JanelaRAT:瞄准拉丁美洲用户的金融木马深度分析
JanelaRAT是一种针对拉丁美洲用户的金融远程访问木马(RAT),自2023年6月活跃,是BX RAT的变种。本文深度分析其多阶段感染链(始于钓鱼邮件)、DLL侧加载执行技术、C2通信加密机制及针对银行安全软件的检测能力。提供IOCs、缓解建议和防守方FAQ,帮助安全团队识别与防御该威胁。
🔍 High 其他
JanelaRAT是一种针对拉丁美洲银行和加密货币用户的远程访问木马(RAT),自2023年6月起活跃,是BX RAT的变种。该恶意软件通过多阶段感染链(始于伪装成发票的钓鱼邮件)传播,利用DLL侧加载技术执行,并采用自定义标题栏检测机制来识别目标网站,以窃取金融数据。
来源:Kaspersky Securelist | 2026-04-13 | 原文链接
🔍 关键发现
- JanelaRAT是BX RAT的变种,使用葡萄牙语单词'janela'(窗口)命名,专门针对拉丁美洲特定银行和金融机构。
- 攻击链持续演变,最新版本使用MSI文件作为初始释放器,通过DLL侧加载(PixelPaint.dll)执行最终载荷,并利用Eazfuscator或ConfuserEx进行混淆。
- 恶意软件具备用户活动监控、浏览器标题栏检测、C2通信加密(AES+Base64)以及通过检测银行安全软件进程(AN参数)来调整攻击行为的能力。
⚔️ 攻击链分析
1. 钓鱼邮件:发送伪装成待付款发票的邮件,诱导受害者点击恶意链接下载PDF。 2. 重定向与下载:受害者被重定向至恶意网站,下载包含VBScript、XML、BAT等文件的压缩包。 3. 载荷释放:最终下载包含合法PE32可执行文件(nevasca.exe)和恶意DLL(PixelPaint.dll)的ZIP包,通过MSI文件执行DLL侧加载。 4. 持久化与C2通信:在启动文件夹创建LNK快捷方式,执行nevasca.exe加载JanelaRAT,建立TCP Socket并启动用户活动监控和HTTP信标通信。
🚩 失陷指标 (IOC)
nevasca.exe (合法可执行文件,被用于DLL侧加载)PixelPaint.dll (JanelaRAT最终载荷)
🛡️ 缓解建议
- ✅ 部署能够检测多阶段感染链和DLL侧加载行为的高级端点检测与响应(EDR)解决方案。
- ✅ 加强邮件安全网关,过滤包含可疑链接或附件(特别是PDF和ZIP文件)的未验证发票类邮件。
- ✅ 对用户进行安全意识培训,教育其识别社会工程学攻击,特别是伪造的发票请求。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ JanelaRAT主要针对哪些地区?
主要针对拉丁美洲地区,特别是使用葡萄牙语和西班牙语的用户,目标为当地银行和加密货币平台。
❓ JanelaRAT如何实现持久化?
通过MSI释放器在用户启动文件夹创建LNK快捷方式,指向重命名后的合法可执行文件nevasca.exe,每次系统启动时自动执行并加载恶意DLL。
❓ JanelaRAT的C2通信有何特点?
使用AES(Rijndael)加密结合Base64编码,密钥由4位数字的MD5哈希派生。通信包含版本号、用户权限级别和银行安全软件存在状态(AN参数)。