Noticias

StreamRat: el troyano Android repartido con avisos pagos apuntados a hispanohablantes

Arte editorial de un aviso de streaming en una red social que esconde un troyano para Android

El troyano StreamRat no te llegó por un mensaje raro de un desconocido: te llegó por un aviso pago, en el mismo feed donde mirás las fotos de tus amigos. La firma de seguridad ThreatFabric publicó este 2 de septiembre de 2026 el análisis de un troyano bancario para Android nuevo, promocionado a usuarios hispanohablantes con publicidad en Meta y TikTok que se hacía pasar por un servicio gratuito de televisión por streaming.

Una sola de esas campañas alcanzó a unos 570.000 usuarios de Meta entre el 11 de junio y el 3 de julio de 2026. Y el detalle que conviene retener: la enorme mayoría de las víctimas observadas está en España, no en América Latina. Lo que nos importa de este lado del charco es otra cosa, y va al final.

Troyano StreamRat: infografía con las cifras del informe, 570.000 cuentas de Meta alcanzadas entre junio y julio de 2026

Índice de lo que viene:

Qué es el troyano StreamRat y por qué se anuncia como una app de tele

StreamRat es un troyano bancario para Android, bautizado así por los investigadores de ThreatFabric en su informe del 2 de septiembre. Lo detectaron a fines de julio de 2026, mientras vigilaban anunciantes dentro del ecosistema de Meta que usaban señuelos de streaming de TV que ya conocían. La campaña que encontraron se llamaba, con una franqueza casi ofensiva, «Steamtv Esp».

El nombre resume el negocio: tele gratis, en español. Y ahí está la parte incómoda, porque el señuelo funciona por lo que el usuario ya viene haciendo. Las apps de streaming pirata no están en Google Play, así que quien las busca ya se acostumbró a bajar un .apk de cualquier lado y a desactivar los avisos del teléfono — el razonamiento es de Cleafy, sobre la campaña anterior de este mismo circuito. El atacante no tiene que convencerte de hacer algo raro, sino algo que ya hacés.

El circuito arranca con el aviso en el feed. Si tocás, caés en un sitio que usa JavaScript para averiguar qué sistema operativo tenés: si no sos Android, muestra un error y esconde el botón de descarga.

Cadena de infección ilustrada, del aviso en la red social al troyano instalado en el teléfono Android

La instalación: seis pasos y un cartel que te guía

Acá está el detalle que separa a esta campaña de las improvisadas. Al tocar el botón caés en una página llamada r1edmi.html que detecta con qué aplicación abriste el enlace —Instagram, TikTok, Facebook o un navegador suelto— y te muestra instrucciones distintas según el caso. Por defecto, un instructivo de seis pasos para Chrome: habilitar la instalación de aplicaciones de origen desconocido y conceder el permiso de Accesibilidad de Android, dicho con paciencia de tutorial. En paralelo le pregunta al servidor cuál es la URL de descarga activa y le avisa por Telegram al operador que picó alguien.

El archivo que baja se llama app.apk y todavía no es el troyano: es un dropper, un instalador intermedio. Lo primero que hace es pedirte que lo pongas como aplicación de inicio predeterminada. Desde ese momento, cada vez que apretás el botón Home volvés a la pantalla del atacante.

Recién después descarga la carga real a la carpeta pública de Descargas, con el nombre update_{timestamp}.apk, pide permiso para instalar desde orígenes desconocidos y la instala. Ahí arranca StreamRat y pide lo único que de verdad necesita: Accesibilidad.

Dato del informeQué dice ThreatFabric
Fecha del informe2 de septiembre de 2026
Campaña identificada«Steamtv Esp», detectada a fines de julio de 2026
Alcance de una campaña~570.000 usuarios de Meta, del 11-jun al 3-jul de 2026
Público apuntadoUsuarios hispanohablantes; objetivo principal, Meta en España
Plataformas de los avisosMeta (probablemente Facebook e Instagram) y TikTok
Permiso que lo habilita todoAccesibilidad de Android
Modelo de negocioMalware como servicio (MaaS), según el código del panel
Víctimas confirmadasSin publicar — y no, no es un olvido nuestro

La VPN que te corta internet a propósito

Es la parte técnicamente más interesante del informe, y una técnica que ThreatFabric describe como relativamente nueva y en ascenso entre los droppers.

