KAIDO RAT v2.2 mira bancos brasileiros com fraude via PIX e modelo “malware como serviço”

Um novo malware chamado KAIDO RAT v2.2 foi identificado como uma ameaça direta ao setor bancário no Brasil. A descoberta foi feita pelo pesquisador de segurança Clandestine, conhecido como @akaclandestine, que analisou a estrutura e os recursos da ferramenta.

O KAIDO RAT opera no modelo MaaS (Malware-as-a-Service), permitindo que criminosos aluguem o acesso à plataforma sem precisar desenvolver o código. Isso reduz drasticamente a barreira de entrada e amplia o alcance das campanhas maliciosas. A ferramenta já conta com módulos específicos voltados para 28 instituições financeiras brasileiras, incluindo automação de fraudes via PIX.

Como um RAT (Remote Access Trojan), o malware concede controle total do dispositivo infectado ao atacante. Esse controle é feito por meio de um painel web com dashboard em tempo real, que inclui funcionalidades como shell remoto interativo, gerenciador de arquivos e um “loot browser” — interface usada para visualizar dados roubados, como senhas, cookies e tokens. O sistema ainda suporta múltiplos níveis de acesso, como superadmin, admin e operador, indicando uma operação estruturada e escalável.

Antes de iniciar a coleta de dados, o KAIDO prioriza a evasão. O malware utiliza uma cadeia de dez técnicas para evitar detecção, incluindo desativação de mecanismos de monitoramento do Windows, bypass de proteção antimalware e uso de chamadas diretas ao kernel para fugir de soluções de segurança como EDR. Também emprega técnicas como ofuscação em memória, falsificação de processos e mecanismos avançados para detectar ambientes de análise e sandboxes, interrompendo sua execução nesses cenários.

Na fase de roubo de dados, o alcance é amplo. O KAIDO coleta informações de 23 navegadores, incluindo credenciais e cookies, além de contornar proteções modernas como a criptografia vinculada a aplicações do Google Chrome. Também captura tokens de serviços populares, carteiras de criptomoedas, dados de extensões, senhas de redes Wi-Fi e informações de cartões de crédito.

O grande diferencial, no entanto, está nos módulos desenvolvidos especificamente para o Brasil. Entre eles, destaca-se o uso de overlays em tela cheia que imitam interfaces de bancos reais. Quando a vítima acessa um site bancário, o malware exibe uma tela falsa com identidade visual convincente, capturando senhas e códigos de autenticação sem levantar suspeitas.

Outro recurso crítico é o “PIX Clipper”, que monitora a área de transferência e substitui automaticamente qualquer chave PIX copiada pela chave do atacante, sem qualquer indicação visível. Há ainda funcionalidades como bloqueio total da tela para impedir interrupções, silenciamento de notificações de SMS, keylogger focado em aplicações bancárias e captura de QR Codes utilizados em transações.

O modelo MaaS amplifica significativamente o risco. Com a infraestrutura pronta, qualquer operador pode lançar ataques sofisticados contra clientes de múltiplos bancos sem conhecimento técnico avançado.

Diante desse cenário, especialistas recomendam que instituições financeiras reforcem o monitoramento de comportamentos suspeitos, atualizem constantemente suas soluções de detecção e invistam em treinamento contra engenharia social — ainda o principal vetor de entrada para esse tipo de ameaça.