Malware · Threat Intelligence

Banana RAT evoluciona: de artefactos estáticos a persistencia dinámica y C2 por WebSocket

La comparación de dos ramas recientes muestra cómo sus operadores modificaron la persistencia, el transporte de comando y control y la generación de artefactos sin abandonar la misma infraestructura de staging.

13 de julio de 2026 Por Carla Moreno Lectura: 6 minutos
Resumen ejecutivo. Un análisis publicado por The Cyber Security Hub y basado en detonaciones realizadas en ANY.RUN comparó dos ramas de Banana RAT observadas el 25 de mayo y el 9 de junio de 2026. La nueva variante reemplaza nombres y rutas estáticas por identificadores aleatorios, utiliza persistencia asistida por VBS y establece comunicaciones C2 mediante WebSocket seguro sobre subdominios derivados del equipo comprometido.

¿Qué hace relevante este caso?

Banana RAT ya había sido asociado con actividad financiera en Brasil, especialmente con el monitoreo de sesiones bancarias y fraude relacionado con Pix. Sin embargo, el valor de este análisis no está únicamente en identificar una nueva muestra, sino en observar cómo el malware evolucionó entre dos ramas conectadas a la misma infraestructura.

El punto de partida fue un índice público expuesto en la dirección 198[.]245[.]53[.]26. El servidor alojaba archivos de staging, payloads y herramientas como servidor_completo_pool.py y ofuscador.py, compatibles con una infraestructura activa para generar y distribuir variantes polimórficas.

Dos ramas, una misma operación

Característica Rama anterior Rama reciente
Fecha analizada 25 de mayo de 2026 9 de junio de 2026
Artefactos Rutas y nombres estáticos relacionados con ETW y Microsoft Edge Directorios y archivos con identificadores aleatorios
Persistencia Tareas programadas y relanzamiento del servicio VBS, tarea programada como SYSTEM y clave Run como respaldo
Comando y control Dominio pseudo-Microsoft con error tipográfico WebSocket seguro sobre subdominios derivados del MachineGuid
Staging /st.txt /st.php

La rama anterior: nombres predecibles y apariencia legítima

La variante más antigua utilizaba archivos y rutas reconocibles, entre ellos directorios bajo Microsoft\Diagnosis\ETW y ejecutables con nombres similares a componentes de Microsoft Edge. Su cadena de ejecución empleaba PowerShell oculto, comandos codificados y tareas programadas.

El C2 se comunicaba con c[.]windowns-cdn[.]com, un dominio que intentaba simular infraestructura de Microsoft, aunque el error en la palabra “Windows” facilitaba su identificación y agrupamiento.

La nueva rama: persistencia más flexible

La variante de junio abandona gran parte de los nombres estáticos. En su lugar, genera un directorio con apariencia legítima bajo C:\ProgramData\Microsoft\, crea un launcher VBS y registra una tarea programada ejecutada como SYSTEM.

Cuando no dispone de privilegios suficientes, conserva una vía alternativa mediante la clave HKCU\Software\Microsoft\Windows\CurrentVersion\Run. Esto le permite persistir inicialmente en el contexto del usuario y migrar posteriormente a una tarea con mayores privilegios.

C2 por WebSocket y dominios vinculados al equipo

Uno de los cambios más importantes está en la comunicación de comando y control. La nueva rama genera un subdominio a partir del hash MD5 del MachineGuid del sistema comprometido y se conecta mediante wss://<hash>.testewin[.]com:443/agent.

Esta arquitectura crea un identificador distinto por víctima y dificulta el agrupamiento basado únicamente en subdominios individuales. Aun así, el dominio raíz testewin[.]com continúa siendo un punto útil para detección y bloqueo a nivel DNS o SNI.

El payload también conserva como respaldo la dirección 149[.]56[.]12[.]51, utilizada por la rama anterior. Este indicador funciona como un vínculo técnico entre ambas variantes.

Capacidades identificadas

No se trata de un simple downloader. El comportamiento observado corresponde a un RAT orientado a fraude financiero, con capacidades completas de monitoreo, control remoto y persistencia.

¿Qué debería revisar un SOC?

Conclusión

La evolución de Banana RAT muestra una estrategia común en operaciones de malware actuales: mantener la infraestructura que todavía funciona, pero modificar los artefactos, la persistencia y el canal C2 para reducir la eficacia de las detecciones existentes.

Para los equipos defensivos, el aprendizaje es claro. Los hashes y nombres de archivo tienen una vida útil limitada. Las detecciones más resistentes deben centrarse en comportamientos: PowerShell oculto, tareas programadas sospechosas, persistencia mediante VBS, dominios generados por host y comunicaciones WebSocket hacia infraestructura no habitual.

Fuente

The Cyber Security Hub, “Banana RAT Evolves: Comparing Two Recent Branches Through ANY.RUN”, publicado el 13 de julio de 2026.