CiberLATAMbywhalemate

Brasil: PhantomEnigma e Banana RAT miram bancos

PhantomEnigma usa sites .gov.br e e-mails confiáveis para espalhar malware no Brasil. Banana RAT rouba credenciais bancárias.

Whalemate Labs · Pesquisa assistida por IA29 de jul. de 20262 min de leitura

Mais de 20 sites governamentais brasileiros foram sequestrados para distribuir malware na campanha PhantomEnigma, segundo reportes divulgados pela ANY.RUN e repercutidos por veículos especializados. Em paralelo, pesquisadores da Trend Micro expuseram o Banana RAT, um trojan bancário identificado como SHADOW-WATER-063, com execução sem arquivos via PowerShell e funções para manipular sessões bancárias.

PhantomEnigma usa domínios governamentais brasileiros

Mais de 20 sites governamentais brasileiros foram sequestrados e transformados em canais de distribuição de malware na campanha PhantomEnigma, descoberta pela ANY.RUN. O dado foi repercutido por The Hacker News e resumido por AllSec.sh e Pendergrass Consulting, que situam o achado dentro de uma tendência mais ampla de abuso de domínios governamentais em mais de 20 países.

No caso brasileiro, as fontes citadas apontam que a campanha tem como alvo organizações bancárias e órgãos públicos. HackRead acrescentou que o PhantomEnigma abusa domínios governamentais brasileiros e canais de e-mail confiáveis para atingir bancos de forma específica, usando links .gov.br e o que descreve como trusted email para tentar burlar controles de segurança. Até agora, as fontes consultadas não atribuem a operação a grupos APT nem a atores estatais.

Banana RAT e o roubo de sessões bancárias

Em paralelo, o blog técnico de Igor Urraza informa que pesquisadores da Trend Micro revelaram a operação completa de um trojan bancário chamado Banana RAT, identificado como SHADOW-WATER-063. O malware usa execução sem arquivos por meio de PowerShell, técnicas de ofuscação em camadas e recursos de controle remoto para roubar credenciais e manipular sessões bancárias.

Entre essas capacidades está a alteração de pagamentos com códigos QR Pix, funcionalidade especialmente sensível para o ecossistema financeiro brasileiro. Segundo o resumo técnico publicado por Urraza, o Banana RAT estaria voltado a facilitar fraudes financeiras direcionadas a bancos brasileiros, embora o texto não cite instituições específicas nem confirme vítimas identificadas pelo nome.

A coincidência entre uma campanha que reutiliza infraestrutura .gov.br para distribuir malware e um trojan bancário com foco em sessões e pagamentos Pix desenha um quadro mais amplo de pressão sobre o setor financeiro e o ambiente público no Brasil, mas as fontes disponíveis ainda não trazem uma atribuição pública consolidada para PhantomEnigma nem para Banana RAT.

Fontes

Ver todas