checagens anti-análise com detecção de ambiente via componentes de acessibilidade e reforça a persistência com scripts no diretório de inicialização do Windows, executados silenciosamente a cada logon. O foco continua sendo instituições financeiras da América Latina, com concentração no Brasil e no México.

Como se proteger

Para se manter seguro, a Kaspersky recomenda que o usuário:

• Tenha cuidado ao abrir arquivos ou links recebidos por e-mail ou mensagem, eles podem conter malware.
• Use um programa de segurança confiável em todos os dispositivos, como o Kaspersky Premium, para prevenir infecções.
• Ative a opção de mostrar extensões de arquivos no Windows e desconfie de arquivos com extensões como “exe”, “vbs” ou “scr”, que podem ser maliciosos.
• Fique atento a e-mails falsos que imitam bancos ou lojas e nunca clique em links suspeitos.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Ticketmaster e Live Nation monopolizam o mercado de shows EUA, decide júri
próxima postagem
Deepfakes sexuais em escolas: 16 vítimas no Brasil e mais de 600 pelo mundo

Você também pode gostar

Deepfakes sexuais em escolas: 16 vítimas no Brasil...

16 de abril de 2026

Ticketmaster e Live Nation monopolizam o mercado de...

15 de abril de 2026

Crimson Desert falha em acessibilidade? Confira análise

15 de abril de 2026

Cupom Lego | 80% off – Abril 2026

15 de abril de 2026

POSTS MAIS RECENTES

  • Alcolumbre diz que Senado apoiará relator da CPI do Crime após Gilmar acionar PGR
  • Campinas tem vagas abertas para curso gratuito de mecânica automotiva; veja como se inscrever
  • Por R$ 189.990, Geely EX5 híbrido usa Renault e preços para não ser só mais um SUV híbrido
  • Deepfakes sexuais em escolas: 16 vítimas no Brasil e mais de 600 pelo mundo
  • JanelaRAT ataca brasileiros, evolui com telas falsas e sequestra de conta bancária

Siga-nos

  • Recente
  • Popular
  • Alcolumbre diz que Senado apoiará relator da CPI do Crime após Gilmar acionar PGR

    16 de abril de 2026
  • Campinas tem vagas abertas para curso gratuito de mecânica automotiva; veja como se inscrever

    16 de abril de 2026
  • Por R$ 189.990, Geely EX5 híbrido usa Renault e preços para não ser só mais um SUV híbrido

    16 de abril de 2026
  • Deepfakes sexuais em escolas: 16 vítimas no Brasil e mais de 600 pelo mundo

    16 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Ticketmaster e Live Nation monopolizam o mercado de...

15 de abril de 2026

Crimson Desert falha em acessibilidade? Confira análise

15 de abril de 2026

Cupom Lego | 80% off – Abril 2026

15 de abril de 2026

Alexandre Ramagem é solto de prisão do ICE...

15 de abril de 2026

Governo vê trajetória da dívida menos pressionada com...

15 de abril de 2026

Leitura obrigatória

  • Alcolumbre diz que Senado apoiará relator da CPI do Crime após Gilmar acionar PGR

    16 de abril de 2026
  • Campinas tem vagas abertas para curso gratuito de mecânica automotiva; veja como se inscrever

    16 de abril de 2026
  • Por R$ 189.990, Geely EX5 híbrido usa Renault e preços para não ser só mais um SUV híbrido

    16 de abril de 2026
  • Deepfakes sexuais em escolas: 16 vítimas no Brasil e mais de 600 pelo mundo

    16 de abril de 2026
  • JanelaRAT ataca brasileiros, evolui com telas falsas e sequestra de conta bancária

    15 de abril de 2026

Newsletter

Posts relacionados

  • Deepfakes sexuais em escolas: 16 vítimas no Brasil e mais de 600 pelo mundo

    16 de abril de 2026
  • Ticketmaster e Live Nation monopolizam o mercado de shows EUA, decide júri

    15 de abril de 2026
  • Crimson Desert falha em acessibilidade? Confira análise

    15 de abril de 2026
  • Cupom Lego | 80% off – Abril 2026

    15 de abril de 2026
  • Marvel’s Spider-Man 2 e mais jogos para PS4 e PS5 com até 90% OFF na PS Store

    15 de abril de 2026

Mais vistas da semana

Enviado da ONU se reúne com vice-ministro do Irã e visita locais bombardeados
9 de abril de 2026
Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
11 melhores ficções científicas para assistir na Disney+
10 de abril de 2026

Postagens Aleatórias

Death Stranding 2 esbanja seu mundo fotorrealista nos PCs: Review técnica
1 de abril de 2026
Cancelamentos de voos globais passam de 23 mil com guerra no Irã; veja rotas afetadas
5 de março de 2026
Foragido por tráfico é preso com pistola escondida em sofá em Bragança Paulista
19 de fevereiro de 2026

Categorias Populares

  • Tecnologia (3.004)
  • Política (2.249)
  • Mundo (2.118)
  • Campinas (974)
  • Economia (801)
  • Negócios (768)
  • Auto (599)
  • Bragança Paulista (564)
  • Esporte (335)
  • Cultura (250)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home