Brasil: PhantomEnigma y Banana RAT apuntan a bancos
PhantomEnigma abusa sitios .gov.br y correos confiables para distribuir malware en Brasil. En paralelo, Banana RAT roba credenciales bancarias.
Más de 20 sitios web gubernamentales brasileños fueron secuestrados para servir malware en la campaña PhantomEnigma, según reportes difundidos por ANY.RUN y replicados por medios especializados. En paralelo, investigadores de Trend Micro expusieron Banana RAT, un troyano bancario identificado como SHADOW-WATER-063, con ejecución sin archivos vía PowerShell y funciones para manipular sesiones bancarias.
PhantomEnigma usa dominios gubernamentales brasileños
Más de 20 sitios web gubernamentales brasileños fueron secuestrados y convertidos en canales de distribución de malware en la campaña PhantomEnigma descubierta por ANY.RUN. El dato fue replicado por The Hacker News y resumido por AllSec.sh y Pendergrass Consulting, que ubican el hallazgo dentro de una tendencia más amplia de abuso de dominios gubernamentales en más de 20 países.
En el caso brasileño, las fuentes citadas señalan que la campaña apunta a organizaciones bancarias y agencias públicas. HackRead agregó que PhantomEnigma abusa dominios gubernamentales brasileños y canales de correo confiables para dirigirse específicamente a bancos, usando enlaces .gov.br y lo que describe como trusted email para esquivar controles de seguridad. Hasta ahora, las fuentes consultadas no atribuyen la operación a grupos APT ni a actores estatales.
Banana RAT y el robo de sesiones bancarias
En paralelo, el blog técnico de Igor Urraza recoge que investigadores de Trend Micro desvelaron la operación completa de un troyano bancario denominado Banana RAT, identificado como SHADOW-WATER-063. El malware emplea ejecución sin archivos mediante PowerShell, técnicas de ofuscación en capas y capacidades de control remoto para robar credenciales y manipular sesiones bancarias.
Entre esas capacidades figura la alteración de pagos con códigos QR Pix, una funcionalidad especialmente relevante para el ecosistema financiero brasileño. Según el resumen técnico publicado por Urraza, Banana RAT estaría orientado a facilitar fraudes financieros dirigidos a bancos brasileños, aunque el texto no especifica entidades concretas ni confirma víctimas identificadas por nombre.
La coincidencia entre una campaña que reutiliza infraestructura .gov.br para entregar malware y un troyano bancario con foco en sesiones y pagos Pix deja un cuadro más amplio de presión sobre el sector financiero y el ámbito público en Brasil, pero las fuentes disponibles todavía no aportan una atribución pública consolidada para PhantomEnigma ni para Banana RAT.
Fuentes
- Infraestructura gubernamental comprometida: ANY.RUN descubre campaña PhantomEnigmaq2bstudio.com· Q2BStudio
- Entrada de blog técnica sobre Banana RAT / SHADOW-WATER-063blog.iurlek.com· Igor Urraza
- Hidden Infrastructure Exposed: ANY.RUN Reveals Hijacked Gov Websites Delivering Malwareng.headtopics.com· Headtopics (resumen de ANY.RUN)
- 20+ Hijacked Government Websites Became an Attack Channelallsec.sh· AllSec.sh / The Hacker News
- PhantomEnigma Infects Organizations with Malware via Hijacked Government Websiteshackread.com· HackRead
- Hijacked Websites: When Trusted Sites Turn Dangerouspendergrassconsulting.com· Pendergrass Consulting



