• Nosotros
domingo, septiembre 6, 2026
  • Login
Gadgerss
  • Noticias
    • Software
    • Estadisticas
    • Regulación
    • Tarifas
    • Competencia
    • Seguridad
    • Rumor
    • Internet
    • Telecomunicaciones
    • Aplicaciones
    • Sistemas Operativos
    • Entretenimiento
    • Entrevistas
    • Perú
  • Gamers
  • Aprende
    • Tips
    • Tutoriales
  • Dispositivos
    • Cámaras
    • Computadoras
    • Smartphones
    • Smartwatch
    • Tablets
    • Teléfonos
    • Televisores
  • Reseñas
  • Unboxing
  • Todos los Post
  • SpeedTest
Sin resultados
Ver todos los resultados
  • Noticias
    • Software
    • Estadisticas
    • Regulación
    • Tarifas
    • Competencia
    • Seguridad
    • Rumor
    • Internet
    • Telecomunicaciones
    • Aplicaciones
    • Sistemas Operativos
    • Entretenimiento
    • Entrevistas
    • Perú
  • Gamers
  • Aprende
    • Tips
    • Tutoriales
  • Dispositivos
    • Cámaras
    • Computadoras
    • Smartphones
    • Smartwatch
    • Tablets
    • Teléfonos
    • Televisores
  • Reseñas
  • Unboxing
  • Todos los Post
  • SpeedTest
Sin resultados
Ver todos los resultados
Gadgerss
Sin resultados
Ver todos los resultados

Nuevo método de phishing adaptado a usuarios de Android e iOS

ESET analizó campañas de phishing que combinan técnicas tradicionales con el uso de tecnologías de iOS y Android para instalar aplicaciones bancarias maliciosas sin el consentimiento del usuario.

Gadgerss Por Gadgerss
24 agosto, 2024
En Seguridad
0
Nuevo método de phishing adaptado a usuarios de Android e iOS
Comparte en FacebookComparte on TwitterComparte en LinkedInComparte en WhatsAppComparte por Email

ESET, compañía líder en detección proactiva de amenazas, identificó una campaña de phishing dirigida a usuarios de móviles que tenía como objetivo a clientes de bancos. Esta novedosa técnica instala una aplicación de phishing desde un sitio web de terceros sin que el usuario tenga que permitir la instalación de aplicaciones de terceros, la misma afecta tanto a usuarios de iOS como Android. La mayoría de los casos conocidos al momento se han producido en Republica Checa, y aplicaciones dirigidas al banco húngaro OTP Bank y al banco georgiano TBC Bank.

El equipo de investigación de ESET identificó una serie de campañas de phishing dirigidas a usuarios móviles que utilizaban tres mecanismos de entrega de URL diferentes: llamadas de voz automatizadas, mensajes SMS y publicidad maliciosa en redes sociales.

La entrega de llamadas de voz se realizó a través de una llamada automatizada que advertía al usuario sobre una aplicación bancaria desactualizada y le pedía que seleccione una opción en el teclado numérico. Tras pulsar el botón correcto, se enviaba una URL de phishing por SMS.

El acercamiento inicial por SMS se realizó mediante el envío indiscriminado de mensajes a números de teléfono checos. El mensaje enviado incluía un enlace de phishing y un texto para que las víctimas realizaran ingeniería social y visitaran el enlace.

La propagación a través de anuncios maliciosos se realizó mediante el registro de anuncios en plataformas Meta como Instagram y Facebook. Estos anuncios incluían una llamada a la acción, como una oferta limitada para los usuarios a que «descargaran una actualización a continuación». Esta técnica permitió a los actores de amenazas especificar el público objetivo por edad, sexo, etc. Los anuncios aparecían entonces en las redes sociales de las víctimas.

Después de abrir la URL entregada en la primera etapa, las víctimas de Android se encontraban con una página de phishing de alta calidad que imitaba la página oficial de la tienda Google Play para la aplicación bancaria objetivo, o un sitio web de imitación de la aplicación.

