Un malware con doble objetivo: vaciar tu cuenta y minar criptomonedas a tu costa
Investigadores de Kaspersky han destapado una nueva y sofisticada amenaza para dispositivos Android llamada BeatBanker. Este troyano se distribuye haciéndose pasar por la aplicación oficial de Starlink, el servicio de internet por satélite de SpaceX, en páginas web que imitan a la perfección la apariencia de la Google Play Store. Una trampa diseñada para engañar incluso a usuarios con cierta experiencia tecnológica.
Lo que hace especialmente peligroso a BeatBanker es su doble función: actúa simultáneamente como troyano bancario y como minero de criptomoneda Monero, convirtiendo el dispositivo de la víctima en una herramienta de enriquecimiento para los ciberdelincuentes que lo operan.
¿Qué hace exactamente BeatBanker una vez instalado?
Tras engañar al usuario para que instale el archivo APK malicioso, BeatBanker despliega en segundo plano el troyano de acceso remoto BTMOB RAT, que otorga a los atacantes un control casi total sobre el dispositivo infectado. Las capacidades registradas incluyen:
- Robo de credenciales bancarias y contraseñas almacenadas en el dispositivo
- Keylogging: registro de todas las pulsaciones de teclado del usuario
- Grabación de pantalla en tiempo real
- Acceso a la cámara y al micrófono sin conocimiento del usuario
- Rastreo GPS de la ubicación en todo momento
- Manipulación de transacciones con criptomonedas
- Minería de Monero en segundo plano, consumiendo la batería y los recursos del dispositivo
Técnicas de evasión: así se hace invisible
BeatBanker incorpora mecanismos avanzados para no ser detectado ni eliminado. El más llamativo es que el malware reproduce un sonido casi imperceptible de forma continua, aprovechando que los sistemas de gestión de batería de Android evitan cerrar las aplicaciones que están reproduciendo audio. De este modo, el proceso malicioso se mantiene activo indefinidamente en segundo plano.
Además, muestra una notificación persistente en la barra de estado del teléfono pidiendo al usuario que no apague el dispositivo por una supuesta «actualización del sistema», lo que impide que el malware sea interrumpido manualmente. A nivel técnico, utiliza bibliotecas nativas para descifrar y cargar código oculto directamente en la memoria del dispositivo, dificultando enormemente su detección por parte de los antivirus.
¿Quién está en el punto de mira?
Kaspersky ha confirmado que, hasta ahora, todas las infecciones documentadas se han producido en Brasil, donde el malware se propaga principalmente a través de páginas de phishing y mensajes de WhatsApp. Sin embargo, los investigadores advierten de que la campaña podría expandirse fácilmente a otros países si los atacantes comprueban que el método es rentable.
España no está entre los objetivos actuales, pero la táctica de suplantar aplicaciones populares mediante APKs de fuentes externas a la Play Store es un vector de ataque que afecta a usuarios de todo el mundo. Cualquier persona que descargue aplicaciones fuera de las tiendas oficiales corre un riesgo real.
Cómo protegerte de BeatBanker y amenazas similares
- Descarga aplicaciones únicamente desde la Google Play Store oficial o desde la App Store de Apple. Nunca desde enlaces recibidos por WhatsApp, SMS o correo electrónico.
- Desactiva la instalación de aplicaciones de fuentes desconocidas en los ajustes de seguridad de tu Android.
- Instala un antivirus de confianza en tu dispositivo móvil, como Kaspersky, Bitdefender o ESET.
- Activa la autenticación en dos pasos en todas tus aplicaciones bancarias y financieras.
- Desconfía de cualquier notificación que te pida mantener el teléfono encendido por una «actualización del sistema».
BeatBanker es un recordatorio de que los dispositivos móviles son hoy uno de los principales objetivos de los ciberdelincuentes. La precaución al descargar aplicaciones y el uso de soluciones de seguridad actualizadas siguen siendo las mejores defensas.