ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

Malware de troyano de Android ‘Fantasy Hub’ en venta en Telegram ruso roba 2FAs

PorFlorence MuchaiFlorence Muchai 3 min de lectura
  • Un nuevo RAT para Android, Fantasy Hub, se distribuye como un servicio de suscripción a criminales en canales de Telegram de habla rusa.
  • El servicio está disponible por usuario con un precio semanal de 200 $ o un precio mensual de 500 $. 
  • Las transacciones de malware para Android aumentaron un 67% interanual, impulsadas por spyware y troyanos bancarios sofisticados.

Los investigadores de ciberseguridad han anunciado un nuevo RAT de Android llamado Fantasy Hub que se distribuye como un servicio de suscripción para criminales. Está en venta en canales de Telegram de habla rusa bajo un modelo de Malware-as-a-Service (MaaS). 

Según los informes, convierte cualquier aplicación en espionaje, finge ser una actualización de Play Store, secuestra SMS para robar 2FA y transmite la cámara y el micrófono en tiempo real a través de WebRTC. El modelo Malware-as-a-Service permite reducir las barreras técnicas para atacantes con experiencia mínima.

El espionaje da a los hackers la capacidad de leer mensajes 2FA, acceder a cuentas bancarias y ver dispositivos en tiempo real.

Fantasy Hub enseña a los criminales cómo crear una tienda Google Play falsa

Según su vendedor, el malware permite el control del dispositivo y el espionaje. Esto da a los actores de amenazas acceso a mensajes SMS, contactos, registros de llamadas, imágenes y videos, así como la capacidad de interceptar, responder y eliminar alertas entrantes.

El malware explota los privilegios de SMS predeterminados, similar a ClayRAT, para obtener acceso a mensajes SMS, contactos, la cámara y archivos. Al solicitar al usuario que lo configure como la aplicación de manejo de SMS predeterminada, el programa malicioso puede obtener múltiples permisos poderosos de una vez, en lugar de tener que solicitar permisos individuales en tiempo de ejecución.

Método de hacking de Fantasy Hub: Fuente: Hackers Hub

Los criminales que son clientes de la solución de e-crimen reciben instrucciones relacionadas con la creación de páginas de destino de la tienda Google Play falsa para la distribución, así como los pasos para eludir las restricciones. Los compradores potenciales pueden elegir el icono, el nombre y la página que desean recibir una página con aspecto profesional.

El bot maneja suscripciones pagadas y acceso para constructores. También está diseñado para que los actores de amenazas puedan cargar cualquier archivo APK en el servicio y recibir una versión troyanizada que contenga el malware integrado. El servicio está disponible por usuario por un precio semanal de $200 o un precio mensual de $500. Los usuarios también pueden optar por una suscripción anual que cuesta $4,500.

El panel de mando y control (C2) asociado con el malware proporciona detalles sobre los dispositivos comprometidos, así como información sobre el estado de la suscripción en sí. El panel también proporciona a los atacantes la capacidad de emitir comandos para recopilar varios tipos de datos.

Fantasy Hub apunta a usuarios de banca móvil

Se ha encontrado que las aplicaciones dropper actúan como una actualización de Google Play, otorgándole una apariencia de legitimidad y engañando a los usuarios para que otorguen los permisos necesarios. Luego utiliza superposiciones falsas para obtener credenciales bancarias asociadas con instituciones financieras rusas como Alfa, PSB, T-Bank y Sberbank.

Fantasy Hub integra goteros nativos, transmisión en vivo basada en WebRTC y explota el rol del gestor de SMS para robar datos e impersonar aplicaciones legítimas en tiempo real.

Según el investigador de Zimperium Vishnu Pratapagiri, el spyware representa una amenaza directa para los clientes empresariales que utilizan BYOD. Además, las organizaciones cuyos empleados dependen de la banca móvil o de aplicaciones móviles sensibles están en problemas.

 Esto ocurre después de que Zscaler ThreatLabz revelara que los actores de amenazas están utilizando troyanos bancarios sofisticados, como Anatsa, ERMAC y TrickMo. A menudo se asemejan a utilidades genuinas o aplicaciones de productividad tanto en las tiendas de aplicaciones oficiales como en las de terceros. 

Una vez instalados, emplean métodos muy sigilosos para obtener nombres de usuario, contraseñas e incluso códigos de autenticación de dos factores (2FA), que son necesarios para completar las transacciones.

Además, CERT Polska ha advertido sobre nuevos casos de malware para Android llamado NGate, que intenta robar información de tarjetas de los usuarios de bancos polacos mediante ataques de retransmisión por comunicación de campo cercano (NFC). 

Cuando la víctima abre la aplicación en cuestión, se le pide que demuestre su tarjeta de pago tocándola en la parte posterior de su dispositivo Android. La aplicación luego recopila discretamente los datos NFC de la tarjeta y los envía a un servidor controlado por el atacante o directamente a una aplicación complementaria instalada por el actor de la amenaza que desea obtener dinero en efectivo de un cajero automático.

Los informes dicen que las transacciones que utilizan malware de Android han aumentado un 67% cada año. Están impulsados por espionaje avanzado y troyanos bancarios. Aproximadamente 239 aplicaciones maliciosas han sido reportadas en la Google Play Store. Entre junio de 2024 y mayo de 2025, las aplicaciones se descargaron un total de 42 millones de veces.

Las mentes más inteligentes del mundo cripto ya leen nuestro boletín. ¿Quieres unirte? Únete a ellos.

Comparte este artículo

Aviso de responsabilidad. La información proporcionada no es un consejo de trading. Cryptopolitan.com no asumimos responsabilidad alguna por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente la investigación independiente y/o la consulta con un profesional calificado antes de tomar cualquier decisión de inversión.

Florence Muchai

Florence Muchai

Florence ha estado cubriendo durante los últimos 6 años noticias sobre criptomonedas, juegos, tecnología e inteligencia artificial. Sus estudios de Ciencias de la Computación en la Universidad de Ciencias y Tecnología de Meru y Gestión de Desastres y Diplomacia Internacional en MMUST la dotan adecuadamente de habilidades lingüísticas, de observación y técnicas. Florence ha trabajado en VAP Group y como editora en varias casas de medios de criptomonedas.

MÁS … NOTICIAS