Los analistas de ThreatFabric MTI han descubierto un nuevo y sofisticado troyano bautizado como RatOn, capaz de combinar técnicas clásicas de malware bancario con innovadoras funciones de acceso remoto, ataques de superposición (overlay), transferencias automáticas de dinero y explotación de la tecnología NFC para fraudes con tarjetas. Su aparición marca un salto cualitativo en la evolución de las amenazas financieras móviles.

El hallazgo es relevante porque, aunque los Remote Access Trojans (RATs) son habituales en el mercado negro, rara vez se documentan casos en los que estas herramientas incorporan un ataque de retransmisión NFC (NFC relay attack) junto con capacidades de sistema de transferencias automatizadas (ATS). RatOn, además, amplía su alcance a las aplicaciones de criptomonedas, lo que lo convierte en un malware particularmente peligroso

Origen y descubrimiento

El troyano apareció en el radar durante el monitoreo del grupo de cibercriminales NFSkate, activo al menos desde julio de 2025. Los investigadores detectaron una campaña en la que los atacantes utilizaron dominios de temática adulta, con nombres que incluían “TikTok18+”, para distribuir aplicaciones maliciosas disfrazadas de instaladores. Estas páginas estaban dirigidas principalmente a usuarios de República Checa y Eslovaquia.

Ad

El análisis reveló que RatOn es un malware escrito desde cero, sin similitudes directas con familias conocidas, lo que demuestra la experiencia técnica de los desarrolladores.

Cadena de infección

RatOn utiliza un proceso multietapa para infectar dispositivos Android:

  1. Dropper inicial: solicita al usuario permisos para instalar aplicaciones de terceros, utilizando WebViews con botones falsos que desencadenan la descarga.

  2. Segunda etapa: un payload que exige permisos críticos como el acceso a los servicios de accesibilidad y privilegios de administrador del dispositivo.

  3. Tercera etapa: el despliegue de NFSkate, malware especializado en ataques de retransmisión NFC contra tarjetas bancarias.

Una vez instalado, RatOn obtiene acceso a configuraciones del sistema, contactos y ajustes de sonido, funcionando en segundo plano mientras monitoriza el estado de la pantalla y se comunica con el servidor de mando y control (C2).

Técnicas de ataque

1. Superposición de pantallas (Overlay Attacks)

RatOn puede mostrar páginas falsas sobre aplicaciones legítimas, ya sea cargando una URL o inyectando código HTML. Se han identificado plantillas en checo e inglés con aspecto de nota de rescate, utilizadas para robar PINs o forzar pagos inmediatos.

2. Transferencias automáticas de dinero (ATS)

El malware puede realizar operaciones bancarias sin intervención del usuario, manipulando la interfaz de una aplicación financiera checa conocida como George Česko. RatOn reconoce elementos como “Nueva transferencia”, “Enviar” o “Confirmar”, y llega a introducir automáticamente el PIN interceptado previamente. Además, puede consultar o modificar límites de transferencia, lo que sugiere la existencia de mulas financieras en la región.

3. Robo de criptomonedas

RatOn apunta a apps de monederos como MetaMask, Trust Wallet, Blockchain.com y Phantom. Tras abrir la aplicación, introduce el PIN, navega por los menús de seguridad y extrae las frases de recuperación, permitiendo a los atacantes clonar las billeteras en otros dispositivos. Esta función está preparada en varios idiomas: inglés, ruso, checo y eslovaco.

4. Control remoto avanzado

El listado de comandos de RatOn incluye más de una veintena de órdenes, entre ellas:

  • screen_live / txt_screen: transmitir el estado de la pantalla.

  • replace_buffer: modificar el portapapeles.

  • send_push: mostrar notificaciones falsas.

  • update_device: enviar el inventario de apps instaladas.

  • block / block_off: activar o desactivar superposiciones fraudulentas.

Un malware polivalente

RatOn representa una fusión inédita de técnicas de fraude: RAT clásico, ATS bancario, robo de criptomonedas y explotación de NFC. Su desarrollo demuestra que los grupos criminales están invirtiendo en malware modular y multietapa, capaz de adaptarse a distintos objetivos y mercados.

Aunque por el momento su propagación parece limitada a Europa Central, el hecho de que algunas muestras aún tengan bajas detecciones en VirusTotal sugiere que el malware puede expandirse rápidamente si los atacantes amplían sus campañas.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre