sky_jamaica
.NET C# banking trojan / remote-access toolkit targeting Latin American financial institutions. First observed sample compiled May 2026. Distinguished by heavy abuse of the Chrome DevTools Protocol (CDP) to manipulate browser sessions, a native fraud-overlay "hole" system, and integrated email/WhatsApp contact harvesting via CDP-driven browser automation.
Attribution
- PDB path:
C:\Source\1\ClientDll\obj\x64\Release\sky_jamaica_noexport.pdb^[strings.txt:5248] - Internal DLL name:
sky_jamaica_noexport.dll^[strings.txt:2795] - Version string:
REV05^[strings.txt:5039] - Preliminary triage label:
skywalker— no internal evidence supports this name; retained as alias only. - Language: Portuguese UI strings and Brazilian banking targets indicate LATAM origin.
Build / RE
- Format: PE32+ (x64) .NET CIL assembly ^[file.txt] ^[rabin2-info.txt]
- Runtime: .NET Framework 4.x (metadata version
v4.0.30319) ^[strings.txt:40] - Compiled: Tue May 19 12:00:44 2026 ^[rabin2-info.txt]
- MVID / GUID:
F8E628D6012D442D90C37847F99CC80A1^[rabin2-info.txt] - Toolchain: Microsoft Visual Studio / MSBuild (standard C# compilation, no AOT)
- Packing / obfuscation: None. Full unobfuscated symbol names, clear namespace hierarchy (
Client.*,Shared.*), ~3,969 functions. ^[rabin2-info.txt] ^[capa.txt] - Signing: Unsigned (
signed: false) - Code quality: Professional, modular architecture with packet-serialized C2, extensive configuration structs, and humanized input simulation (Bezier curves, Gaussian delays, Fitts' law stepping).
Deploy / ATT&CK
TTPs below are inferred from static analysis (CAPE skipped — no Windows guest available).
| Tactic | Technique | Evidence |
|---|---|---|
| Collection | T1056.001 — Keylogging | KeyboardHook.Hook uses SetWindowsHookEx (WH_KEYBOARD_LL) ^[strings.txt] |
| Collection | T1113 — Screen Capture | MagnificationCapture via MagInitialize / MagSetWindowSource; fallback BitBlt ^[strings.txt] |
| Collection | T1115 — Clipboard Data | ClipboardMonitorStart, ReadAndSendClipboard ^[strings.txt] |
| Collection | T1213 — Data from Information Repositories | Email contact harvesting from Outlook Web, Gmail, WhatsApp Web ^[strings.txt] |
| Command & Control | — | Raw TCP + WebSocket (WsSend, WsRecv), HTTP GET/POST, optional Tor/SOCKS5 proxy ^[strings.txt] |
| Defense Evasion | T1027 — Obfuscated Files | GZip + AES payload encryption for network traffic ^[capa.txt] |
| Defense Evasion | T1497 — Virtualization/Sandbox Evasion | ApplyAntiVM, AntiVMApplied, DetectDevTools, ApplyHideProcess, ApplyTokens ^[strings.txt] |
| Defense Evasion | T1564.003 — Hidden Window | MakeSilentInstanceInvisible, layered-window manipulation for CDP browsers ^[strings.txt] |
| Defense Evasion | T1070.004 — File Deletion | CleanupFilesOnExit, CleanSentItems, CleanDeletedItems ^[strings.txt] |
| Discovery | T1010 — Application Window Discovery | EnumWindows, GetWindowThreadProcessId, CheckBrowserWindows, IsWindowVisible ^[strings.txt] |
| Discovery | T1082 — System Information Discovery | Exfiltrates 50+ fields: Windows version, DPI, monitors, RAM, CPU, antivirus, firewall, Defender status, .NET version, Office 365 version, etc. ^[strings.txt] |
| Discovery | T1083 — File and Directory Discovery | FindChromiumProfiles, GetUserDataDirForBrowser ^[strings.txt] |
| Discovery | T1518 — Software Discovery | Enumerates installed browsers, antivirus, firewall, Office 365 ^[strings.txt] |
| Execution | T1047 — Windows Management Instrumentation | AntivirusWmi, FirewallWmi queries ^[strings.txt] |
| Exfiltration | — | Contact lists and credentials exfiltrated via C2 TCP/WebSocket ^[strings.txt] |
| Impact | — | Fraud overlay blocks user interaction during banking sessions ^[strings.txt] |
| Persistence | T1547.009 — Shortcut Modification | PatchAllShortcuts, PatchSingleShortcut, PatchShortcutsInDir — patches browser shortcuts to inject --remote-debugging-port ^[strings.txt] |
| Persistence | — | PatchHostsFile to redirect banking domains; registry writes for extension policy; scheduled tasks (SCHTASKS_EXE) ^[strings.txt] |
Capabilities
cdp-browser-injectionfraud-overlay-hole-systemkeylogging-setwindowshookexclipboard-monitormagnification-api-screenshotemail-harvesting-outlook-gmail-whatsappbrowser-extension-sideload-crx3shortcut-modification-persistencehosts-file-redirecttor-socks5-proxy-c2anti-vm-multiple-hypervisorsanti-devtools-detectionprocess-hiding-token-manipulationsynthetic-humanized-inputregistry-extension-policyscheduled-task-persistencecrypto-wallet-address-replacementsingle-instance-mutex
Banking Targets
String constants prefixed CASA_ denote targeted institutions ^[strings.txt]:
- BBVA (
CASA_BBVA_NAME) - Banorte (
CASA_BANORTE_NAME) - Santander (
CASA_SANTANDER_NAME) - Banamex (
CASA_BANAMEX_NAME) - City (
CASA_CITY_NAME) - Binance (
CASA_BINANCE_NAME) - Paxful (
CASA_PAXFUL_NAME) - Cripto (
CASA_CRIPTO_NAME)
Siblings
Single confirmed sample: 7213e78737d5364647a6b0f8a777f133f9e60cb33bb0507d12154faca2c9da3c.
Cross-References
- latam-banking-trojan — broader concept page for LATAM banking trojans
- cdp-browser-injection — technique page for CDP abuse
- fraud-overlay-hole-system — technique page for the overlay/hole system
- browser-extension-sideload-crx3 — technique page for CRX3 sideloading
- magnification-api-screenshot — technique page for Magnification API abuse