TIEMPO DE LECTURA: 12 min

Alerta RatOn: el troyano de Android que roba tu dinero

Foto de Robinson Lalos
Robinson Lalos
Editor Senior
Alerta RatOn: el troyano de Android que roba tu dinero

RatOn ataca Android: roba dinero y datos bancarios con superposiciones, permisos de accesibilidad y robo de SMS OTP. Señales de infección, cómo protegerte y qué hacer si caes.

Teléfono móvil mostrando un candado de seguridad con código de fondo

¿Alguna vez has sentido ese escalofrío al pensar que alguien podría tener acceso a tu teléfono móvil? Esa sensación no es paranoia, es una realidad cada vez más presente en nuestro mundo hiperconectado. Y si creías que con solo tener un antivirus estabas a salvo, déjame decirte que la amenaza llamada RatOn ha venido a cambiar las reglas del juego.

Un enemigo invisible

RatOn es un troyano de acceso remoto (RAT) diseñado específicamente para dispositivos Android que ha puesto en alerta a los expertos en ciberseguridad. Lo más preocupante no es solo su capacidad para robar tus datos, sino que puede vaciar tu cuenta bancaria sin que te des cuenta, todo mientras tu teléfono parece funcionar con total normalidad.

Detectado por primera vez por la empresa de ciberseguridad ThreatFabric en julio de 2025, este malware representa una evolución peligrososa en el panorama de las amenazas móviles. Lo que hace a RatOn particularmente inquietante es que ha sido desarrollado desde cero, sin aprovechar fragmentos de código de malwares anteriores, lo que dificulta enormemente su detección por parte de los antivirus tradicionales.

Pero, ¿cómo llega RatOn a tu dispositivo? La respuesta es tan simple como aterradora: a través de tu confianza. Los ciberdelincuentes detrás de este malware, pertenecientes al grupo NFSkate (con una larga trayectoria en fraudes bancarios digitales), utilizan técnicas de ingeniería social que explotan nuestras propias debilidades humanas.

Cómo Funciona este Peligroso Troyano

Imagina que recibes un mensaje ofreciéndote una versión "exclusiva" de TikTok con contenido para adultos. La tentación puede ser grande, ¿verdad? Pues ese es precisamente el cebo que utilizan los distribuidores de RatOn. La supuesta aplicación "TikTok18+" ha sido una de las formas más efectivas de propagación de este malware, aunque no la única.

Mano sosteniendo un teléfono móvil junto a una laptop

Una vez que el usuario cae en la trampa y descarga la aplicación, comienza un proceso de infección en varias etapas que esconde verdaderamente la sofisticación de este troyano:

Infección por etapas

Primera etapa: El proceso comienza con la descarga de un "dropper", una aplicación aparentemente inofensiva que consigue permisos para instalar software adicional en el terminal. Este instalador solicita privilegios críticos como el servicio de accesibilidad, acceso como administrador del dispositivo, lectura y escritura de contactos, y administración de la configuración del sistema.

Segunda etapa: El malware despliega su carga útil principal. RatOn exige al usuario conceder permisos que, aunque puedan parecer habituales, permiten al software controlar el móvil en profundidad. Además, ejecuta comandos en segundo plano y comunica el estado del dispositivo a su servidor de mando y control.

Tercera etapa: Se instala el módulo especializado para ataques usando comunicaciones NFC, lo que amplía el espectro de las acciones maliciosas y permite, por ejemplo, realizar operaciones de pago sin contacto.

Lo más preocupante de este proceso es que, en cada etapa, RatOn solicita permisos que pueden parecer legítimos para una aplicación normal. ¿Quién no ha instalado alguna vez una app que pide acceso a contactos o permisos de administrador? La diferencia es que, en este caso, cada permiso concedido es un paso más hacia el control total de tu dispositivo por parte de los ciberdelincuentes.

Una vez instalado, RatOn establece un canal de comunicación con un servidor de comando y control (C2), desde donde los atacantes pueden enviar instrucciones y recibir los datos robados. Este canal está diseñado para ser discreto y difícil de detectar, utilizando a veces técnicas de cifrado o camuflaje para evitar ser identificado por sistemas de seguridad.

Técnicas Sofisticadas que te Dejan sin Dinero

RatOn no es simplemente un troyano más. Es una verdadera navaja suiza del cibercrimen, combinando múltiples técnicas maliciosas en una estructura modular que lo hace excepcionalmente peligroso. Vamos a analizar las capacidades que hacen de este malware una amenaza tan seria para tu seguridad financiera y personal.

