La diversión terminó en cuanto se tuvo acceso a la cuenta bancaria.

La promesa de televisión gratuita se convirtió en una trampa para los usuarios de Android. La empresa ThreatFabric descubrió un nuevo troyano bancario llamado StreamRAT, que se difundía entre usuarios de habla hispana a través de anuncios en el ecosistema de Meta y en TikTok. Una sola campaña alcanzó aproximadamente 570 000 cuentas de Meta en la Unión Europea.
Los anuncios dirigían a un sitio de un servicio de televisión por streaming ficticio. La página comprobaba el sistema operativo y mostraba el botón de descarga solo a los usuarios con Android. Al visitante se le ofrecía descargar un archivo APK y permitir la instalación desde fuentes desconocidas. Las instrucciones variaban según el origen del acceso: Facebook, Instagram, TikTok o un navegador.
La primera aplicación se asignaba como pantalla de inicio de Android, por lo que al pulsar el botón «Inicio» el usuario volvía a la ventana de instalación. A continuación, el cargador activaba una conexión VPN inoperante y privaba del acceso a internet a las demás aplicaciones. Esta técnica podía dificultar que las soluciones en la nube verificaran el segundo archivo APK, aunque el escaneo autónomo de Google Play Protect seguía funcionando.
Tras la instalación, StreamRAT solicitaba acceso a las funciones especiales de Android y se conectaba con un servidor de control. El troyano registraba las pulsaciones de teclado, monitorizaba las aplicaciones abiertas, capturaba la pantalla y la transmitía al operador. Ventanas falsas sobre aplicaciones bancarias interceptaban inicios de sesión y otros datos introducidos, y el modo oculto permitía observar la pantalla sin un indicador visible de transmisión.
El operador podía pulsar botones, realizar gestos, abrir aplicaciones, crear notificaciones falsas, bloquear la pantalla y desbloquear el teléfono con el PIN interceptado o con el patrón gráfico. Una pantalla negra o una ventana falsa de actualización ocultaban las acciones. El panel de control incluye herramientas para construir el cargador y el troyano, así como distintos roles de usuario, lo que apunta a un modelo de «malware como servicio».
La cantidad de dispositivos infectados y de víctimas confirmadas aún se desconoce. Se recomienda a los usuarios de Android no instalar archivos APK procedentes de anuncios y detener la instalación si la aplicación de visualización de televisión solicita asignarse como pantalla de inicio, crear una VPN, descargar otras aplicaciones o gestionar funciones especiales. Tras una instalación sospechosa se debe eliminar la aplicación, revisar los permisos y cambiar los datos bancarios desde un dispositivo limpio.