- Banana RAT é um trojan bancário brasileiro, operado pelo grupo identificado como SHADOW-WATER-063, descoberto pela TrendAI em abril de dois mil e vinte e seis; alvo instituições financeiras do Brasil e 16 alvos listados, incluindo Itaú, Bradesco, Santander Brasil, Caixa, Banco do Brasil, Safra, Banrisul, Daycoval, Sicoob e Sicredi; a Federação Brasileira de Bancos já recebe intelligence para proteção.
- A infecção começa com mensagem falsa pelo WhatsApp, com arquivo malicioso “Consultar_NF-e.bat” disfarçado de nota fiscal eletrônica; ao ser executado, o PowerShell é acionado e baixa o segundo estágio “msedge.txt” de um servidor remoto, rodando inteiramente na memória.
- A infraestrutura utiliza nove camadas de ofuscação e um pool de 100 a 200 builds únicos, hospedados em servidores FastAPI; cada vítima recebe um arquivo com hash diferente, dificultando a detecção por assinatura.
- O malware oferece controle remoto completo em tempo real, com streaming da tela, injeção de mouse e teclado, bloqueio de input e keylogger que capta digitações; toda comunicação entre cliente e servidor é criptografada com AES-256-CBC.
- A técnica principal de fraude usa overlay de tela completa para exibir atualização de segurança falsa enquanto transferências não autorizadas ocorrem em segundo plano; para Pix, o recurso substitui códigos QR por meio de um subsistema que detecta e reinterpreta códigos com ZXing.NET.
O Banana RAT, um trojan bancário desenvolvido por operadores brasileiros, foi identificado pela TrendAI em abril de 2026. A malware realiza invasões em instituições financeiras do Brasil, operando somente contra alvos nacionais. O funcionamento ocorre na memória do sistema, com controle remoto em tempo real após a infecção inicial.
A vítima recebe um arquivo malicioso por WhatsApp ou link de phishing, disfarçado como nota fiscal eletrônica com o nome consultar_NF-e.bat. Ao abrir, o código executa um PowerShell oculto que baixa a segunda etapa, msedge.txt, de um servidor remoto. Todo o processamento acontece na RAM, sem manter dados desalocados no disco.
Infraestrutura e camadas de ofuscação
Os operadores mantêm infraestrutura sofisticada, com servidores FastAPI e nove camadas de ofuscação por payload. Cada vítima recebe um arquivo com hash único, dificultando detecção por assinaturas. Quatro threads paralelas geram novos payloads para manter o pool ativo.
Controle remoto e fraude em tempo real
Quando ativo, o malware concede acesso remoto total, incluindo transmissão de tela em tempo real por streaming JPEG. O atacante pode usar múltiplos monitores e ajustar a resolução, além de injetar comandos de mouse e teclado. Um keylogger coleta digitações em buffer circular.
Sobreposição de tela e interceptação de QR codes
A técnica de fraude utiliza overlays completos, com uma mensagem falsa de atualização de segurança. Enquanto a tela mostra o banner, operações não autorizadas são executadas na sessão bancária real, sem percepção do usuário. O código também intercepta QR codes do Pix, substituindo dados do código para desviar fundos.
Alvos e relação com o ecossistema Tetrade
A lista de 16 instituições brasileiras inclui Itaú, Bradesco, Santander Brasil, Caixa, Banco do Brasil, Safra, Banrisul, Daycoval, Sicoob e Sicredi, entre outras. O Banana RAT apresenta semelhanças com a família Tetrade de trojans bancários, mas se diferencia por ser um cliente PowerShell controlado por um servidor Python e por um forte polimorfismo por vítima.
Entre na conversa da comunidade