- RatON combina overlays, ATS y retransmisión NFC para fraude financiero.
- Se distribuye vía páginas falsas y pide permisos críticos como accesibilidad.
- Apunta a apps bancarias y billeteras cripto; bloquea el móvil con señuelos.
El troyano RatON irrumpió como uno de los virus para Android más inquietantes de los últimos tiempos: una amenaza que combina fraude financiero automatizado, suplantación de pantallas, bloqueo del dispositivo y ataques de retransmisión NFC. Aunque su despliegue inicial se ha observado en Europa Central, su diseño modular y el ritmo de desarrollo sugieren que podría expandirse sin demasiadas barreras si no se toman medidas de prevención y respuesta adecuadas.
Lejos de ser una variante reciclada, los analistas de ThreatFabric concluyen que RatON se ha construido desde cero, algo que complica su detección por firmas tradicionales y le permite incorporar técnicas poco comunes en móviles, como la retransmisión NFC con enfoque en fraude. A lo largo de este análisis, desgranamos cómo se distribuye, qué permisos abusa, qué puede hacer una vez dentro y, sobre todo, cómo neutralizarlo antes de que comprometa tus datos y tu dinero.
¿Qué es el troyano RatON y por qué es diferente?
RatON es un troyano de acceso remoto para Android con capacidades bancarias avanzadas que destaca por tres pilares: automatización de transferencias de dinero, superposición de pantallas falsas y retransmisión NFC. Esta tríada lo hace especialmente peligroso porque le permite robar credenciales, mover fondos sin interacción humana y engañar visualmente a la víctima con bloqueos y notas tipo ransomware.
A diferencia de otras familias, RatON no comparte código con troyanos conocidos. Esta originalidad técnica eleva el listón, ya que los motores de seguridad basados en firmas o similitudes ven reducida su eficacia. Además, ha pasado de ser una herramienta centrada en NFC a integrar un sistema de Transferencia Automatizada ATS, lo que demuestra un desarrollo activo y un claro enfoque en monetización a escala.
Origen y campaña de distribución
Las primeras muestras se detectaron el 5 de julio de 2025 y de nuevo el 29 de agosto de 2025, fechas que apuntan a un ciclo de evolución acelerado. La campaña conocida se ha dirigido principalmente a usuarios de habla checa y eslovaca, con especial interés en una app bancaria local concreta, lo que sugiere colaboración con redes de mulas de dinero para canalizar transferencias.
Para atraer a las víctimas, los operadores alojaron páginas fraudulentas que imitaban a Google Play Store y ofrecían una supuesta versión para adultos de TikTok, bajo el reclamo TikTok 18+. Aunque no se conocen todos los vectores de captación de tráfico, el cebo ha demostrado ser efectivo al forzar la instalación manual y la concesión de permisos críticos.
Cadena de infección y permisos abusados

El ataque arranca con un dropper o instalador malicioso que se presenta como una app legítima. Ese primer componente solicita activar la instalación de aplicaciones de orígenes desconocidos, lo que le permite esquivar medidas de protección como las verificaciones estándar y preparar el terreno para descargar la carga útil real.
En una segunda etapa, la carga útil principal pide permisos privilegiados que incluyen accesibilidad, administración del dispositivo, lectura y escritura de contactos y la capacidad de gestionar configuraciones del sistema. Con ese abanico de permisos, RatON puede automatizar toques, leer contenidos en pantalla, impedir su desinstalación y cambiar ajustes sin conocimiento del propietario.
La tercera etapa añade un componente clave: descarga y ejecución de NFSkate o NGate, una variante vinculada a la herramienta legítima de investigación NFCGate. Este módulo posibilita ataques de retransmisión NFC mediante la técnica conocida como Ghost Tap, documentada por ESET en 2024, abriendo la puerta a fraudes sin contacto.
