Un nuevo y peligroso spyware conocido como ClayRat ha emergido, afectando a usuarios en Rusia a través de canales de Telegram y sitios web de phishing que imitan aplicaciones populares como WhatsApp, Google Photos, TikTok y YouTube. Según un informe de Zimperium, este malware se presenta como la forma más reciente de ataque cibernético, diseñado para engañar a los usuarios y hacer que instalen un software maligno en sus dispositivos.
¡Internet es un peligro!
Una vez que ClayRat se activa, posee la capacidad de exfiltrar mensajes SMS, registros de llamadas, notificaciones e información del dispositivo. Además, puede tomar fotos usando la cámara frontal y enviar mensajes SMS o realizar llamadas directamente desde el dispositivo infectado. Los atacantes han mostrado agresividad en sus tácticas, propagando el malware al enviar enlaces maliciosos a todos los contactos en la libreta de direcciones del usuario comprometido, lo que incrementa exponencialmente el riesgo de infección.
En los últimos 90 días, se han detectado más de 600 muestras y 50 instaladores de ClayRat, cada nueva iteración incorpora capas adicionales de ofuscación para sortear los esfuerzos de detección. Los investigadores han notado que algunos ejemplos del malware actúan como instaladores ligeros, mostrando pantallas falsas de actualizaciones de la Play Store mientras ocultan su carga útil encriptada. Este método de instalación reduce la percepción de riesgo y aumenta la posibilidad de que las visitas a páginas web resulten en la instalación del spyware.

ClayRat no solo capta información sensible, sino que también convierte dispositivos infectados en nodos de distribución del malware, permitiendo a los atacantes expandir su alcance de manera rápida y automática. Esta situación se agrava aún más a la luz de estudios recientes que revelan que algunas aplicaciones preinstaladas en smartphones Android de bajo costo en África operan con privilegios elevados, lo cual podría facilitar la recolección de datos sensibles.