Investigadores de seguridad han identificado una rara cepa de malware para Android llamada RatOn, un troyano de acceso remoto (RAT, de ahí su nombre) con capacidades de retransmisión NFC que hasta ahora eran prácticamente desconocidas. El informe de Threat Fabric describe cómo RatOn combina técnicas tradicionales de troyano bancario con funciones avanzadas de retransmisión y automatización de transferencias que, como decimos en el titular, puede robar tu dinero.
La clave está en lo que los investigadores denominan como un ataque de retransmisión NFC. Este permite a los ciberdelincuentes usar dos dispositivos para engañar a una terminal de pago, haciéndola creer que hay una tarjeta o teléfono legítimo en el punto de pago cuando en realidad el elemento físico no está presente. Esto, en cristiano, significa que un dispositivo que haya sido infectado por el troyano, es capaz de capturar los datos de la tarjeta de la víctima y los retransmite en tiempo real a otro aparato que efectúa la transacción en nombre del atacante.
RatOn, el virus que roba tu dinero
RatOn evolucionó rápidamente: pasó de implementar simples funciones de retransmisión NFC a incorporar características de Sistema de Transferencia Automatizada (ATS) y superposiciones de pantalla para controlar y manipular las interacciones del usuario. Esta combinación lo convierte en una amenaza más poderosa que los troyanos convencionales, al permitir transferencias de dinero sin intervención de la víctima, que solo se dará cuenta de ello cuando sea demasiado tarde.
Este troyano nació no hace demasiado, el pasado mes de julio de 2025 y sus últimos cambios aparecieron en agosto de 2025, lo que indica que hay alguien que está trabajando duro en este malware. Opera principalmente en Android, donde es capaz de hacerse con el control de dispositivos y cuentas, robar credenciales y hasta modificar transacciones. Además, apunta a monederos de criptomonedas populares como MetaMask, Trust Wallet, Blockchain.com y Phantom, extrayendo PINs y frases de recuperación.
Engañar a los usuarios cada vez es más complicado, pero los responsables de RatOn han usado un sistema de superposiciones que muestran imágenes falsas de apps reales con el fin de recoger datos de acceso y autorizar operaciones. También incluye funcionalidades para bloquear dispositivos y forzar flujos que faciliten el robo. Una de las capacidades más preocupantes es la automatización de transferencias mediante la aplicación bancaria George Česko, lo que llevó a los analistas a alertas principalmente a los usuarios de Chequia y Eslovaquia.
Pero ojo, que ninguno estamos a salvo ya que el malware se puede colar en tu teléfono por medio de páginas fraudulentas que imitan Google Play Store. Estas páginas ofrecía como gancho una versión para adultos de una conocida aplicación de vídeo que contenía un archivo que solicitaba permisos adicionales. Si la víctima concede la autorización para instalar aplicaciones de terceros, se descarga una segunda etapa del malware y exige más privilegios, entre ellos los Servicios de Accesibilidad, que permiten al código automatizar interacciones y controlar funciones sensibles del dispositivo.
Así que, ya sabes, si ves movimientos raros en tu cuenta o sospechas que un troyano similar ha podido colarse en tu móvil, contacta de inmediato con tu banco.
