Una campaña de publicidad maliciosa disfrazada de servicio de televisión alcanzó unas 570 950 cuentas de Meta en la UE. El troyano puede robar credenciales, registrar pulsaciones y controlar el móvil si la víctima instala el APK y concede permisos críticos.
Una campaña de publicidad maliciosa dirigida especialmente a usuarios españoles ha utilizado anuncios en plataformas de Meta para distribuir StreamRat, un nuevo troyano para Android con capacidad para obtener un elevado nivel de control sobre los dispositivos infectados.
La investigación de ThreatFabric señala que los anuncios promocionaban un supuesto servicio de televisión en streaming y llegaron a aproximadamente 570 950 cuentas de Meta en la Unión Europea al menos una vez. La cifra corresponde al alcance publicitario y no al número de móviles infectados: por ahora no se ha publicado un balance confirmado de víctimas.
La campaña estuvo activa entre el 11 de junio y el 3 de julio de 2026, fue detectada posteriormente y sus detalles técnicos fueron divulgados el 2 de septiembre.
StreamRat necesita que la víctima instale el APK
StreamRat no infecta automáticamente un teléfono por el mero hecho de visualizar un anuncio.
El ataque comienza cuando la publicidad conduce al usuario hasta una página diseñada para comprobar si está utilizando Android. Desde allí se ofrece la descarga de un archivo APK fuera de Google Play.
La cadena de infección requiere posteriormente varias acciones y permisos por parte de la víctima.
El instalador intenta convertirse en la aplicación de inicio predeterminada, solicita establecer una conexión VPN y posteriormente descarga la carga maliciosa definitiva bajo un nombre similar a update_timestamp.apk.
También requiere autorización para instalar aplicaciones desde fuentes desconocidas.
El momento especialmente peligroso llega cuando StreamRat solicita acceso a los servicios de Accesibilidad de Android. Una vez concedido, el malware puede conectarse con sus servidores de mando y control y ampliar considerablemente sus capacidades.
Puede registrar pulsaciones y robar credenciales
Según ThreatFabric, el acceso a Accesibilidad permite a los atacantes registrar pulsaciones del teclado, inspeccionar elementos mostrados en pantalla, interactuar remotamente con el dispositivo y desplegar falsas ventanas superpuestas para intentar robar credenciales.
El malware también dispone de mecanismos para realizar capturas de pantalla.
Uno utiliza la API MediaProjection de Android, que normalmente muestra al usuario un diálogo de consentimiento y un indicador relacionado con la compartición de pantalla.
Sin embargo, después de obtener permisos de Accesibilidad, StreamRat puede utilizar esas capacidades para interactuar con determinados elementos del sistema. Además, dispone de otro método basado en la función takeScreenshot() de Accesibilidad.
La combinación convierte a StreamRat en una amenaza especialmente seria para contraseñas, cuentas personales y potencialmente servicios financieros utilizados desde el teléfono comprometido.
Una aplicación de televisión pidiendo Accesibilidad debe hacer saltar las alarmas
El ataque contiene, sin embargo, varias oportunidades para detener la infección.
Una supuesta aplicación para ver televisión no debería necesitar convertirse en el lanzador predeterminado del teléfono, controlar los servicios de Accesibilidad ni solicitar permisos que no guardan relación lógica con reproducir contenidos.
Esa discrepancia constituye una de las principales señales de alarma.
Los usuarios deberían evitar instalar APK procedentes de anuncios o páginas desconocidas y mantener activadas las protecciones integradas de Android.
Google Play Protect conserva además capacidades de detección sin conexión frente a aplicaciones potencialmente dañinas conocidas, lo que reduce la eficacia de algunas técnicas utilizadas por los atacantes.
Los investigadores detectan vínculos técnicos con Mirax
ThreatFabric no ha atribuido StreamRat a un grupo concreto de ciberdelincuentes.
Sí encontró conexiones técnicas con una campaña anterior relacionada con Mirax, otro RAT para Android. La carga de StreamRat procedía de una cuenta de GitHub que los investigadores relacionaron con aquella operación y el programa encargado de realizar las descargas presentaba similitudes.
También existen indicios de distribución mediante TikTok, aunque aquí la evidencia pública es más limitada.
Los investigadores encontraron código en páginas maliciosas preparado para reconocer TikTok como aplicación de referencia, pero no aportaron registros publicitarios ni cifras de alcance que permitan afirmar que existió una campaña equivalente a la detectada en Meta.
Qué hacer para evitar StreamRat en Android
La principal defensa pasa por cortar la infección antes de conceder al malware los permisos que necesita. Conviene no instalar aplicaciones de streaming mediante APK descargados desde publicidad, desconfiar cuando una aplicación solicite Accesibilidad, VPN o capacidad para instalar otros programas y mantener Play Protect activo.
Quien haya instalado recientemente una aplicación denominada StreamTV Pro o Sistema de vídeo desde una campaña publicitaria externa debería considerarlo una señal de riesgo y revisar inmediatamente el dispositivo.
Para usuarios avanzados y responsables de seguridad, los investigadores identificaron, entre otros indicadores, los paquetes io.base.one887 e io.meat.hint.
El caso vuelve a demostrar que el anuncio es únicamente la puerta de entrada. StreamRat necesita la colaboración involuntaria de la víctima para completar varias fases de instalación, pero, una vez obtenidos permisos especialmente sensibles como Accesibilidad, sus operadores pueden conseguir un grado de control extraordinariamente elevado sobre el teléfono.
Para los usuarios españoles de Android, la regla resulta sencilla: si una aplicación de televisión descargada desde un anuncio pide controlar el móvil, leer la pantalla o gestionar la Accesibilidad, hay que detener inmediatamente la instalación.

