BeatBanker: malware Android con capacidades bancarias y minería de criptomonedas

BeatBanker es una campaña de malware dirigida principalmente a usuarios de dispositivos Android en Brasil. El malware se distribuye mediante campañas de phishing que redirigen a las víctimas a un sitio web fraudulento que imita la interfaz de Google Play Store, desde donde se descarga una aplicación maliciosa.

Una vez instalado en el dispositivo, BeatBanker combina funcionalidades de troyano bancario y minería de criptomonedas. El componente bancario permite superponer pantallas falsas sobre aplicaciones legítimas, especialmente aplicaciones financieras, con el objetivo de capturar credenciales, códigos de autenticación y otros datos sensibles introducidos por el usuario. Paralelamente, el malware incorpora un minero de criptomonedas que utiliza los recursos del dispositivo comprometido para realizar operaciones de minería sin conocimiento ni autorización del usuario.

El malware también implementa mecanismos de persistencia para mantenerse activo en el sistema. Entre las técnicas observadas se encuentra la reproducción de audio inaudible en bucle, utilizada para evitar que el sistema operativo suspenda la aplicación maliciosa cuando el dispositivo se encuentra en reposo. Además, BeatBanker puede monitorear el estado del dispositivo, ocultar su actividad y mantener control prolongado sobre el equipo comprometido.

El análisis de la infraestructura asociada a la campaña identifica múltiples dominios y servicios utilizados para la operación del malware y para la comunicación con infraestructura de minería y control. Asimismo, se ha identificado la muestra de malware con el hash bb9c6a6c84f26f5d98332089f90a4bfa735cbcc984a3f49e2ca8124db9d1600f, vinculada a esta actividad maliciosa.

Observables asociados a la campaña

Dominios e infraestructura

  • pool.fud2026.com

  • pool-proxy.fud2026.com

  • accessor.fud2026.com

  • aptabase.fud2026.com

  • cupomgratisfood.shop

  • btmob.xyz

  • bt-mob.net

URLs asociadas a minería

  • http://pool.fud2026.com:9000

  • http://pool-proxy.fud2026.com:9000

Hash de muestra identificado

  • bb9c6a6c84f26f5d98332089f90a4bfa735cbcc984a3f49e2ca8124db9d1600f

Medidas de protección y mitigación

Para reducir la exposición a este tipo de amenazas móviles, se recomienda descargar aplicaciones únicamente desde fuentes oficiales y evitar instalar aplicaciones a partir de enlaces recibidos por correo electrónico, mensajería o páginas web externas. Las campañas asociadas a BeatBanker se apoyan en portales fraudulentos que imitan tiendas legítimas de aplicaciones para engañar a los usuarios.

También se recomienda verificar la legitimidad de las aplicaciones antes de instalarlas, revisando el nombre del desarrollador, la cantidad de descargas, las evaluaciones de otros usuarios y la coherencia de la información publicada. Mantener el sistema operativo y las aplicaciones actualizadas es otra medida relevante para reducir la exposición a vulnerabilidades que puedan ser explotadas por malware móvil.

En entornos corporativos, resulta recomendable implementar soluciones de seguridad móvil o plataformas de Mobile Threat Defense que permitan detectar aplicaciones maliciosas, identificar comportamientos anómalos y bloquear comunicaciones con infraestructura sospechosa.

De igual forma, el monitoreo del comportamiento del dispositivo puede ayudar a identificar compromisos, especialmente cuando se observan signos como consumo elevado de CPU, drenaje acelerado de batería o sobrecalentamiento del equipo, síntomas que pueden estar asociados al uso de recursos para minería de criptomonedas.

Finalmente, se recomienda bloquear en soluciones de seguridad de red o filtrado DNS los dominios asociados a la campaña y mantener procesos de monitoreo que permitan detectar comunicaciones hacia infraestructura maliciosa vinculada a este tipo de amenazas. Estas medidas contribuyen a reducir el riesgo de infección y a limitar el impacto de campañas de malware dirigidas a dispositivos móviles.