Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες του VENON, ενός νέου banking malware που στοχεύει χρήστες στη Βραζιλία και είναι γραμμένο στη γλώσσα Rust. Πρόκειται για μια ενδιαφέρουσα απόκλιση από άλλες γνωστές οικογένειες κακόβουλου λογισμικού που βασίζονται στη Delphi και συνδέονται με το οικοσύστημα κυβερνοεγκλήματος της Λατινικής Αμερικής.

Το κακόβουλο λογισμικό, το οποίο έχει σχεδιαστεί για να μολύνει συστήματα Windows και ανακαλύφθηκε για πρώτη φορά τον περασμένο μήνα, έχει κωδικοποιηθεί ως VENON από την βραζιλιάνικη εταιρεία κυβερνοασφάλειας ZenoX.
Το VENON μοιράζεται συμπεριφορές που είναι συνεπείς με καθιερωμένα banking trojans που στοχεύουν την περιοχή, όπως τα Grandoreiro, Mekotio και Coyote: banking overlay logic, παρακολούθηση ενεργών παραθύρων και μηχανισμός shortcut (LNK) hijacking.
Δείτε επίσης: Εξάρθρωση SocksEscort Botnet από Αρχές Επιβολής του Νόμου
Το κακόβουλο λογισμικό δεν έχει συνδεθεί με κάποια γνωστή ομάδα ή εκστρατεία. Ωστόσο, μια προηγούμενη έκδοση, που χρονολογείται από τον Ιανουάριο του 2026, έχει βρεθεί να εκθέτει πλήρεις διαδρομές από το development environment του δημιουργού του κακόβουλου λογισμικού. Τα paths αναφέρονται επανειλημμένα σε ένα Windows machine username “byst4” (π.χ., “C:\Users\byst4\…”).
“Η δομή του κώδικα Rust παρουσιάζει μοτίβα που υποδηλώνουν έναν προγραμματιστή εξοικειωμένο με τις δυνατότητες των υπαρχόντων banking trojans της Λατινικής Αμερικής. Αλλά χρησιμοποίησε generative AI για να ξαναγράψει και να επεκτείνει αυτές τις λειτουργίες στη Rust, μια γλώσσα που απαιτεί σημαντική τεχνική εμπειρία για να χρησιμοποιηθεί στο παρατηρούμενο επίπεδο πολυπλοκότητας“, δήλωσε η ZenoX.

Πώς διανέμεται το banking trojan Venon;
Το VENON διανέμεται μέσω μιας εξελιγμένης αλυσίδας μόλυνσης που χρησιμοποιεί DLL side-loading για να εκκινήσει ένα κακόβουλο DLL. Πιατεύεται ότι η εκστρατεία εκμεταλλεύεται τεχνάσματα κοινωνικής μηχανικής όπως το ClickFix για να πείσει τους χρήστες να κατεβάσουν ένα αρχείο ZIP που περιέχει τα payloads μέσω ενός PowerShell script.
Δείτε επίσης: Η Hive0163 χρησιμοποιεί το AI malware Slopoly σε επιθέσεις ransomware
Μόλις εκτελεστεί το DLL, εκτελεί εννέα τεχνικές αποφυγής, συμπεριλαμβανομένων ελέγχων anti-sandbox, έμμεσων syscalls, παράκαμψης ETW, παράκαμψης AMSI. Έπειτα, γίνεται η πραγματική εκκίνηση οποιασδήποτε κακόβουλης ενέργειας. Επίσης, συνδέεται με ένα Google Cloud Storage URL για να ανακτήσει μια διαμόρφωση, να εγκαταστήσει μια προγραμματισμένη εργασία και να δημιουργήσει μια σύνδεση WebSocket με τον διακομιστή εντολών και ελέγχου (C2).
Παράλληλα, εξάγονται από το DLL δύο Visual Basic Script blocks που υλοποιούν έναν μηχανισμό shortcut hijacking, ο οποίος στοχεύει αποκλειστικά την εφαρμογή τραπεζών Itaú. Τα συστατικά λειτουργούν αντικαθιστώντας τις νόμιμες συντομεύσεις συστήματος με παραποιημένες εκδόσεις που ανακατευθύνουν το θύμα σε μια ιστοσελίδα υπό τον έλεγχο του απειλητικού φορέα.
Η επίθεση υποστηρίζει, επίσης, ένα βήμα απεγκατάστασης για να αναιρέσει τις τροποποιήσεις, υποδηλώνοντας ότι η λειτουργία μπορεί να ελέγχεται εξ αποστάσεως από τον χειριστή για να επαναφέρει τις συντομεύσεις στην αρχική τους κατάσταση και να καλύψει τα ίχνη.
Δείτε επίσης: 6 νέα Android malware στοχεύουν τραπεζικές εφαρμογές

Συνολικά, το banking malware VENON είναι εξοπλισμένο για να στοχεύει 33 χρηματοπιστωτικά ιδρύματα και πλατφόρμες ψηφιακών περιουσιακών στοιχείων παρακολουθώντας τον τίτλο του παραθύρου και το ενεργό domain του προγράμματος περιήγησης. Ενεργοποιείται μόνο όταν ανοίγονται οι στοχευμένες εφαρμογές ή ιστοσελίδες για να διευκολύνει την κλοπή διαπιστευτηρίων με την παροχή ψευδών επικαλύψεων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
