Brasil: PhantomEnigma e Banana RAT miram bancos
PhantomEnigma usa sites .gov.br e e-mails confiáveis para espalhar malware no Brasil. Banana RAT rouba credenciais bancárias.
Mais de 20 sites governamentais brasileiros foram sequestrados para distribuir malware na campanha PhantomEnigma, segundo reportes divulgados pela ANY.RUN e repercutidos por veículos especializados. Em paralelo, pesquisadores da Trend Micro expuseram o Banana RAT, um trojan bancário identificado como SHADOW-WATER-063, com execução sem arquivos via PowerShell e funções para manipular sessões bancárias.
PhantomEnigma usa domínios governamentais brasileiros
Mais de 20 sites governamentais brasileiros foram sequestrados e transformados em canais de distribuição de malware na campanha PhantomEnigma, descoberta pela ANY.RUN. O dado foi repercutido por The Hacker News e resumido por AllSec.sh e Pendergrass Consulting, que situam o achado dentro de uma tendência mais ampla de abuso de domínios governamentais em mais de 20 países.
No caso brasileiro, as fontes citadas apontam que a campanha tem como alvo organizações bancárias e órgãos públicos. HackRead acrescentou que o PhantomEnigma abusa domínios governamentais brasileiros e canais de e-mail confiáveis para atingir bancos de forma específica, usando links .gov.br e o que descreve como trusted email para tentar burlar controles de segurança. Até agora, as fontes consultadas não atribuem a operação a grupos APT nem a atores estatais.
Banana RAT e o roubo de sessões bancárias
Em paralelo, o blog técnico de Igor Urraza informa que pesquisadores da Trend Micro revelaram a operação completa de um trojan bancário chamado Banana RAT, identificado como SHADOW-WATER-063. O malware usa execução sem arquivos por meio de PowerShell, técnicas de ofuscação em camadas e recursos de controle remoto para roubar credenciais e manipular sessões bancárias.
Entre essas capacidades está a alteração de pagamentos com códigos QR Pix, funcionalidade especialmente sensível para o ecossistema financeiro brasileiro. Segundo o resumo técnico publicado por Urraza, o Banana RAT estaria voltado a facilitar fraudes financeiras direcionadas a bancos brasileiros, embora o texto não cite instituições específicas nem confirme vítimas identificadas pelo nome.
A coincidência entre uma campanha que reutiliza infraestrutura .gov.br para distribuir malware e um trojan bancário com foco em sessões e pagamentos Pix desenha um quadro mais amplo de pressão sobre o setor financeiro e o ambiente público no Brasil, mas as fontes disponíveis ainda não trazem uma atribuição pública consolidada para PhantomEnigma nem para Banana RAT.
Fontes
- Infraestructura gubernamental comprometida: ANY.RUN descubre campaña PhantomEnigmaq2bstudio.com· Q2BStudio
- Entrada de blog técnica sobre Banana RAT / SHADOW-WATER-063blog.iurlek.com· Igor Urraza
- Hidden Infrastructure Exposed: ANY.RUN Reveals Hijacked Gov Websites Delivering Malwareng.headtopics.com· Headtopics (resumen de ANY.RUN)
- 20+ Hijacked Government Websites Became an Attack Channelallsec.sh· AllSec.sh / The Hacker News
- PhantomEnigma Infects Organizations with Malware via Hijacked Government Websiteshackread.com· HackRead
- Hijacked Websites: When Trusted Sites Turn Dangerouspendergrassconsulting.com· Pendergrass Consulting