Superposición de pantallas (Overlay Attacks)

Una de las técnicas más ingeniosas de RatOn es su capacidad para mostrar pantallas falsas por encima de aplicaciones legítimas. Imagina que abres tu app bancaria y todo parece normal, pero en realidad estás interactuando con una interfaz falsa creada por el troyano. Esta técnica permite a los atacantes capturar tus credenciales, PINs y códigos de confirmación sin levantar sospechas. En campañas recientes, se han identificado versiones de estas pantallas falsas en checo e inglés, lo que sugiere una expansión internacional planeada.

Pero RatOn no se conforma con robar tus contraseñas. Va un paso más allá con su capacidad para realizar transferencias automáticas de dinero (ATS, por sus siglas en inglés). Esta función permite al malware reconocer interfaces bancarias y automatizar operaciones como nuevas transferencias, envíos y confirmaciones, incluso insertando el PIN que ha interceptado previamente. En la práctica, esto significa que los atacantes pueden vaciar tu cuenta en cuestión de segundos, sin necesidad de intervención humana.

Capturas de pantalla de un dispositivo móvil mostrando aplicaciones maliciosas

El mundo de las criptomonedas tampoco está a salvo. RatOn ha ampliado su alcance hacia monederos digitales populares como MetaMask, Trust Wallet, Blockchain.com y Phantom. Una vez que accede a una de estas aplicaciones, el malware puede introducir el PIN, navegar por los menús y extraer las frases de recuperación, lo que facilita el robo completo de carteras de criptomonedas. Esta operación está prevista en varios idiomas, lo que deja entrever la intención de escalar los ataques a otros mercados.

Control total de tu dispositivo

A través de más de veinte comandos diferentes, RatOn puede tomar el control casi absoluto de tu dispositivo. Puede monitorizar el estado de la pantalla, modificar el portapapeles, enviar notificaciones falsas, obtener el inventario de apps instaladas, simular clics o activar bloqueos fraudulentos. Su función como keylogger —registrando todo lo que se escribe en el teléfono— complementa su potencial para el robo de credenciales y información personal.

Y como si todo esto fuera poco, RatOn también puede transformarse en ransomware. El troyano es capaz de activar un bloqueo completo del terminal y mostrar una pantalla exigiendo el pago de un rescate para recuperar el acceso al dispositivo. Esta función multiplataforma transforma a RatOn en una herramienta integral de fraude móvil que combina el robo de información con la extorsión directa.

RatOn en el Panorama de las Amenazas Digitales

RatOn no ha surgido de la nada. Es el resultado de una evolución constante en el mundo del malware, donde los ciberdelincuentes perfeccionan sus técnicas y adaptan sus estrategias para eludir las medidas de seguridad. Para entender realmente la magnitud de esta amenaza, debemos contextualizarla dentro del panorama más amplio de los troyanos de acceso remoto (RAT).

Ventanas de seguridad mostrando advertencias de troyanos

Los RATs son malware diseñado para permitir que un atacante controle remotamente un equipo de manera similar a como se usan herramientas legítimas de acceso remoto como TeamViewer. La diferencia es que, mientras estas herramientas tienen fines legítimos, los RATs están diseñados para el control no autorizado y el robo de información.

Una evolución constante

Lo que hace a RatOn particularmente preocupante es que representa un salto cualitativo en la evolución de los RATs para móviles. Mientras muchos malwares se basan en código existente o modifican versiones anteriores, RatOn ha sido desarrollado desde cero, lo que le permite evitar las firmas de detección de los antivirus tradicionales. Además, su estructura modular permite a los atacantes agregar nuevas funcionalidades según sea necesario, lo que lo convierte en una amenaza adaptable y en constante evolución.

Según los expertos, el aumento de los ataques de malware en dispositivos móviles ha sido exponencial en los últimos años. Solo en 2022, la firma de ciberseguridad Kaspersky descubrió al menos 1,6 millones de instaladores de malware o software no deseado en diferentes plataformas. Y la tendencia no ha hecho más que empeorar, con amenazas cada vez más sofisticadas como RatOn.

El grupo detrás de RatOn, NFSkate, es conocido por su especialización en fraudes bancarios digitales. Esto explica por qué el malware está tan finamente tuneado para robar información financiera y realizar operaciones bancarias no autorizadas. Su aparición representa una evolución preocupante en el cibercrimen financiero, donde los atacantes no solo buscan robar credenciales, sino tomar el control total de los dispositivos para ejecutar transacciones de manera automática.

Cómo Protegerse de RatOn y Otros Troyanos

Ante una amenaza tan sofisticada como RatOn, la protección no puede ser pasiva. Requiere una combinación de buenas prácticas, herramientas de seguridad y, lo más importante, conciencia por parte del usuario. A continuación, te presento las medidas más efectivas para proteger tu dispositivo y tus datos contra este y otros troyanos similares.