Capacidades principales del troyano RatON
Superposición de pantallas falsas
RatON utiliza superposiciones que imitan pantallas de apps reales, especialmente bancarias y financieras, con el objetivo de robar credenciales o interceptar pasos de seguridad. Este mecanismo también se emplea para simular una nota de rescate, aparentando un bloqueo total del dispositivo mientras el malware trabaja en segundo plano.
Transferencias automáticas ATS
Si obtiene el PIN del dispositivo o control mediante accesibilidad, RatON puede realizar movimientos de dinero sin intervención del titular. Se ha observado su uso contra la app George Česko, automatizando procesos de transferencia y sorteando en la práctica el factor humano que suele frenar fraudes de menor sofisticación.
Retransmisión NFC y Ghost Tap
El troyano integra funcionalidad de retransmisión NFC que permite que un dispositivo infectado capture datos y los envíe a otro que completa la transacción, engañando al terminal de pago. Este vector, infrecuente en móviles, multiplica el alcance del fraude y demuestra un conocimiento profundo del ecosistema de pagos sin contacto.
Bloqueo del dispositivo y señuelos tipo ransomware
Además de las superposiciones, el troyano RatON puede bloquear el dispositivo aprovechando acceso de administrador, impidiendo el uso normal. Durante ese bloqueo, muestra páginas que simulan un secuestro del teléfono e insisten en un pago en criptomonedas para la supuesta liberación.
Keylogger y captura de datos sensibles
Cuenta con capacidades de keylogger para registrar lo que se escribe y monitorizar la interacción con las aplicaciones. Con ello puede arrebatar contraseñas, códigos y cualquier dato que aparezca en pantalla o se introduzca con el teclado.
Toma de cuentas y robo en apps de criptomonedas
RatON tiene módulos específicos para billeteras cripto como MetaMask, Trust, Blockchain.com y Phantom. Es capaz de iniciar estas aplicaciones, desbloquearlas con el PIN previamente capturado, navegar por las opciones y exfiltrar frases semilla o secretos de recuperación, material que luego se remite a servidores controlados por los atacantes.
El engaño de la nota de rescate
Una de las maniobras más perturbadoras es la superposición de una falsa nota de rescate que acusa a la víctima de ver o distribuir material ilegal y exige un abono de 200 dólares en criptomonedas en dos horas. El objetivo no es tanto cobrar el rescate, sino forzar a la víctima a abrir su app cripto objetivo, momento en el que el malware captura el PIN y termina de comprometer las cuentas.
Mientras la pantalla de bloqueo falso impone urgencia, el troyano RatON opera en segundo plano, ejecutando acciones automatizadas sobre las apps financieras, lo que dificulta que el usuario perciba la intrusión real y reaccione a tiempo.
Lista de comandos conocidos
Los investigadores documentaron un catálogo amplio de órdenes remotas que el troyano entiende y ejecuta. Estas permiten desde la manipulación del dispositivo hasta la exfiltración de datos o el despliegue de nuevos módulos:
- send_push: envía notificaciones push falsas para inducir acciones.
- screen_lock: cambia el tiempo de espera y gestión del bloqueo de pantalla.
- WhatsApp: inicia la aplicación de mensajería.
- app_inject: modifica la lista de aplicaciones financieras objetivo para las superposiciones.
- update_device: remite la lista de apps instaladas y otros metadatos del dispositivo.
- send_sms: envía mensajes SMS aprovechando accesibilidad.
- Facebook: lanza la app de la red social.
- nfs: descarga y ejecuta el módulo NFSkate APK para ataques NFC.
- transferir: ejecuta ATS con la app bancaria George Česko.
- bloquear: bloquea el dispositivo usando privilegios de administración.
- add_contact: crea un nuevo contacto en la agenda.
- grabar: inicia una sesión de transmisión o captura de pantalla.
- pantalla: activa o desactiva la transmisión de pantalla.
