Malware JanelaRAT продолжает атаку на финансовые учреждения Латинской Америки, совершив 14 739 атак на банки в Бразилии в 2025 году. Для защищающих финансовые активы это серьезный повод задуматься о безопасности.
Предыстория угрозы
JanelaRAT — это модифицированная версия BX RAT, известная своей способностью красть финансовые эти и делать шпионские функции, такие как запись клавиш и создание снимков экрана. По этим Kaspersky, основная особенность JanelaRAT заключается в использовании механизма определения заголовков с целью нацеливания на определенные сайты в браузере жертвы.
С момента первого обнаружения в июне 2023 года, для распространения JanelaRAT злоумышленники начали использовать ZIP-архивы с легитимным исполняемым файлом и DLL-подгрузкой, что делает его сложнее обнаружить. В 2025 году было зарегистрировано 11 695 атак в Мексике, а основной целью также оказались Чили и Колумбия.
Технические детали атаки
По этим KPMG, JanelaRAT начинает свою атаку через установщики MSI, которые маскируются под легитимное программное обеспечение. После запуска они осуществляют многоэтапный процесс внедрения, использующий скрипты на языках Go и PowerShell для извлечения RAT-исполняемого файла и вредоносного расширения для браузера Chromium. Эти скрипты могут незаметно изменять параметры запуска браузеров для установки вредоносного расширения.
Основная цель JanelaRAT — мониторинг окон активного приложения и перехват информации о банковских действиях. Когда обнаруживается совпадение с финансовыми учреждениями, этот malware устанавливает канал связи с сервером управления для выполнения различных вредоносных команд, например, захвата экрана и записи нажатий клавиш.
Практическое значение
Для финансовых учреждений России и СНГ ситуация с JanelaRAT подчеркивает необходимость усиленной защиты от подобных угроз. Растущее количество атак демонстрирует, что злоумышленники становятся все более креативными в выборе методов внедрения malware. Рекомендуется перезапустить системы безопасности и регулярно обучать сотрудников методам защиты от фишинга.
Анализ текущих атак показывает, что ботнеты и трояны динамично адаптируются к новым механизмам защиты, что требует постоянного обновления антивирусных решений.