¿Qué hace relevante este caso?
Banana RAT ya había sido asociado con actividad financiera en Brasil, especialmente con el monitoreo de sesiones bancarias y fraude relacionado con Pix. Sin embargo, el valor de este análisis no está únicamente en identificar una nueva muestra, sino en observar cómo el malware evolucionó entre dos ramas conectadas a la misma infraestructura.
El punto de partida fue un índice público expuesto en la dirección 198[.]245[.]53[.]26. El servidor alojaba archivos de staging, payloads y herramientas como servidor_completo_pool.py y ofuscador.py, compatibles con una infraestructura activa para generar y distribuir variantes polimórficas.
Dos ramas, una misma operación
| Característica | Rama anterior | Rama reciente |
|---|---|---|
| Fecha analizada | 25 de mayo de 2026 | 9 de junio de 2026 |
| Artefactos | Rutas y nombres estáticos relacionados con ETW y Microsoft Edge | Directorios y archivos con identificadores aleatorios |
| Persistencia | Tareas programadas y relanzamiento del servicio | VBS, tarea programada como SYSTEM y clave Run como respaldo |
| Comando y control | Dominio pseudo-Microsoft con error tipográfico | WebSocket seguro sobre subdominios derivados del MachineGuid |
| Staging | /st.txt | /st.php |
La rama anterior: nombres predecibles y apariencia legítima
La variante más antigua utilizaba archivos y rutas reconocibles, entre ellos directorios bajo Microsoft\Diagnosis\ETW y ejecutables con nombres similares a componentes de Microsoft Edge. Su cadena de ejecución empleaba PowerShell oculto, comandos codificados y tareas programadas.
El C2 se comunicaba con c[.]windowns-cdn[.]com, un dominio que intentaba simular infraestructura de Microsoft, aunque el error en la palabra “Windows” facilitaba su identificación y agrupamiento.
La nueva rama: persistencia más flexible
La variante de junio abandona gran parte de los nombres estáticos. En su lugar, genera un directorio con apariencia legítima bajo C:\ProgramData\Microsoft\, crea un launcher VBS y registra una tarea programada ejecutada como SYSTEM.
Cuando no dispone de privilegios suficientes, conserva una vía alternativa mediante la clave HKCU\Software\Microsoft\Windows\CurrentVersion\Run. Esto le permite persistir inicialmente en el contexto del usuario y migrar posteriormente a una tarea con mayores privilegios.
C2 por WebSocket y dominios vinculados al equipo
Uno de los cambios más importantes está en la comunicación de comando y control. La nueva rama genera un subdominio a partir del hash MD5 del MachineGuid del sistema comprometido y se conecta mediante wss://<hash>.testewin[.]com:443/agent.
Esta arquitectura crea un identificador distinto por víctima y dificulta el agrupamiento basado únicamente en subdominios individuales. Aun así, el dominio raíz testewin[.]com continúa siendo un punto útil para detección y bloqueo a nivel DNS o SNI.
El payload también conserva como respaldo la dirección 149[.]56[.]12[.]51, utilizada por la rama anterior. Este indicador funciona como un vínculo técnico entre ambas variantes.
Capacidades identificadas
- Ejecución oculta de PowerShell y staging dinámico.
- Persistencia mediante tareas programadas y claves Run.
- Comunicación C2 por WebSocket con reconexión.
- Monitoreo de pantalla y sesiones.
- Control remoto de entradas.
- Descubrimiento de procesos y del sistema.
- Transferencia y enumeración de archivos.
- Captura de teclado, pantalla y posibles overlays.
- Compilación de código C# en tiempo de ejecución.
¿Qué debería revisar un SOC?
- Bloqueos y alertas para testewin[.]com y sus subdominios.
- Conexiones salientes por WebSocket hacia dominios poco frecuentes.
- Creación de tareas programadas con nombres hexadecimales o aleatorios.
- Archivos VBS dentro de rutas bajo C:\ProgramData\Microsoft\.
- Uso de PowerShell oculto con -NoP, -EP Bypass y -W Hidden.
- Modificaciones sospechosas en la clave Run del usuario.
- Ejecución inusual de csc.exe o cvtres.exe.
- Revisión histórica de comunicaciones con 198[.]245[.]53[.]26 y 149[.]56[.]12[.]51.
Conclusión
La evolución de Banana RAT muestra una estrategia común en operaciones de malware actuales: mantener la infraestructura que todavía funciona, pero modificar los artefactos, la persistencia y el canal C2 para reducir la eficacia de las detecciones existentes.
Para los equipos defensivos, el aprendizaje es claro. Los hashes y nombres de archivo tienen una vida útil limitada. Las detecciones más resistentes deben centrarse en comportamientos: PowerShell oculto, tareas programadas sospechosas, persistencia mediante VBS, dominios generados por host y comunicaciones WebSocket hacia infraestructura no habitual.
Fuente
The Cyber Security Hub, “Banana RAT Evolves: Comparing Two Recent Branches Through ANY.RUN”, publicado el 13 de julio de 2026.