Antes de bajar la carga final, el dropper te pide permiso para establecer una conexión VPN. Si se lo das, enruta todo el tráfico del dispositivo por ahí… salvo el suyo propio, que queda excluido. Y no lo reenvía a ningún lado: la VPN no conecta con nada. Es un agujero negro deliberado. Los investigadores dicen que creen que el objetivo es dejar sin internet a las demás aplicaciones durante los segundos críticos de la instalación, cuando un producto de seguridad haría sus consultas de reputación en la nube. Ya instalada la carga, el dropper apaga la VPN.

Y acá está el regalo para el lector, porque el propio informe la llama «una técnica relativamente ruidosa»: esa pérdida de conectividad se nota. Si en mitad de una instalación tu mensajería deja de funcionar de golpe, eso no es tu conexión — es el síntoma. ThreatFabric agrega una regla general: que una app declare a la vez capacidad de instalar paquetes y funcionalidad de VPN debe tratarse como señal de riesgo notable.

Escena ilustrada de un teléfono Android que pide permiso para crear una conexión VPN mientras las demás aplicaciones quedan sin internet

Conviene subrayar el matiz, porque el propio informe se encarga de bajarle el precio a su hallazgo en vez de inflarlo:

«Play Protect también ofrece detección sin conexión para aplicaciones potencialmente dañinas ya conocidas, lo que significa que el mecanismo no desactiva por completo su protección. Por lo tanto, evaluamos que la técnica está más probablemente destinada a reducir la efectividad de los mecanismos de reputación en línea y de análisis de código que a saltear Play Protect por completo.»

ThreatFabric, informe sobre StreamRat — ver el informe

Traducido: no es una capa de invisibilidad, es una molestia bien puesta. Google Play Protect sigue detectando lo que ya conoce aunque el teléfono esté sin señal.

Lo que puede hacer una vez que le diste Accesibilidad

El permiso de Accesibilidad existe para que un lector de pantalla pueda describirle la interfaz a una persona ciega: puede leer todo lo que hay en pantalla y actuar en tu nombre. Por eso es el permiso que todo troyano bancario moderno persigue.

Concedido, el troyano puede registrar lo que tecleás, mostrar pantallas falsas encima de aplicaciones legítimas para robar credenciales e ir manejando el teléfono a distancia. La transmisión de pantalla la hace de dos maneras, y la diferencia es cuánto te enterás:

  • Modo VNC: usa la API MediaProjection de Android, la misma de las apps de grabación de pantalla. Dispara el cartel de permiso del sistema y el bot lo acepta solo. Según el informe, este modo suele poder identificarse por el indicador de pantalla compartida de la barra de estado.
  • Modo HVNC: captura una imagen cada 200 milisegundos con el método takeScreenshot() de la propia Accesibilidad. Esa captura no es directamente visible para el usuario. Es el modo difícil de notar.

Entre las órdenes que acepta del servidor hay una que controla la protección anti-desinstalación y otra que desbloquea el teléfono usando un PIN o un patrón interceptado antes. No es una app que te espía: es una app que te maneja.

No es el primer intento del mismo grupo

Acá está el dato que le da tamaño real a la historia. Cuando la víctima acepta la descarga, el archivo sale de un repositorio de GitHub que pertenece al mismo usuario que antes distribuía el troyano Mirax, y el dropper se parece muchísimo al de Mirax. La carga final, en cambio, era un troyano nunca visto antes.

Ese detalle conecta esta campaña con una anterior que ya había apuntado al mismo público. Según el análisis de Mirax publicado por Cleafy, ese troyano se promociona en foros clandestinos desde el 19 de diciembre de 2025, y la empresa lo sigue desde marzo de 2026, cuando observó campañas apuntadas a hispanohablantes que alcanzaron más de 200.000 cuentas mediante publicidad en Meta. El señuelo de aquella vez: deportes por streaming ilegal — apps que tampoco están en Google Play, con usuarios ya entrenados para instalar archivos de origen desconocido.

