As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Nos últimos anos tem-se visto um aumento sustentado de campanhas direcionadas contra entidades financeiras na América Latina, e um dos atores mais destacados nesse cenário é um troiano de acesso remoto conhecido como JanelaRAT. Trata-se de uma evolução de uma ferramenta prévia chamada BX RAT, e seu modus operandi combina técnicas tradicionais de infecção com capacidades muito avançadas de espionagem e controle remoto para interceptar operações bancárias e dados de criptomoedas.
JanelaRAT não é um malware bruto, mas um conjunto de componentes que atuam de forma orquestrada. Suas campanhas têm usado desde arquivos ZIP com scripts no Visual Basic, até instaladores MSI que são feitos por software legítimo hospedado em plataformas de confiança. Em várias análises descreve-se uma sequência em várias etapas: um arquivo inicial (por exemplo, um ZIP ou um instalador) download de componentes adicionais, entre eles um executável legítimo e um DLL maliciosa, e usa a técnica de DLL side-loading para executar o código malicioso sem levantar suspeitas imediatas.

Os vetores de entrada variaram com o tempo. Pesquisas públicas apontam que nas primeiras detecções foram usadas VBScript integrados em anexos comprimidos; depois as campanhas evoluíram para instaladores MSI que atuam como “droppers” e que buscam persistência criando acessos diretos na pasta de início do Windows. Também foi documentada a utilização de extensões maliciosas para navegadores baseados em Chromium, instaladas de forma silenciosa ao modificar os parâmetros de lançamento do navegador para incluir o interruptor -- load- extension. Essa extensão atua como uma camada adicional para capturar cookies, história, extensões instaladas e metadados de páginas, e para executar ações quando o usuário visita páginas concretas.
Uma das senhas de identidade do malware é seu interesse pelas janelas ativas do sistema. O código obtém o título da janela que está em primeiro plano e compara-o com uma lista pré-configurada de instituições financeiras. Quando detecta uma coincidência espera um breve período —relatórios técnicos mencionam cerca de doze segundos — e então estabelece um canal dedicado com seu servidor de comando e controle (C2) para receber ordens. Essa lógica permite ao atacante concentrar-se exclusivamente nas interações relevantes, reduzindo o ruído e a probabilidade de ser detectado.
As capacidades remotas de JanelaRAT são amplas e orientadas para evitar controlos. Entre os comandos que você pode executar encontram-se a captura de tela completa ou de áreas específicas, a apresentação de janelas falsas que imitam janelas bancárias para roubar credenciais, o registo de pulsações de teclado, a simulação de movimentos e cliques do rato e até a injeção de teclas para navegar interfaces. O malware pode forçar o desligamento da equipe, executar comandos por cmd.exe ou PowerShell, e manipular ferramentas do sistema como o Gestor de Tarefas para tentar permanecer escondido. Também incorpora rotinas para identificar soluções antifraude, ambientes sandbox ou mecanismos de automação, e ajustar seu comportamento se detectar essas defesas.
Um detalhe operacional interessante é que JanelaRAT monitoriza a atividade do usuário: calcula o tempo decorrido desde a última interação e notifica ao C2 se a equipe permaneceu inativa mais de dez minutos, voltando a informar quando a atividade é reiniciada. Essa tática permite aos atacantes escolher o momento mais oportuno para executar operações visíveis e minimizar as chances de serem surpreendidos pelo proprietário da equipe.
As métricas de telemetria que publicaram assinaturas de segurança mostram a escala do fenômeno na região. Por exemplo, fornecedores que analisam essas campanhas relataram dezenas de milhares de tentativas de ataque em países como o Brasil e o México durante um período concreto, enquanto outras campanhas afetaram com especial intensidade nações como o Chile e a Colômbia. É importante salientar que nem todas as tentativas implicam um compromisso bem-sucedido, mas a presença e a persistência deste ator deixam claro que os bancos e seus clientes são objetivos constantes.
O pesquisador e leitor interessado pode aprofundar essas dinâmicas nas análises técnicas que publicam as empresas de cibersegurança; por exemplo, a equipe de pesquisa de Zscaler registrou as primeiras aparições desta família de malware em 2023 e documenta sua evolução, e grupos como Kaspersky e outras empresas publicaram avaliações complementares sobre variantes e estatísticas de incidência. Para entender as técnicas que utiliza, como a captura de entradas ou a tomada de ecrãs, convém consultar recursos técnicos de referência em que se classificam estas capacidades e suas contramedidas ( Zscaler Research, Kaspersky Lab, e as descrições de táticas na base de conhecimento do MITRE Input Capture e Screen Capture).

Para usuários e responsáveis pela segurança em instituições financeiras as implicações são claras: é necessário uma abordagem em camadas que inclua educação para detectar e-mails de phishing (por exemplo, facturas falsas que induzem a download de arquivos), controles rigorosos sobre a proveniência e integridade de instaladores, endurecimento de navegadores e extensões, e monitorização de comportamento incomum em endpoints e tráfego de saída. As organizações também devem rever suas políticas de implantação de software para evitar que instaladores não verificados sejam testados a partir de repositórios aparentemente legítimos.
Não há uma única cura milagrosa, mas sim medidas práticas que reduzem muito o risco. Manter sistemas e navegadores atualizados, verificar assinaturas digitais de instaladores, usar multifator para acessos sensíveis, aplicar soluções EDR/antimalware com detecção de comportamento e segmentar redes para limitar o que um agente malicioso pode alcançar são passos concretos. Se se suspeitar de uma infecção, a resposta precoce — isolar a equipe, analisar a persistência e os canais de comunicação e, se for caso disso, reimprimir o sistema — reduz o impacto.
O que deixa em evidência a trajetória de JanelaRAT é que os atacantes latino-americanos e globais investem na sofisticação de suas ferramentas e na adaptabilidade de suas cadeias de infecção. A combinação de técnicas de engenharia social, abuso de mecanismos legítimos do sistema e extensões maliciosas cria uma superfície de ataque ampla. Manter-se informado por fontes especializadas e adotar defesas baseadas em comportamento é hoje a melhor forma de proteger tanto as instituições bancárias como os seus clientes contra esta ameaça.
Relacionadas
Mas notícias do mesmo assunto.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Em 6 de outubro, quatro impostos gerais estaduais apresentaram demandas contra a TP-Link Systems em tribunais estaduais dos Estados Unidos, assumindo-se uma querella prévia do T...

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...