Rata de arroyo Android El malware se propaga a través de anuncios de Meta y TikTok.

| 3 de septiembre de 2026
Ya están disponibles los parches para 4 vulnerabilidades de Android explotadas en la naturaleza, pero ¿cuándo los recibirás?

Una campaña publicitaria maliciosa que promocionaba un falso servicio gratuito de transmisión de televisión llegó a aproximadamente 570.000 usuarios de Meta.

Los investigadores que descubrieron la campaña hallaron que sus anuncios con temática de streaming estaban dirigidos a usuarios hispanohablantes, y la mayoría de las víctimas se encontraban en España. Una campaña de Meta estuvo activa desde el 11 de junio hasta el 3 de julio de 2026, y los mismos banners también se utilizaron para distribuir el malware a través de TikTok.

Los datos disponibles muestran el alcance de los anuncios, no el número de descargas o infecciones, pero demuestran la rapidez con la que la publicidad de pago puede poner una estafa al alcance de un público muy amplio.

Los anuncios promocionaban un Android El troyano bancario y ladrón de información llamado StreamRat puede monitorear lo que sucede en la pantalla, capturar la información que se escribe en las aplicaciones, mostrar pantallas falsas convincentes para robar nombres de usuario y contraseñas, y permitir que los atacantes controlen el dispositivo de forma remota.

A menudo advertimos a la gente que no haga clic en enlaces sospechosos en mensajes de texto o correos electrónicos inesperados. Pero la publicidad maliciosa es más difícil de reconocer porque aparece en los mismos canales donde la gente espera encontrar promociones, vídeos y recomendaciones.

Esta campaña es una demostración perfecta de por qué las revisiones publicitarias posteriores a la publicación son insuficientes para proteger a los usuarios de redes sociales. Los atacantes utilizaron publicidad habitual en redes sociales e instrucciones cuidadosamente diseñadas para convertir el interés casual en el entretenimiento gratuito en la instalación de una aplicación peligrosa.

Cómo se llevó a cabo el ataque

El anuncio conducía a las víctimas a un sitio web que se hacía pasar por una plataforma de streaming. El sitio comprobaba si un visitante estaba utilizando Android . No- Android A los visitantes simplemente se les impedía descargar nada, mientras que Android A los usuarios se les mostraba la opción de descargar una aplicación. Esta es una táctica común que utilizan los estafadores para concentrar sus esfuerzos en los dispositivos que pueden infectar con su malware.

El sitio también identificó si alguien había llegado a través de Instagram , TikTok, Facebook o un navegador normal. A continuación, mostraba instrucciones adaptadas a esa situación, incluyendo pasos para permitir que el navegador instalara aplicaciones de "fuentes desconocidas". En otras palabras, no se trataba de una página de descarga maliciosa genérica: estaba diseñada para guiar a los usuarios a través de las advertencias de seguridad que normalmente los harían detenerse a reflexionar.

StreamRat es un Android Troyano bancario y ladrón de información. Puede monitorear lo que hay en la pantalla, capturar información escrita en aplicaciones, mostrar pantallas falsas convincentes para recopilar nombres de usuario y contraseñas, y permitir a los atacantes operar el dispositivo de forma remota. Los investigadores también encontraron opciones para cubrir la pantalla con una página negra o falsa Android Pantalla de actualización. Estas pueden distraer a las víctimas mientras los delincuentes interactúan con el teléfono en secreto.

Cómo mantenerse seguro

Si bien esta campaña iba dirigida principalmente a personas de habla hispana en España, las siguientes directrices pueden ayudar a cualquier persona a evitar ataques similares.

  • Evite instalar Android aplicaciones obtenidas a través de anuncios, sitios web de descarga directa, mensajes en redes sociales, resultados de búsqueda patrocinados o enlaces enviados por desconocidos.
  • Descarga las aplicaciones a través de Google Play siempre que sea posible y comprueba el nombre del desarrollador, las reseñas y el historial de la aplicación en lugar de fiarte de un anuncio.
  • Antes de habilitar la instalación desde "fuentes desconocidas", lee nuestra guía, Instalación lateral en Android : qué es, por qué es arriesgado y cómo hacerlo de forma más segura .
  • Ten mucho cuidado cuando una aplicación solicite acceso a la función de accesibilidad, permiso para compartir pantalla, privilegios de administrador del dispositivo o permiso para convertirse en el lanzador predeterminado. Los permisos que no se corresponden con el uso previsto de la aplicación resultan muy sospechosos.
  • Utilice una solución antimalware actualizada y en tiempo real en todos sus dispositivos.

Qué hacer si instalaste una aplicación sospechosa.

Si instalaste un archivo APK sospechoso y le otorgaste acceso de accesibilidad, desconecta el teléfono de Wi-Fi y datos móviles. Si es posible, revoca el acceso de accesibilidad de la aplicación y elimínala. Usa otro dispositivo para cambiar las contraseñas importantes y contacta a tu banco si utilizabas aplicaciones bancarias en el teléfono infectado. Si no puedes eliminar la infección con seguridad, podría ser necesario restablecer la configuración de fábrica.

Malwarebytes para Android detecta StreamRat como Android/PUP.Agent.ACR02DB0614H7


Los estafadores saben más de ti de lo que crees. 

Malwarebytes Mobile Security teMobile Security contra el phishing, los mensajes de texto fraudulentos, los sitios web maliciosos y mucho más. Con Scam Guard, una función integrada basada en inteligencia artificial que opera en tiempo real. 

Descargar para iOS Descargar para Android  

Acerca del autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue MVP de Microsoft en seguridad del consumidor durante 12 años consecutivos. Habla cuatro idiomas. Huele a caoba y a libros encuadernados en cuero.