Conviene ser preciso con el alcance, porque es donde se exagera fácil: sobre la campaña que analizó, Cleafy escribe que «el único país objetivo parece ser España». Las dos campañas terminaron midiéndose sobre todo ahí. ThreatFabric, por su parte, dice que el actor usó al menos tres familias de malware financiero, entre ellas GodFather, Mirax y StreamRat — lista abierta, no inventario completo. Y lo que el informe conecta es el repositorio de GitHub del que sale el archivo, no necesariamente la misma persona que compró cada tanda de avisos.

Mirax (informe de Cleafy)StreamRat (informe de ThreatFabric)
SeñueloApp de deportes por streaming ilegalServicio gratuito de TV por streaming
Canal de repartoPublicidad en MetaPublicidad en Meta y TikTok
PúblicoHispanohablantes; en la campaña analizada, «el único país objetivo parece ser España»Usuarios hispanohablantes; objetivo principal, España
Alcance informadoMás de 200.000 cuentas~570.000 usuarios de Meta en una campaña
Dónde se aloja el archivoReleases de GitHubRepositorio de GitHub del mismo usuario
Rasgo propioConvierte el teléfono en proxy residencial (SOCKS5)VPN que corta internet durante la instalación
ModeloMaaS con planes por suscripciónMaaS, según el código del panel

El cierre del informe explica por qué esto no se termina con esta campaña:

«Hay pocas dudas de que StreamRat es una amenaza nueva y técnicamente sofisticada, desarrollada por individuos con experiencia previa en el ecosistema de malware para Android. Tanto el troyano como su panel de control asociado parecen haber sido diseñados en torno a un modelo de malware como servicio (MaaS), dejando al cliente como principal responsable de establecer un canal de distribución.»

ThreatFabric, conclusión del informe — ver el informe

Que el cliente quede a cargo del canal de distribución significa que quien alquila el kit elige a quién se lo tira. El kit no tiene país. El que compra los avisos, sí.

Lo que el informe NO da por probado

El informe es honesto con sus límites y sería feo que nosotros no lo fuéramos. Cuatro, antes de compartir esto con pánico:

  • No hay atribución. ThreatFabric no le adjudica la campaña a ningún grupo con nombre propio.
  • No hay recuento de víctimas. Los totales de infectados y de víctimas confirmadas no se publicaron. Los 570.000 son alcance publicitario: el informe habla de usuarios «alcanzados» y de «víctimas potenciales», no de infectados.
  • La mayoría de las víctimas observadas está en España. No hay acá un recuento de infectados en América Latina.
  • No se saltea Play Protect. El propio informe lo aclara, como vimos más arriba.

Estos son los indicadores de compromiso que publicó ThreatFabric, copiados tal como están en el informe — las dos direcciones de control figuran solo en la segunda muestra; para la primera, la casilla está vacía en el original:

Nombre de la appPaqueteSHA-256Servidor de control
StrεαmTV Proio.base.one887e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c
Sistema de vídeoio.meat.hintba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d345.147.28[.]59
193.32.2[.]245

Dos cosas de esa tabla. Uno de los nombres es «Sistema de vídeo», en español y lo bastante aburrido como para que nadie lo mire dos veces. El otro es más sutil: «StrεαmTV Pro» no se escribe con letras latinas — la «e» y la «a» son caracteres griegos parecidos. Buscar «StreamTV» en el teléfono no lo encuentra. Hay que mirar la lista con los ojos, no con el buscador.

Comparación ilustrada entre la campaña anterior de Mirax y la nueva de los avisos de streaming, con sus señuelos y su alcance

¿Y esto qué significa para vos?

Empecemos por lo que no significa: no hay evidencia de una ola de infecciones en Argentina ni en el resto de la región. Si alguien te manda esta noticia diciendo que «hay un virus circulando en Facebook Argentina», está agregando algo que el informe no dice.

