Onderzoekers hebben details bekendgemaakt over een nieuwe banking malware die Braziliaanse gebruikers target en geschreven is in de programmeertaal Rust. Deze malware, genaamd VENON door het Braziliaanse cybersecuritybedrijf ZenoX, wijkt af van de gebruikelijke Delphi-gebaseerde malwarefamilies die in Latijns-Amerika voorkomen. VENON infecteert Windows-systemen en werd voor het eerst ontdekt in februari 2026.
VENON vertoont gedragingen die overeenkomen met bekende banking trojans uit de regio, zoals Grandoreiro, Mekotio en Coyote. Dit betreft onder meer het gebruik van banking overlay-logica, monitoring van actieve vensters en een mechanisme om snelkoppelingen (LNK-bestanden) te kapen. De malware is nog niet gekoppeld aan een eerder bekende groep of campagne, maar een eerdere versie uit januari 2026 bevatte paden die verwijzen naar de ontwikkelaarsomgeving van de maker, met een Windows-gebruikersnaam "byst4".
Volgens ZenoX suggereert de structuur van de Rust-code dat de ontwikkelaar bekend is met bestaande Latijns-Amerikaanse banking trojans en generatieve AI heeft ingezet om deze functionaliteiten in Rust te herschrijven en uit te breiden. Rust vereist aanzienlijke technische expertise, wat de complexiteit van VENON onderstreept.
De verspreiding van VENON verloopt via een geavanceerde infectieketen die DLL side-loading gebruikt om een kwaadaardige DLL uit te voeren. Vermoedelijk wordt social engineering toegepast, bijvoorbeeld via een methode genaamd ClickFix, waarbij gebruikers worden misleid om een ZIP-bestand met payloads te downloaden via een PowerShell-script. Na uitvoering voert de DLL negen verschillende evasietechnieken uit, waaronder anti-sandbox controles en bypasses van ETW en AMSI, voordat de kwaadaardige acties starten.
De malware haalt configuraties op van een Google Cloud Storage URL, installeert een geplande taak en maakt een WebSocket-verbinding met een command-and-control server. Daarnaast bevat de DLL twee Visual Basic Script-blokken die een snelkoppeling-kaping uitvoeren, specifiek gericht op de Itaú bankapplicatie. Hierbij worden legitieme systeem-snelkoppelingen vervangen door gemanipuleerde versies die slachtoffers omleiden naar een door de aanvaller beheerde webpagina. VENON ondersteunt ook een verwijderingsstap om de wijzigingen ongedaan te maken, wat duidt op een op afstand bestuurbare operatie om sporen te wissen.
In totaal kan VENON 33 financiële instellingen en digitale asset-platforms targeten door het venstertitel en de actieve browserdomeinen te monitoren. De malware activeert alleen wanneer een van de doelapplicaties of websites wordt geopend, om zo inloggegevens te stelen via nep-overlays.
Deze onthulling komt te midden van campagnes waarbij dreigingsactoren WhatsApp in Brazilië misbruiken om een worm genaamd SORVEPOTEL te verspreiden via de desktop webversie van het platform. Hierbij worden eerder geauthenticeerde chats gebruikt om slachtoffers direct te benaderen met kwaadaardige lokmiddelen, wat uiteindelijk leidt tot de installatie van banking malware zoals Maverick, Casbaneiro en Astaroth. Blackpoint Cyber meldt dat een enkele WhatsApp-bericht via een gekaapte SORVEPOTEL-sessie voldoende was om een slachtoffer in een multi-stage infectieketen te trekken, resulterend in een volledig in het geheugen draaiende Astaroth-implant.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *