Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Au cours des dernières années, on a assisté à une augmentation soutenue des campagnes contre les institutions financières en Amérique latine, et l'un des acteurs les plus importants de ce scénario est un trojan isolé appelé JanelaRAT. Il s'agit d'une évolution d'un outil précédent appelé BX RAT, et son modus operandi combine les techniques d'infection traditionnelles avec des capacités d'espionnage et de télécommande très avancées pour intercepter les opérations bancaires et les données cryptomonéda.
JanelaRAT n'est pas un malware brut, mais un ensemble de composants qui agissent orchestrés. Vos campagnes ont été utilisées à partir de fichiers ZIP avec des scripts sur Visual Basic, aux installateurs MSI qui se présentent comme des logiciels légitimes hébergés sur des plateformes de confiance. Dans plusieurs analyses, une séquence est décrite en plusieurs étapes: un fichier initial (par exemple, un ZIP ou un installateur) télécharger des composants supplémentaires, y compris un exécutable légitime et une DLL malveillante, et utiliser la technique de roulement latéral DLL pour exécuter le code malveillant sans soulever de soupçon immédiat.

Les vecteurs d'entrée ont changé au fil du temps. Les enquêtes publiques soulignent que dans les premières détections VBScript a été utilisé intégré dans les pièces jointes des tablettes; puis les campagnes ont évolué vers les installateurs MSI agissant comme des « goutteurs » et qu'ils cherchent également à persister en créant un accès direct dans le dossier Windows Start. Il a également documenté l'utilisation d'extensions malveillantes pour les navigateurs à base de chrome, installés silencieusement lors de la modification des paramètres de lancement du navigateur pour inclure le commutateur -- Charge-extension. Cette extension sert de couche supplémentaire pour capturer les cookies, l'historique, les extensions installées et les métadonnées des onglets, et pour exécuter des actions lorsque l'utilisateur visite des pages spécifiques.
Un des signes d'identité des logiciels malveillants est votre intérêt pour les fenêtres du système actif. Le code obtient le titre de la fenêtre qui est au premier plan et le compare à une liste préconfigurée d'institutions financières. Lorsque vous détectez une coïncidence attendez une courte période - les rapports techniques mentionnent environ 12 secondes - puis définissez un canal dédié avec votre serveur de commande et de contrôle (C2) pour recevoir des commandes. Cette logique permet à l'attaquant de se concentrer exclusivement sur les interactions pertinentes, réduisant le bruit et la probabilité d'être détecté.
Les capacités à distance de JanelaRAT sont larges et visent à éviter les contrôles. Les commandes que vous pouvez exécuter comprennent la capture de plein écran ou des zones spécifiques, la présentation de fausses fenêtres qui imitent les dialogues bancaires pour voler des identifiants, l'enregistrement d'impulsions clavier, la simulation de mouvements et de clics de souris, et même l'injection de clés pour naviguer des interfaces. Le malware peut forcer l'ordinateur, exécuter des commandes en utilisant cmd.exe ou PowerShell, et manipuler des outils système comme le Gestionnaire des tâches pour essayer de rester caché. Il intègre également des routines pour identifier des solutions antifraude, des environnements de bac à sable ou des mécanismes d'automatisation, et ajuster votre comportement si vous détectez ces défenses.
Un détail opérationnel intéressant est que JanelaRAT surveille l'activité de l'utilisateur: il calcule le temps qui s'est écoulé depuis la dernière interaction et informe le C2 si l'équipe est restée inactive pendant plus de dix minutes, reportant à nouveau lorsque l'activité est reprise. Cette tactique permet aux attaquants de choisir le bon moment pour exécuter des opérations visibles et de minimiser les chances d'être surpris par le propriétaire de l'équipe.
Les mesures de télémétrie qui ont publié des signatures de sécurité montrent l'ampleur du phénomène dans la région. Par exemple, les fournisseurs qui analysent ces campagnes ont signalé des dizaines de milliers de tentatives d'attaque dans des pays comme le Brésil et le Mexique pour une période donnée, tandis que d'autres campagnes ont particulièrement touché des pays comme le Chili et la Colombie. Il est important de souligner que toutes les tentatives n'impliquent pas un engagement réussi, mais la présence et la persistance de cet acteur montrent clairement que les banques et leurs clients sont des objectifs constants.
Le chercheur et le lecteur concerné peuvent approfondir ces dynamiques dans les analyses techniques publiées par les sociétés de cybersécurité; par exemple, l'équipe de recherche Zscaler a enregistré les premières apparitions de cette famille de logiciels malveillants en 2023 et a documenté son évolution, et des groupes tels que Kaspersky et d'autres entreprises ont publié des évaluations complémentaires sur les variantes et les statistiques d'incidence. Afin de comprendre les techniques qu'il utilise, telles que la saisie des intrants ou la prise d'écrans, il convient de consulter les ressources techniques de référence qui classent ces capacités et leurs contre-mesures ( Recherche Zscaler, Kaspersky Lab et les descriptions tactiques dans la base de connaissances MITRE Capture d'entrée et Capture d'écran).

Pour les utilisateurs et les responsables de la sécurité dans les institutions financières, les implications sont claires: il est nécessaire d'adopter une approche par couche qui inclut l'éducation pour détecter les courriels d'hameçonnage (par exemple, les fausses factures qui induisent le téléchargement de fichiers), des contrôles rigoureux sur la provenance et l'intégrité des installateurs, le durcissement des navigateurs et des extensions, et la surveillance du comportement inhabituel dans les terminaux et le trafic de sortie. Les organisations devraient également revoir leurs politiques de déploiement de logiciels pour empêcher les installateurs non vérifiés de se propager à partir de dépôts apparemment légitimes.
Il n'y a pas de remède miracle, mais des mesures pratiques qui réduisent considérablement le risque. Maintenez des systèmes et des navigateurs à jour, vérifiez les signatures numériques de l'installateur, utilisez plusieurs facteurs pour les accès sensibles, appliquez des solutions de détection de comportement / anti-malware et des réseaux de segment pour limiter ce qu'un agent malveillant peut réaliser sont des étapes concrètes. Si une infection est suspectée, l'équipement isolant, l'analyse de la persistance et des voies de communication et, le cas échéant, la réimpression du système, réduisent l'impact.
Ce qui rend la trajectoire de JanelaRAT claire, c'est que les attaquants latino-américains et mondiaux investissent dans la sophistication de leurs outils et la capacité d'adaptation de leurs chaînes d'infection. La combinaison de techniques d'ingénierie sociale, d'abus de mécanismes légitimes du système et d'extensions malveillantes crée une surface d'attaque étendue. Vous tenir informé par des sources spécialisées et adopter des défenses fondées sur le comportement est aujourd'hui la meilleure façon de protéger les institutions bancaires et leurs clients de cette menace.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...