Un nuevo troyano bancario para Android, denominado StreamRat, ha sido descubierto distribuyéndose activamente a través de anuncios maliciosos en plataformas de Meta (Facebook, Instagram) y TikTok. Esta campaña está dirigida principalmente a usuarios de habla hispana, atrayéndolos con la promesa de una aplicación de streaming de televisión falsa. Una vez instalado, StreamRat puede otorgar a los atacantes un control casi total sobre el dispositivo infectado, comprometiendo la seguridad y privacidad de los datos del usuario.
La cadena de infección comienza cuando el usuario es atraído por un anuncio en redes sociales a un sitio web fraudulento. Si el visitante utiliza un dispositivo Android, se le incita a descargar un archivo APK (Android Package) disfrazado de aplicación de streaming. Tras la instalación, el dropper, que es el componente inicial del malware, solicita permisos intrusivos, como convertirse en la aplicación de inicio predeterminada y establecer una conexión VPN que interfiere con la conectividad de otras aplicaciones para eludir análisis. Posteriormente, descarga e instala el payload principal de StreamRat.
Este payload principal requiere acceso a la funcionalidad de Accesibilidad de Android, un permiso crítico que permite al malware capturar pulsaciones de teclas, mostrar superposiciones para robar credenciales, inspeccionar la interfaz visible y controlar el dispositivo de forma remota, incluso realizar capturas de pantalla sin una indicación clara. Investigadores de ThreatFabric señalan que la campaña ha impactado a una audiencia considerable, con un estimado de 570,950 cuentas de Meta expuestas solo en la Unión Europea. Aunque las cifras exactas de víctimas no se han reportado, la sofisticación técnica de StreamRat y su similitud con campañas anteriores como Mirax sugieren que sus desarrolladores tienen experiencia en el ecosistema de malware de Android.
Los indicadores de compromiso (IoCs) incluyen SHA-256 de los APKs maliciosos, paquetes (io.base.one887, io.meat.hint), nombres de aplicaciones (StrεαmTV Pro, Sistema de vídeo) y direcciones IP de servidores de comando y control (C2) como 45.147.28[.]59 y 193.32.2[.]245.
Para mitigar esta amenaza, es crucial que los usuarios ejerzan extrema precaución al descargar aplicaciones. Evite instalar APKs de fuentes desconocidas o fuera de tiendas oficiales como Google Play Store. Revise siempre los permisos que solicita una aplicación antes de concederlos, prestando especial atención a los permisos de Accesibilidad y a la capacidad de instalar aplicaciones de fuentes desconocidas, que son explotados por StreamRat. Google Play Protect ofrece detección offline para aplicaciones potencialmente dañinas conocidas, pero la vigilancia del usuario sigue siendo la primera línea de defensa.
Qué significa para tu empresa: Este ataque subraya la importancia de una estrategia de seguridad móvil robusta. Un incidente con un troyano como StreamRat no solo compromete la privacidad de los empleados, sino que también puede ser una puerta de entrada para el robo de credenciales corporativas y el acceso no autorizado a información sensible. La protección de endpoints EDR/XDR es fundamental para detectar y responder a amenazas en dispositivos móviles, incluso aquellas que evaden las defensas tradicionales, monitoreando comportamientos anómalos y bloqueando la ejecución de malware sofisticado antes de que cause un daño irreparable.
Fuente original: The Hacker News — ver artículo →