{"id":744373,"date":"2026-05-20T17:30:00","date_gmt":"2026-05-20T20:30:00","guid":{"rendered":"https:\/\/www.portaltela.com\/brasil\/2026\/05\/20\/virus-banana-rat-criado-por-brasileiros-suspeito-de-roubo-de-pix-de-16-bancos\/"},"modified":"2026-05-20T17:30:00","modified_gmt":"2026-05-20T20:30:00","slug":"virus-banana-rat-criado-por-brasileiros-suspeito-de-roubo-de-pix-de-16-bancos","status":"publish","type":"post","link":"https:\/\/staging.portaltela.com\/brasil\/2026\/05\/20\/virus-banana-rat-criado-por-brasileiros-suspeito-de-roubo-de-pix-de-16-bancos\/","title":{"rendered":"V\u00edrus Banana RAT, criado por brasileiros, suspeito de roubo de PIX de 16 bancos"},"content":{"rendered":"<p>O Banana RAT, um trojan banc\u00e1rio desenvolvido por operadores brasileiros, foi identificado pela TrendAI em abril de 2026. A malware realiza invas\u00f5es em institui\u00e7\u00f5es financeiras do Brasil, operando somente contra alvos nacionais. O funcionamento ocorre na mem\u00f3ria do sistema, com controle remoto em tempo real ap\u00f3s a infec\u00e7\u00e3o inicial.<\/p>\n<p>A v\u00edtima recebe um arquivo malicioso por WhatsApp ou link de phishing, disfar\u00e7ado como nota fiscal eletr\u00f4nica com o nome consultar_NF-e.bat. Ao abrir, o c\u00f3digo executa um PowerShell oculto que baixa a segunda etapa, msedge.txt, de um servidor remoto. Todo o processamento acontece na RAM, sem manter dados desalocados no disco.<\/p>\n<h3>Infraestrutura e camadas de ofusca\u00e7\u00e3o<\/h3>\n<p>Os operadores mant\u00eam infraestrutura sofisticada, com servidores FastAPI e nove camadas de ofusca\u00e7\u00e3o por payload. Cada v\u00edtima recebe um arquivo com hash \u00fanico, dificultando detec\u00e7\u00e3o por assinaturas. Quatro threads paralelas geram novos payloads para manter o pool ativo.<\/p>\n<h3>Controle remoto e fraude em tempo real<\/h3>\n<p>Quando ativo, o malware concede acesso remoto total, incluindo transmiss\u00e3o de tela em tempo real por streaming JPEG. O atacante pode usar m\u00faltiplos monitores e ajustar a resolu\u00e7\u00e3o, al\u00e9m de injetar comandos de mouse e teclado. Um keylogger coleta digita\u00e7\u00f5es em buffer circular.<\/p>\n<h3>Sobreposi\u00e7\u00e3o de tela e intercepta\u00e7\u00e3o de QR codes<\/h3>\n<p>A t\u00e9cnica de fraude utiliza overlays completos, com uma mensagem falsa de atualiza\u00e7\u00e3o de seguran\u00e7a. Enquanto a tela mostra o banner, opera\u00e7\u00f5es n\u00e3o autorizadas s\u00e3o executadas na sess\u00e3o banc\u00e1ria real, sem percep\u00e7\u00e3o do usu\u00e1rio. O c\u00f3digo tamb\u00e9m intercepta QR codes do Pix, substituindo dados do c\u00f3digo para desviar fundos.<\/p>\n<h3>Alvos e rela\u00e7\u00e3o com o ecossistema Tetrade<\/h3>\n<p>A lista de 16 institui\u00e7\u00f5es brasileiras inclui Ita\u00fa, Bradesco, Santander Brasil, Caixa, Banco do Brasil, Safra, Banrisul, Daycoval, Sicoob e Sicredi, entre outras. O Banana RAT apresenta semelhan\u00e7as com a fam\u00edlia Tetrade de trojans banc\u00e1rios, mas se diferencia por ser um cliente PowerShell controlado por um servidor Python e por um forte polimorfismo por v\u00edtima.<\/p>\n","protected":false},"excerpt":{"rendered":"<ul>\n<li>Banana RAT \u00e9 um trojan banc\u00e1rio brasileiro, operado pelo grupo identificado como SHADOW-WATER-063, descoberto pela TrendAI em abril de dois mil e vinte e seis; alvo institui\u00e7\u00f5es financeiras do Brasil e 16 alvos listados, incluindo Ita\u00fa, Bradesco, Santander Brasil, Caixa, Banco do Brasil, Safra, Banrisul, Daycoval, Sicoob e Sicredi; a Federa\u00e7\u00e3o Brasileira de Bancos j\u00e1 recebe intelligence para prote\u00e7\u00e3o.<\/li>\n<li>A infec\u00e7\u00e3o come\u00e7a com mensagem falsa pelo WhatsApp, com arquivo malicioso &#8220;Consultar_NF-e.bat&#8221; disfar\u00e7ado de nota fiscal eletr\u00f4nica; ao ser executado, o PowerShell \u00e9 acionado e baixa o segundo est\u00e1gio \u201cmsedge.txt\u201d de um servidor remoto, rodando inteiramente na mem\u00f3ria.<\/li>\n<li>A infraestrutura utiliza nove camadas de ofusca\u00e7\u00e3o e um pool de 100 a 200 builds \u00fanicos, hospedados em servidores FastAPI; cada v\u00edtima recebe um arquivo com hash diferente, dificultando a detec\u00e7\u00e3o por assinatura.<\/li>\n<li>O malware oferece controle remoto completo em tempo real, com streaming da tela, inje\u00e7\u00e3o de mouse e teclado, bloqueio de input e keylogger que capta digita\u00e7\u00f5es; toda comunica\u00e7\u00e3o entre cliente e servidor \u00e9 criptografada com AES-256-CBC.<\/li>\n<li>A t\u00e9cnica principal de fraude usa overlay de tela completa para exibir atualiza\u00e7\u00e3o de seguran\u00e7a falsa enquanto transfer\u00eancias n\u00e3o autorizadas ocorrem em segundo plano; para Pix, o recurso substitui c\u00f3digos QR por meio de um subsistema que detecta e reinterpreta c\u00f3digos com ZXing.NET.<\/li>\n<\/ul>\n","protected":false},"author":15,"featured_media":744427,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"summary":"Banana RAT, trojan brasileiro, usa overlay de tela e intercepta QR code do Pix para fraudes em tempo real, mirando 16 institui\u00e7\u00f5es financeiras brasileiras","footnotes":""},"categories":[10026],"tags":[84,104,247,86,101,189],"class_list":["post-744373","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-brasil","tag-acontecimentos-internacionais","tag-apps","tag-financeiro","tag-internet","tag-pessoas","tag-tecnologia"],"_links":{"self":[{"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/posts\/744373","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/users\/15"}],"replies":[{"embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/comments?post=744373"}],"version-history":[{"count":0,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/posts\/744373\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/media\/744427"}],"wp:attachment":[{"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/media?parent=744373"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/categories?post=744373"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/tags?post=744373"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}