Los investigadores de ThreatFabric han descubierto un nuevo troyano bancario para Android llamado StreamRat, distribuido a través de una campaña publicitaria falsa de un servicio de streaming en Meta. Según los investigadores, la campaña estaba dirigida a usuarios hispanohablantes en España y alcanzó aproximadamente 570 950 cuentas de Meta en la Unión Europea. Es importante subrayar: esta cifra refleja el alcance publicitario, no el número de infecciones; la cantidad de dispositivos comprometidos y de víctimas confirmadas no se ha hecho pública. Los usuarios de Android que instalan aplicaciones desde fuentes de terceros deben comprobar de inmediato sus dispositivos en busca de los indicadores de compromiso que se indican a continuación.
Cadena de infección: del banner publicitario al control total
El ataque comienza con un anuncio en Meta que redirige al usuario a un sitio web especialmente preparado. El sitio determina el sistema operativo del visitante y solo ofrece la descarga a usuarios de Android. La víctima descarga el archivo app.apk, que actúa como dropper, es decir, un componente intermedio que entrega la carga maliciosa principal.
El dropper solicita secuencialmente al usuario una serie de permisos críticos, cada uno de los cuales amplía el control sobre el dispositivo:
- Rol de aplicación de pantalla de inicio predeterminada. Tras la aprobación, la interfaz del dropper se muestra cada vez que se pulsa el botón «Inicio», lo que se corresponde con el mecanismo documentado Android Home Role.
- Conexión VPN. El dropper crea una interfaz VPN no funcional que intercepta el tráfico de todas las aplicaciones excepto el propio dropper. Según la documentación de Android VpnService, la plataforma admite listas de exclusión para aplicaciones, y es precisamente este mecanismo el que se explota. Como resultado, otras aplicaciones pierden el acceso a Internet durante la instalación, lo que, según la evaluación de ThreatFabric, puede reducir la eficacia de las comprobaciones de reputación en línea y del análisis de código.
- Instalación desde orígenes desconocidos. El dropper descarga la carga principal de StreamRat en el directorio público Downloads con el nombre
update_{timestamp}.apky solicita el permiso para instalar aplicaciones desde fuentes de terceros, obligatorio a partir de Android 8.0. - Acceso a Accessibility Service. Tras la instalación, StreamRat solicita acceso al servicio de accesibilidad (Accessibility Service), después de lo cual establece conexión con el servidor de mando y control (C2).
Una vez desactivada la interfaz VPN, StreamRat obtiene acceso completo a la red para comunicarse con el servidor C2.
Capacidades del troyano
Según ThreatFabric, tras obtener acceso a Accessibility Service el troyano adquiere las siguientes capacidades:
- Intercepción de pulsaciones de teclas (keylogging)
- Visualización de superposiciones de phishing para robar credenciales
- Inspección del contenido de la interfaz visible
- Control remoto del dispositivo
Merece especial atención el doble mecanismo de captura de pantalla. El primer modo utiliza el Android MediaProjection API, que requiere el consentimiento del usuario y muestra un indicador de grabación de pantalla. Sin embargo, con acceso a Accessibility el malware puede interactuar automáticamente con el cuadro de diálogo de consentimiento. El segundo modo emplea el método AccessibilityService.takeScreenshot(), disponible a partir de API level 30, que permite hacer capturas de pantalla sin el indicador de MediaProjection.
Contexto de la campaña
Según se informa, la campaña publicitaria en Meta se llevó a cabo del 11 de junio al 3 de julio de 2026. Los investigadores la identificaron a finales de julio y los resultados del análisis se publicaron el 2 de septiembre de 2026. El actor de amenazas concreto no se ha establecido: ThreatFabric no ha atribuido la campaña a ningún grupo conocido.
Los investigadores también mencionan una posible distribución a través de TikTok; sin embargo, las pruebas presentadas se limitan al código de la página de destino, capaz de identificar TikTok como fuente de la visita. No se han proporcionado publicaciones publicitarias ni datos de alcance en TikTok, por lo que este canal de distribución debe considerarse no confirmado.
El rango de versiones vulnerables de Android no se ha publicado; la aplicabilidad de la amenaza viene determinada por el comportamiento del usuario durante la instalación y la concesión de permisos.
Indicadores de compromiso
ThreatFabric facilitó los siguientes indicadores (reproducidos del informe sin validación independiente):
- SHA-256:
e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c - Paquete: io.base.one887 / Aplicación: StrεαmTV Pro
- SHA-256:
ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3 - Paquete: io.meat.hint / Aplicación: Sistema de vídeo
- C2: 45.147.28[.]59, 193.32.2[.]245
Recomendaciones de protección
- No instale APK desde fuentes de terceros. StreamRat se distribuye exclusivamente mediante sideloading: Google Play Store no se ve implicado. Desactive el permiso de instalación desde orígenes desconocidos para todas las aplicaciones en los ajustes de seguridad.
- Evalúe críticamente los permisos solicitados. Una aplicación de streaming que solicita el rol de pantalla de inicio, acceso VPN o Accessibility Service es una señal evidente de actividad maliciosa.
- Revise las aplicaciones instaladas. Busque los paquetes
io.base.one887yio.meat.hinta través de los ajustes del dispositivo o mediante ADB. Si los encuentra, elimínelos de inmediato y cambie las contraseñas de todos los servicios bancarios y financieros. - Bloquee las direcciones C2 a nivel de equipamiento de red o de la solución MDM: 45.147.28[.]59 y 193.32.2[.]245.
- Asegúrese de que Google Play Protect esté activo. El servicio mantiene la capacidad de detección offline de aplicaciones maliciosas conocidas, lo que compensa parcialmente la manipulación de la VPN por parte del dropper.
StreamRat demuestra una cadena de infección cuidadosamente diseñada en varias etapas, en la que cada fase se apoya en mecanismos legítimos de Android, desde la gestión de la pantalla de inicio hasta el enrutamiento VPN. La barrera de protección clave sigue siendo sencilla: rechazar la instalación de archivos APK descargados a través de enlaces publicitarios en redes sociales. Se recomienda a las organizaciones con un parque de dispositivos Android que añadan los hashes e IP indicados a sus reglas de detección y que bloqueen el sideloading mediante políticas de gestión de dispositivos móviles.