Introducción
Recientemente se ha detectado una campaña publicitaria maliciosa que ha logrado alcanzar aproximadamente a 570,000 usuarios de Meta, centrándose en aquellos que hablan español, con una mayoría de las víctimas localizadas en España. Esta campaña, que se desarrolló entre el 11 de junio y el 3 de julio de 2026, también utilizó TikTok para propagar el malware.
Detalles de la campaña
Los anuncios promocionaban un servicio de streaming ficticio, dirigido a captar la atención de los usuarios mediante la oferta de contenidos gratuitos. Sin embargo, detrás de esta fachada se escondía un troyano bancario y infostealer conocido como StreamRat. Este malware es capaz de monitorizar lo que aparece en la pantalla, capturar información introducida en aplicaciones, mostrar pantallas falsas para robar credenciales y permitir que los atacantes controlen el dispositivo de forma remota.
La naturaleza engañosa de estos anuncios complicó su identificación, ya que aparecían en los mismos feeds donde los usuarios suelen encontrar promociones y recomendaciones legítimas. Este tipo de publicidad maliciosa resalta la ineficacia de los controles publicitarios posteriores, que no logran proteger a los usuarios de las redes sociales de amenazas inminentes.
Funcionamiento del ataque
Los anuncios dirigían a las víctimas a un sitio web que simulaba ser una plataforma de streaming. Al acceder, el sitio verificaba si el visitante utilizaba Android. Los usuarios que no usaban este sistema operativo no podían descargar nada, mientras que a los usuarios de Android se les ofrecía la opción de descargar la aplicación. Esta estrategia permite a los estafadores centrarse en dispositivos que pueden ser infectados por su malware.
Además, el sitio identificaba el origen de la visita, ya sea a través de Instagram, TikTok, Facebook o un navegador normal, y ofrecía instrucciones adaptadas a cada caso. Esto incluía pasos para activar la instalación de aplicaciones de fuentes desconocidas, diseñados para superar las advertencias de seguridad habituales que podrían detener a los usuarios.
Riesgos de StreamRat
El troyano StreamRat no solo roba información, sino que también tiene la capacidad de cubrir la pantalla del dispositivo con una página negra o una pantalla de actualización falsa de Android. Esto permite a los delincuentes distraer a las víctimas mientras llevan a cabo sus actividades maliciosas en segundo plano.
Recomendaciones de seguridad
A pesar de que esta campaña se centró en usuarios de habla hispana, especialmente en España, las siguientes pautas son útiles para cualquier persona:
- Evitar la instalación de aplicaciones Android desde anuncios, sitios web de descarga directa, mensajes en redes sociales o enlaces enviados por desconocidos. - Descargar aplicaciones exclusivamente a través de Google Play, verificando el nombre del desarrollador, las reseñas y el historial de la app. - Antes de habilitar la instalación de fuentes desconocidas, consultar guías sobre el tema, como "Sideloading en Android: Qué es, por qué es arriesgado y cómo hacerlo de forma más segura". - Ser extremadamente cauteloso cuando una aplicación solicita accesos como Accesibilidad, permisos de compartición de pantalla, privilegios de Administrador del dispositivo o permiso para convertirse en el lanzador predeterminado. Los permisos que no coinciden con el uso previsto de la aplicación son muy sospechosos. - Utilizar una solución de antimalware actualizada y en tiempo real en todos los dispositivos.
Qué hacer si se instala una app sospechosa
Si se ha instalado un APK sospechoso y se le ha otorgado acceso de Accesibilidad, es fundamental desconectar el teléfono de la Wi-Fi y de los datos móviles. Si es posible, revocar el acceso de Accesibilidad de la app y eliminarla. Usar otro dispositivo para cambiar contraseñas relevantes y contactar con el banco si se utilizaron aplicaciones bancarias en el teléfono infectado. En caso de no poder eliminar la infección de forma segura, puede ser necesario realizar un restablecimiento de fábrica.
El malware StreamRat se detecta como Android/PUP.Agent.ACR02DB0614H7 en soluciones de seguridad como Malwarebytes. La prevención y la educación sobre estas amenazas son clave para protegerse contra el creciente riesgo de malware que se oculta tras anuncios engañosos.