Ahora, lo que sí. Los avisos ya estaban escritos en español, y el señuelo —tele gratis— no necesita traducción para funcionar en Buenos Aires, Bogotá o Lima. Y no lo decimos nosotros: sobre la campaña anterior de este mismo circuito, Cleafy escribe que el troyano se está expandiendo rápido y que campañas futuras podrían apuntar a otros países. La distancia entre esa campaña y una regional no es técnica: es una decisión de compra de publicidad.

La defensa real, ordenada por lo que efectivamente te salva:

  1. No instales apps de streaming por fuera de Google Play. Es el eslabón del que cuelga todo lo demás. Si el archivo nunca entra, nada de lo anterior pasa.
  2. Frená cuando una app te pida Accesibilidad. Una app de tele no necesita leer tu pantalla ni tocar por vos. Ese pedido, en ese contexto, es el momento exacto para cancelar.
  3. Desconfiá del que te pide ser tu pantalla de inicio o levantar una VPN sin explicación. Una app que quiere instalar paquetes y además manejar una VPN es, en palabras del informe, una señal de riesgo notable.
  4. Si te quedás sin internet en medio de una instalación, esa es la alarma. Que la mensajería y el resto de los servicios dejen de andar de golpe no es tu conexión: es el síntoma de la técnica que acabamos de describir.
  5. Revisá la lista de aplicaciones instaladas con la vista, no con el buscador, por lo de los caracteres griegos.

¿Y un antivirus para el teléfono? Acá conviene ser honesto, porque es fácil vender humo. Primero: tu Android no está desnudo. El informe nombra a Google Play Protect como el objetivo más plausible del corte de internet justamente porque «viene activado por defecto» y «analiza las aplicaciones instaladas desde orígenes desconocidos». O sea que ya tenés una capa, y funciona. Segundo: nada de esto te salva si vos mismo concedés Accesibilidad siguiendo el tutorial del atacante — eso ninguna herramienta lo revierte. Un antivirus de terceros agrega una segunda capa de reputación sobre el archivo; no reemplaza a la que ya tenés. Si querés esa capa extra, una licencia de McAfee Mobile Security para Android la agrega.

Persona revisando en su teléfono Android la pantalla de permisos de accesibilidad antes de conceder acceso a una aplicación

Si el patrón te suena repetido, es porque lo es: en agosto contamos el caso de la app falsa de entrevista de Indeed que se bloqueaba la desinstalación con el permiso de Accesibilidad. Aquel señuelo era un trabajo; este es la tele. El permiso que piden al final es el mismo. Y en las dos aparece una conexión VPN que no viene al caso — con la diferencia de que esta vez los investigadores sí explicaron para qué sirve.

Preguntas frecuentes sobre el troyano de los avisos de streaming

¿StreamRat está en Google Play?

No. Según el informe de ThreatFabric, la distribución es por descarga manual de un archivo APK desde sitios promocionados con publicidad paga en Meta y TikTok. El propio circuito incluye un instructivo para que la víctima habilite la instalación desde orígenes desconocidos, algo que no haría falta si la app estuviera en la tienda oficial.

¿Cómo sé si tengo StreamRat en el teléfono?

ThreatFabric publicó dos paquetes: io.base.one887 y io.meat.hint, que se muestran como «StrεαmTV Pro» y «Sistema de vídeo». Ojo: el primero está escrito con caracteres griegos, así que buscar «StreamTV» no lo encuentra. Revisá la lista de apps a ojo y también qué aplicaciones tienen Accesibilidad concedida.

¿Cuántas personas se infectaron con StreamRat?

No se sabe. El informe aclara que los totales de dispositivos infectados y víctimas confirmadas no se publicaron. Los 570.000 que circulan son el alcance de la publicidad entre el 11 de junio y el 3 de julio de 2026 —el informe habla de usuarios «alcanzados» y de «víctimas potenciales»—, no la cantidad de infectados.

¿Un antivirus de Android frena a StreamRat?

Ayuda en la etapa de descarga e instalación, que es donde puede reconocer el archivo o el sitio. No revierte el daño si el usuario concede el permiso de Accesibilidad siguiendo las instrucciones del atacante. La defensa más efectiva sigue siendo no instalar APKs de streaming por fuera de Google Play.

¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Sumale una segunda capa a tu Android →

Deja un comentario