Investigadores del equipo Kaspersky GReAT detectaron una nueva evolución del malware JanelaRAT, una amenaza cibernética que ahora incorpora capacidades avanzadas para interceptar y manipular operaciones bancarias en tiempo real, enfocándose principalmente en usuarios de instituciones financieras en América Latina.
De acuerdo con el análisis realizado por Kaspersky, la nueva variante del malware se distribuye haciéndose pasar por aplicaciones legítimas de pixel art y utiliza técnicas sofisticadas para engañar a los usuarios y tomar control de sus sesiones bancarias.
La investigación señala que los principales objetivos de la campaña son clientes bancarios en Brasil y México, donde durante 2025 se registraron 14,739 ataques en Brasil y 11,695 en México relacionados con JanelaRAT.
El malware pertenece a la categoría de troyanos de acceso remoto (RAT) y deriva de una versión modificada del antiguo BX RAT de 2014. Su funcionamiento se basa en cadenas de infección de múltiples etapas que comienzan con correos electrónicos de phishing que contienen scripts maliciosos ocultos dentro de archivos comprimidos.
Según el reporte, la nueva versión —identificada como versión 33— utiliza la técnica de DLL sideloading para ejecutar el malware dentro del sistema de la víctima sin levantar sospechas. Una vez instalado, JanelaRAT monitorea la actividad del usuario, intercepta interacciones bancarias sensibles y establece canales de comunicación con los atacantes.
Uno de los elementos más preocupantes detectados por los especialistas es el denominado sistema de “superposición engañosa” o decoy overlay, mediante el cual el malware despliega pantallas falsas sobre la interfaz legítima de la banca en línea para capturar credenciales, contraseñas y códigos de autenticación multifactor (MFA).
La herramienta incluso puede mostrar falsas pantallas de carga, simulaciones de actualizaciones de Windows y otros elementos diseñados para distraer al usuario mientras los atacantes toman control de la sesión bancaria.
Maria Isabel Manjarrez explicó que esta nueva versión representa un avance significativo en las capacidades de los ciberdelincuentes.
“JanelaRAT sigue siendo una amenaza activa y en evolución. Esta nueva versión combina múltiples canales de comunicación, monitoreo completo de la víctima, superposiciones interactivas y funciones robustas de control remoto”, señaló la especialista.
El análisis también revela que el malware es capaz de adaptar su comportamiento cuando detecta herramientas antifraude o software de seguridad, reduciendo así su visibilidad dentro del sistema comprometido.
Ante este panorama, Kaspersky recomendó a los usuarios extremar las medidas de seguridad digital, especialmente al abrir archivos o enlaces recibidos por correo electrónico o aplicaciones de mensajería.
La compañía aconseja además utilizar soluciones de protección robustas como Kaspersky Premium, activar la visualización de extensiones de archivos en Windows y prestar atención a formatos sospechosos como “.exe”, “.vbs” o “.scr”.
Asimismo, los expertos alertaron sobre el uso frecuente de técnicas de suplantación de identidad por parte de los atacantes, quienes suelen hacerse pasar por bancos, comercios electrónicos o instituciones reconocidas para inducir a las víctimas a descargar archivos maliciosos.
La evolución de JanelaRAT evidencia cómo las amenazas bancarias continúan sofisticándose en la región, combinando ingeniería social, automatización y herramientas de control remoto para vulnerar sistemas financieros y comprometer información sensible de los usuarios.