Medidas preventivas esenciales

Descarga solo de fuentes oficiales: La regla de oro es instalar aplicaciones exclusivamente desde tiendas oficiales como Google Play Store. Aunque no es una garantía absoluta de seguridad (algunos malwares han logrado colarse en la tienda), reduce significativamente el riesgo.

Desconfía de ofertas demasiado buenas: Si una aplicación promete contenido premium de forma gratuita o funciones que no están disponibles en las versiones oficiales, es probable que sea una trampa. El cebo de "TikTok18+" es un ejemplo perfecto de cómo los ciberdelincuentes explotan nuestros deseos.

Revisa los permisos solicitados: Antes de instalar cualquier aplicación, examina detalladamente los permisos que solicita. ¿Por qué una aplicación de juegos necesita acceso a tus contactos o permisos de administrador? Si algo no tiene sentido, es mejor no instalarla.

Otras medidas importantes incluyen mantener tu sistema operativo actualizado, ya que las actualizaciones often incluyen parches de seguridad que cierran vulnerabilidades explotadas por malware como RatOn. Además, es fundamental evitar otorgar privilegios de administrador y acceso a servicios de accesibilidad a aplicaciones no verificadas, ya que estos son precisamente los permisos que RatOn busca obtener para tomar el control de tu dispositivo.

Si sospechas una infección

Si detectas cualquier signo de actividad inusual en tu dispositivo —como aplicaciones que se abren solas, batería que se agota rápidamente o datos que consumen más de lo normal— es crucial actuar rápidamente. Lo más recomendable es realizar un restablecimiento de fábrica del dispositivo sin dilación. Además, contacta inmediatamente con tu entidad bancaria para bloquear cuentas o tarjetas en caso de detectar accesos irregulares. Recuerda que, en el caso de RatOn, los atacantes pueden vaciar tu cuenta en cuestión de segundos, así que la rapidez es esencial.

Por último, considera implementar soluciones de seguridad especializadas para dispositivos móviles. Aunque los antivirus tradicionales pueden no ser suficientes contra amenazas tan sofisticadas como RatOn, existen soluciones de seguridad móviles que ofrecen protección en tiempo real, análisis de comportamiento y otras características avanzadas que pueden ayudar a detectar y bloquear este tipo de amenazas antes de que causen daño.

Protege tu Smartphone de los Hackers

Para complementar esta información, te compartimos un video con consejos prácticos sobre cómo proteger tu dispositivo móvil de posibles ataques y mantener tus datos seguros:

El Futuro de la Seguridad Móvil

RatOn representa un punto de inflexión en la seguridad de dispositivos móviles. No es solo otro malware más; es una muestra del nivel de sofisticación que han alcanzado los ciberdelincuentes en su búsqueda constante de vulnerabilidades que explotar. La aparición de este troyano nos obliga a replantearnos nuestra relación con la tecnología y la seguridad de nuestros dispositivos.

La responsabilidad compartida

La seguridad móvil no es responsabilidad exclusiva de los fabricantes de dispositivos o de las empresas de antivirus. Es una responsabilidad compartida que requiere la participación consciente de cada usuario. Mientras que los desarrolladores deben crear sistemas más seguros y las autoridades perseguir a los ciberdelincuentes, nosotros como usuarios debemos estar informados, ser cautelosos y adoptar buenas prácticas de seguridad.

El futuro de la seguridad móvil pasará inevitablemente por un enfoque multicapa que combine tecnología avanzada, regulación efectiva y, sobre todo, educación digital. Necesitamos comprender que nuestros dispositivos son extensiones de nosotros mismos y que protegerlos es tan importante como proteger nuestra casa o nuestras pertenencias físicas.

RatOn es solo el principio. Podemos esperar ver amenazas aún más sofisticadas en el futuro, a medida que la inteligencia artificial y otras tecnologías avanzadas se incorporen al arsenal de los ciberdelincuentes. La pregunta no es si aparecerán nuevas amenazas, sino si estaremos preparados cuando lo hagan.

"En el mundo digital, la seguridad no es un producto, sino un proceso. Es una actitud constante de vigilancia y precaución que debemos mantener en cada interacción con nuestros dispositivos."

En última instancia, la mejor defensa contra amenazas como RatOn es la información y la precaución. Conocer cómo funcionan estos troyanos, entender sus técnicas de ataque y adoptar medidas de protección adecuadas puede marcar la diferencia entre ser una víctima más o mantener tus datos y tu dinero a salvo.

Mientras tanto, mantén los ojos abiertos, desconfía de las ofertas demasiado buenas para ser verdad y recuerda que, en el mundo digital, la precaución no es paranoica, es simplemente inteligente. Porque al final, tu seguridad está en tus manos.

Publicado el 22/9/2025

Compartir este artículo: