新披露的名为 VENON 的 Windows 银行木马正在针对巴西用户,并且研究人员说这标志着该地区网络犯罪策略的显着转变,因为该恶意软件完全是用 Rust 编写的,而不是 Delphi。ZenoX,巴西安全公司发表这项研究的公司表示,VENON 会监控银行应用程序和网站,然后仅在受害者打开目标服务时启动凭据窃取覆盖。
该恶意软件不仅仅针对传统银行。ZenoX 表示 VENON 手表33 个目标,涵盖银行、金融科技公司、政府门户网站、加密货币交易所和钱包应用程序。该名单包括 Itaú、Santander Brasil、Caixa、Banco do Brasil、Nubank、Banco Inter、BTG Pactual、Binance、Coinbase、Kraken、MetaMask、Trust Wallet、Ledger Live 等。
让这次活动脱颖而出的不仅仅是语言的选择。 ZenoX 表示,该恶意软件结合了经典的拉丁美洲银行木马行为(例如覆盖和活动窗口监控)与 Rust 构建的更现代的工具链,并得到了严重规避的支持。研究人员还提出了一种可能性,即生成式人工智能帮助开发人员用一种新语言重新创建已知的银行木马功能,尽管他们将其视为假设而不是已证实的事实。
ZenoX 表示 VENON 首次出现于 2026 年 2 月在威胁搜寻期间。在静态分析过程中,团队根本没有发现任何 Delphi 代码,而是识别出 88 个 Rust crate 依赖项。该公司表示,这使得 VENON 可能成为第一个完全用 Rust 开发的巴西银行 RAT。
感染链从 DLL 旁加载开始。 ZenoX 表示该恶意软件滥用了合法的 NVIDIA 二进制文件,NVIDIANotification.exe,加载恶意libcef.dll通过利用 Windows DLL 搜索顺序。研究人员表示,他们还观察到使用相同二进制对的 ClickFix 活动有所增加,但他们没有称该样本的传递路径已完全确认。
一旦恶意DLL运行,VENON 努力隐藏自己。 ZenoX 表示,在开始其核心活动之前,它会执行九个反分析和规避步骤,包括反沙箱检查、间接系统调用、ETW 绕过、AMSI 绕过、线程隐藏和覆盖内存中的内容.text的部分ntdll.dll带有磁盘上的干净副本。
之后,恶意软件从 Google Cloud Storage 获取远程配置,并在需要时使用后备域。 ZenoX 表示,该配置使用分层保护,包括 Base64、Argon2id 和 XChaCha20-Poly1305,并最终揭示操作员使用的命令和控制主机。该公司表示,这反映了比同一 RAT 的早期版本更成熟的设计,据报道,后者依赖于较弱的加密技术。
接下来是坚持。根据 ZenoX 的说法,VENON 安装了一项名为“NVIDIA 通知服务”的计划任务,通过 WebSockets 通过 TLS 1.3 连接到其 C2,并使用从计算机名称和驱动器序列号派生的基于硬件的 ID 来识别受害者。然后,恶意软件等待其目标之一出现,然后再显示虚假覆盖或触发其他盗窃逻辑。
其中一项更不寻常的功能专门针对 Itaú。 ZenoX 表示,VENON 包含两个 VBScript 块,它们可以劫持 Itaú 桌面应用程序的快捷方式,并将受害者重定向到攻击者控制的网页,同时保留银行的图标以避免怀疑。该恶意软件还支持卸载步骤,可以恢复原始快捷方式,这表明操作员可以远程自行清理。
更广泛的背景在这里很重要。巴西的银行恶意软件已经蔓延通过积极的社会工程和可信的消息传递渠道。 Blackpoint Cyber 关于 SORVEPOTEL 蠕虫病毒的单独报告显示,攻击者滥用经过身份验证的 WhatsApp Web 会话来推送恶意诱饵,最终安装 Astaroth 等银行恶意软件。这并不将 SORVEPOTEL 直接与 VENON 联系起来,但它显示了巴西恶意软件生态系统的活跃性和适应性。

| 特征 | 研究人员发现了什么 |
|---|---|
| 恶意软件类型 | Windows 银行 RAT/银行木马 |
| 编程语言 | 完全用 Rust 编译 |
| 主要目标 | 通过虚假覆盖和有针对性的欺诈逻辑窃取凭证 |
| 初始执行 | 通过合法的 DLL 旁加载NVIDIANotification.exe |
| 主要有效载荷 | 恶意的libcef.dll |
| 闪避 | 反沙箱、AMSI 绕过、ETW 绕过、间接系统调用、线程隐藏、ntdll文本覆盖 |
| 配置检索 | 具有后备域的 Google Cloud Storage |
| 坚持 | 名为“NVIDIA通知服务”的计划任务 |
| 网络渠道 | TLS 1.3 WebSocket C2 |
| 特殊技巧 | Itaú 快捷方式劫持并支持远程卸载 |
所有这些细节都来自 ZenoX 3 月 10 日对 VENON 的研究报告。
为什么这个恶意软件很重要
- 它表明拉丁美洲明显摆脱了以 Delphi 为主的恶意软件传统。
- 它针对的是广泛的金融和加密服务,而不仅仅是一两家银行。
- 其攻击链在开始可见的欺诈活动之前使用多种隐形功能。
- 人工智能角度仍然是研究人员的评估,但它表明犯罪分子可能会使用生成工具来加速恶意软件重写和功能扩展。
- 该恶意软件包括操作员友好的控件,例如快捷方式恢复,这表明入侵工作流程更加规范。
ZenoX 突出显示的目标类别
- 传统银行,包括 Itaú、Santander Brasil、Caixa、Banco do Brasil、Nubank、Banco Inter、Sicoob、Sicredi、Banco Original 和 Safra。
- 金融科技和支付服务,包括 PagBank、PicPay、Mercado Pago 和 Bling ERP。
- 政府服务,包括 Receita Federal。
- 加密货币交易所和钱包,包括 Binance、Coinbase、Kraken、Bybit、MetaMask、Trust Wallet、Phantom、Ledger Live、Rabby Wallet 和 Cake DeFi。
FAQ
什么是 VENON 恶意软件?
VENON 是一种 Windows 银行木马,ZenoX 称该木马完全用 Rust 开发,旨在使用覆盖、快捷方式劫持和远程命令和控制来窃取巴西银行和加密目标的凭据。
为什么 Rust 角度很重要?
大多数著名的拉丁美洲银行木马都严重依赖 Delphi。 ZenoX 表示 VENON 不包含 Delphi 代码,可能是第一个完全用 Rust 构建的巴西银行家 RAT。
研究人员是否证明 AI 编写了 VENON?
ZenoX 表示,代码结构和后端模式表明人工智能辅助开发,但该公司将其视为基于技术指标的假设,而不是已证实的事实。
VENON 如何感染受害者?
ZenoX 表示,已确认的执行链通过合法的 NVIDIA 二进制文件和恶意代码使用 DLL 侧载libcef.dll。该公司还观察到了相关的 ClickFix 活动,但没有提供该确切样本完全确认的交付路径。
VENON 的目标服务是哪些?
ZenoX 表示,该恶意软件监控银行、金融科技公司、政府门户网站、加密货币交易所和钱包应用程序的 33 项服务。
