Ciberseguridad

StreamRat se distribuye en anuncios de Facebook, Instagram y TikTok y permite controlar móviles Android

El troyano StreamRat se oculta tras falsas apps de streaming, roba credenciales y permite controlar Android. Una campaña alcanzó a unos 570.000 usuarios.

Una campaña de publicidad maliciosa está utilizando falsas aplicaciones de televisión gratuita para distribuir StreamRat, un nuevo troyano bancario para Android con amplias capacidades de control remoto. Los anuncios han aparecido en el ecosistema de Meta y TikTok y se han dirigido principalmente a usuarios de habla hispana, con España como uno de los principales objetivos.

ThreatFabric descubrió la operación mientras analizaba campañas relacionadas con supuestos servicios de streaming. Una de las campañas publicitarias identificadas alcanzó aproximadamente a 570.000 usuarios de Meta entre el 11 de junio y el 3 de julio de 2026. Esa cifra representa el alcance de los anuncios y no el número de dispositivos infectados.

El ataque comienza con una falsa aplicación de streaming

Los anuncios conducen a un sitio web preparado específicamente para usuarios de Android. La página comprueba el sistema operativo del visitante y oculta la opción de descarga cuando detecta otra plataforma.

Si encuentra un dispositivo Android, el sitio muestra instrucciones diferentes dependiendo de si el enlace se abrió desde Facebook, Instagram, TikTok o un navegador convencional. Esas instrucciones intentan convencer al usuario para que permita la instalación de aplicaciones desde fuentes desconocidas y conceda acceso a los Servicios de Accesibilidad de Android.

Por tanto, no se trata de una infección automática por visualizar o pulsar un anuncio. Para completar el ataque es necesario descargar e instalar manualmente un archivo APK y aceptar permisos especialmente sensibles.

StreamRat llega mediante una instalación en dos etapas

El primer archivo descargado funciona como un dropper encargado de preparar el dispositivo e instalar posteriormente el troyano definitivo. ThreatFabric identificó una muestra distribuida con el nombre StrεαmTV Pro y otra que se presentaba como Sistema de vídeo.

Durante el proceso, el dropper puede solicitar convertirse temporalmente en la aplicación de inicio predeterminada del teléfono. También instala el segundo APK y espera hasta que StreamRat consigue acceso a los Servicios de Accesibilidad antes de devolver el comportamiento normal del botón de inicio.

Los investigadores relacionan la infraestructura de distribución con un actor que anteriormente había utilizado malware financiero como Mirax y GodFather.

El malware puede ver y controlar la pantalla de forma remota

Una vez ejecutado y con los permisos necesarios, StreamRat se conecta a un servidor de comando y control y comienza a recopilar información sobre el dispositivo. Entre otros datos, puede obtener la lista de aplicaciones instaladas y detectar qué aplicación está abierta en cada momento.

El troyano incorpora dos mecanismos de acceso visual remoto. Uno utiliza la API MediaProjection de Android para transmitir la pantalla, mientras que otro recurre a los Servicios de Accesibilidad para realizar capturas repetidas sin mostrar el indicador habitual asociado a una sesión convencional de pantalla compartida.

StreamRat también permite al operador realizar acciones como pulsaciones, gestos de deslizamiento, abrir aplicaciones, acceder al panel de notificaciones, bloquear o activar la pantalla y ejecutar determinadas acciones mediante los Servicios de Accesibilidad.

Puede robar credenciales mediante falsas pantallas

Una de las funciones más peligrosas son los ataques mediante superposición. El malware puede colocar una interfaz falsa sobre una aplicación legítima y capturar la información que introduce el usuario.

Esta técnica puede utilizarse para imitar pantallas de inicio de sesión de aplicaciones financieras u otros servicios y obtener nombres de usuario, contraseñas u otra información sensible. El sistema de control de StreamRat permite administrar estas interfaces de forma independiente para diferentes aplicaciones instaladas.

El malware también puede mostrar una pantalla negra, una falsa actualización de Android o contenido HTML personalizado mientras el atacante continúa interactuando con el teléfono en segundo plano. La pantalla negra cubre aproximadamente el 98% de la interfaz y bloquea los toques del propietario mientras el operador mantiene el control remoto.

El PIN o patrón de desbloqueo también puede quedar expuesto

El panel analizado por ThreatFabric contempla la posibilidad de almacenar un PIN o patrón de desbloqueo previamente interceptado. StreamRat dispone además de un comando para desbloquear el dispositivo utilizando esa información cuando está disponible.

Estas capacidades explican por qué los investigadores describen el resultado como un control prácticamente completo del dispositivo. Sin embargo, dependen de que la víctima instale el malware y le conceda los permisos solicitados durante la cadena de infección.

Una falsa VPN intenta dificultar la detección

El dropper incorpora además una técnica destinada a reducir temporalmente la capacidad de otras aplicaciones para acceder a Internet. Para ello solicita crear una conexión VPN que no reenvía el tráfico, mientras excluye al propio malware de ese bloqueo.

ThreatFabric considera probable que el objetivo sea dificultar las comprobaciones de seguridad realizadas mediante servicios en la nube mientras se instala la carga maliciosa. Google Play Protect es uno de los posibles objetivos de esta técnica.

El mecanismo no desactiva por completo Play Protect, ya que el sistema también dispone de mecanismos de detección sin conexión. Los investigadores consideran más preciso describir la técnica como una forma de reducir determinadas comprobaciones online que como un método capaz de eludir completamente la protección de Google.

StreamRat parece estar preparado como Malware-as-a-Service

El análisis del panel de administración muestra funciones para gestionar dispositivos infectados, superposiciones, registros, creación de payloads y diferentes niveles de acceso para usuarios, supervisores y administradores.

Esta estructura lleva a ThreatFabric a considerar que StreamRat fue diseñado como Malware-as-a-Service, un modelo en el que sus desarrolladores proporcionan la infraestructura y el malware a otros delincuentes, que posteriormente se encargan de distribuirlo.

Para reducir el riesgo, los usuarios de Android deberían evitar instalar archivos APK anunciados como aplicaciones gratuitas fuera de tiendas o fuentes de confianza y revisar con especial cuidado cualquier aplicación que solicite acceso a los Servicios de Accesibilidad. Si una supuesta aplicación de streaming exige este tipo de permisos para funcionar, constituye una señal de riesgo especialmente relevante.