Objetivos geográficos y víctimas potenciales
La actividad conocida se ha centrado en la República Checa, con indicios de expansión hacia Eslovaquia. La focalización en una app bancaria concreta sugiere optimización para un ecosistema financiero local, algo habitual cuando los actores cuentan con infraestructura de monetización regional.
Aun así, la propia arquitectura del malware indica que su traslado a otros países sería viable con ligeros ajustes, especialmente si los operadores añaden inyecciones y flujos ATS para nuevas entidades bancarias o billeteras populares en otros mercados.
Comparativa con otras amenazas recientes
RatON se enmarca en una tendencia de troyanos bancarios móviles cada vez más automatizados, donde pesa más la ejecución directa de transferencias que el mero robo de credenciales. Otras familias apuntadas por analistas incluyen ToxicPanda, con on-device fraud y abuso de accesibilidad, y BingoMod, que destaca por limpiar rastros tras el robo y sus campañas en Italia, Rumanía e Inglaterra.
En América Latina, GoatRAT ha impulsado fraudes instantáneos sobre sistemas de pagos como PIX, saltándose autenticaciones basadas en SMS o credenciales tradicionales. La convergencia es clara: automatización, superposición y control de accesibilidad como fórmula para el fraude silencioso.
Indicadores de compromiso en tu Android
Si notas permisos de accesibilidad activados sin motivo, cambios en el bloqueo de pantalla, apps que se abren solas o superposiciones que impiden interactuar con la pantalla, es probable que haya una app maliciosa actuando. También son sospechosos los mensajes urgentes pidiendo pagos en cripto o pantallas que imitan un bloqueo total del dispositivo.
Movimientos no autorizados en cuentas bancarias o en billeteras cripto, notificaciones push poco habituales y peticiones de instalar apps desde orígenes desconocidos son señales que requieren una revisión inmediata del dispositivo y de la actividad financiera.
¿Qué hacer si sospechas infección del troyano RatON?
Ante la mínima sospecha, actúa con rapidez y método para minimizar el daño. Evita interactuar con supuestas notas de rescate o enlaces dentro de pantallas superpuestas, ya que están diseñadas para forzarte a cometer errores.
- Desconecta internet: apaga datos móviles y Wi‑Fi para cortar la comunicación del malware con sus servidores.
- No sigas indicaciones sospechosas: ignora enlaces, adjuntos y supuestas instrucciones de soporte emergentes.
- Revoca permisos sensibles: quita accesibilidad y administración del dispositivo desde Ajustes si aún puedes acceder.
- Reinicia en modo seguro: así impides que apps de terceros se ejecuten y podrás desinstalar con menos trabas.
- Escanea con soluciones reputadas: usa Google Play Protect y, si es posible, un antivirus móvil de confianza.
- Desinstala apps recientes o desconocidas: elimina cualquier APK instalado fuera de la tienda oficial.
- Cambia contraseñas y activa 2FA: hazlo desde otro dispositivo limpio, priorizando banca y criptomonedas.
- Respalda y restablece: si persisten los indicios, valora restaurar a estado de fábrica desde un backup seguro.
- Pide ayuda profesional: especialmente si el móvil es corporativo o contiene información sensible.
Buenas prácticas de prevención
La mejor defensa es no instalar apps fuera de Google Play ni habilitar orígenes desconocidos salvo casos absolutamente justificados. Las tiendas oficiales aplican filtros y análisis adicionales que reducen de forma notable la exposición a malware.
Revisa con ojo crítico los permisos que solicita cada aplicación. La accesibilidad y la administración del dispositivo solo deberían activarse para apps de total confianza y, en la medida de lo posible, de forma temporal. Mantén el sistema y todas las apps actualizados.
Google Play Protect debe estar siempre activo, aunque recuerda que su cobertura no alcanza igual cuando realizas sideload. Complementarlo con una solución antimalware de un proveedor reconocido añade una capa extra que puede marcar la diferencia. Evita también el malvertising y descarga siempre desde fuentes oficiales.
Modelo operativo del troyano paso a paso
A nivel táctico, la cadena de ataque de RatON sigue estas etapas con bastante consistencia: captación mediante páginas que imitan la Play Store con un cebo atractivo, instalación manual con consentimiento del usuario, solicitud de permisos críticos y descarga de la carga útil que suma capacidades NFC y ATS.
Una vez activo, mapea las apps financieras instaladas, despliega superposiciones cuando abres una de interés, intenta capturar PIN y credenciales y, si lo logra, automatiza transacciones o exfiltra secretos de recuperación en el caso de billeteras cripto. En paralelo, puede bloquear el equipo y mostrar una pantalla de chantaje para distraer.
¿Quién está detrás del troyano RatON y por qué importa?
Las investigaciones apuntan a un grupo identificado como NFSkate en la distribución inicial, reforzando la conexión con el módulo NFC homónimo. La focalización en países concretos y apps específicas revela una fase de pruebas controlada que podría escalar si la operación resulta rentable.
Este enfoque iterativo y la ausencia de código heredado complican la defensa puramente basada en firmas, subrayando la necesidad de medidas de comportamiento, control de permisos y educación del usuario para cortar el ciclo de infección.
Señuelos, psicología y coerción
La nota tipo ransomware cumple un propósito psicológico: inducir miedo y urgencia para empujar a la víctima a abrir la app cripto objetivo o a tomar decisiones impulsivas. Aunque el pago del rescate no resuelve el problema técnico, sí allana el robo al forzar la exposición del flujo de desbloqueo y autorización.
Comprender esta táctica ayuda a resistir el impulso de obedecer a mensajes alarmistas y a centrarte en acciones defensivas: aislar el dispositivo, revocar permisos y buscar soporte experto si es necesario.
Apoyo profesional y respuesta empresarial
En entornos corporativos, una infección de este tipo puede derivar en pérdidas financieras, incidentes de datos y paradas operativas. Disponer de un plan de respuesta móvil, inventario de dispositivos, MDM activo y monitorización reduce drásticamente el impacto.
Existen proveedores especializados capaces de implementar defensas proactivas y servicios gestionados frente a amenazas móviles. Firmas como E‑dea, orientadas a soluciones de ciberseguridad adaptadas, pueden ayudar a desplegar controles, evaluar exposición y mitigar riesgos antes de que se traduzcan en pérdidas.
Preguntas frecuentes rápidas
¿Puede afectar a cualquier Android? Sí, siempre que el usuario conceda permisos y active orígenes desconocidos. Los dispositivos actualizados y con políticas restrictivas están mejor protegidos, pero no son inmunes ante un mal uso de permisos.
¿Play Protect basta para bloquearlo? Ayuda y debe estar activo, pero el sideload y los permisos de accesibilidad reducen su eficacia. La combinación de buenas prácticas y seguridad adicional es clave.
¿De verdad bloquea el móvil? Puede bloquear usando administración del dispositivo y superposiciones. Ese bloqueo puede ser total o simulado para distraer mientras ejecuta fraude financiero.
¿Por qué se centra en cripto y una app bancaria concreta? Porque maximiza el retorno económico. Las billeteras permiten robar con rapidez y, en ciertos países, las apps bancarias locales facilitan ATS si el malware conoce su flujo interno.
Mirando el conjunto, RatON condensa lo peor del malware bancario moderno: ingeniería social con señuelos convincentes, automatización de transferencias, abuso de accesibilidad y un módulo raro de retransmisión NFC. Su combinación de bloqueo simulado y robo silencioso plantea un desafío serio, pero con hábitos de instalación responsables, control de permisos, herramientas de seguridad activas y una respuesta ágil ante sospechas, es posible reducir de forma drástica las opciones de los atacantes. Comparte esta guía para que más usuarios conozcan sobre el troyano RatON.