Figure_1_PWA_flow_diagram
Pie de imagen: Flujo de phishing de la PWA

A partir de ahí, se pide a las víctimas que instalen una «nueva versión» de la aplicación bancaria. Dependiendo de la campaña, al hacer clic en el botón instalar/actualizar se inicia la instalación de una aplicación maliciosa desde el sitio web, directamente en el teléfono de la víctima, ya sea en forma de WebAPK (sólo para usuarios de Android), o como Aplicación Web Progresiva (PWA, por sus siglas en inglés) para usuarios de iOS y Android. Lo destacado de esta instancia es que elude las advertencias tradicionales de los navegadores de «instalar apps desconocidas»: este es el comportamiento por defecto de la tecnología WebAPK de Chrome, de la que abusan los atacantes.

Figure_2_Example_copycat_installation_page
Pie de imagen: Ejemplo de página de instalación de imitación

El proceso es un poco diferente para los usuarios de iOS, ya que una ventana emergente animada indica a las víctimas cómo añadir la PWA de phishing a su pantalla de inicio. La ventana emergente copia el aspecto de los mensajes nativos de iOS. Al final, no se advierte a los usuarios de iOS sobre la adición de una aplicación potencialmente dañina a su teléfono.

Figure_3_iOS_popup_instructions
Pie de imagen: Instrucciones emergentes de iOS tras hacer clic en «Instalar» (crédito: Michal Bláha)

Tras la instalación, se pide a las víctimas que introduzca sus credenciales bancarias por Internet para acceder a su cuenta a través de la nueva aplicación de banca móvil. Toda la información facilitada se envía a los servidores de C&C de los atacantes.

Los anuncios maliciosos incluían una mezcla de la mascota oficial del banco (camaleón azul), así como logotipos del banco y texto que prometía una recompensa económica al instalar la aplicación o advertía a los usuarios de que se había lanzado una actualización crítica.

Figure_9_Malvertising_captioned
Pie de imagen: Ejemplo de anuncio malicioso utilizado en estas campañas

Toda la información de acceso robada se registraba a través de un servidor backend, que luego enviaba los datos de acceso bancario introducidos por el usuario a un chat de grupo de Telegram. Las llamadas HTTP para enviar mensajes al chat de grupo del actor de la amenaza se realizaron a través de la API oficial de Telegram. Según mencionan desde ESET, esta técnica no es nueva y se utiliza en varios kits de phishing.

También te puede interesar

La línea de TVs y audio 2026 de Samsung recibe reconocimiento por su calidad de imagen, sonido y experiencia gaming

Google presenta Gemini 3.8 Flash y 3.8 Flash Cyber

TCL presenta en IFA 2026 su visión de una vida cotidiana impulsada por inteligencia artificial

Acer presenta la consola portátil Predator Atlas 7

Will.i.am regresó al Perú después de más de 15 años

¿Tienes una pantalla inteligente en tu carro? Kaspersky descubre el primer malware dirigido a estos dispositivos

“Dado que se emplearon dos infraestructuras de C&C drásticamente diferentes, hemos determinado que dos grupos distintos son responsables de la propagación de las aplicaciones de phishing. Seguramente se crearán más aplicaciones de imitación, ya que después de la instalación es difícil separar las aplicaciones legítimas de las de phishing. Toda la información sensible encontrada durante nuestra investigación se envió rápidamente a los bancos afectados para su procesamiento. También coordinamos el desmantelamiento de múltiples dominios de phishing y servidores de C&C.”, comenta Camilo Gutiérrez Amaya, Jefe del Laboratorio de Investigación de ESET Latinoamérica.

Para conocer más sobre seguridad informática visite el portal de noticias de ESET: https://www.welivesecurity.com/es/investigaciones/nuevo-metodo-phishing-usuarios-android-ios/

Por otro lado, ESET invita a conocer Conexión Segura, su podcast para saber qué está ocurriendo en el mundo de la seguridad informática. Para escucharlo ingrese a: https://open.spotify.com/show/0Q32tisjNy7eCYwUNHphcw

Relacionado

En este artículo: AndroidEsetiOSNota de Prensaphishing
CompartirTweetCompartirEnviarEnviar
Post Previo

¿Cómo se vivió la transmisión de los JJOO en Perú?

Siguiente Post

Intel Gamer Days: llega una nueva edición del festival creado para los amantes de los videojuegos

Gadgerss

Gadgerss

Gadgerss.com es un blog peruano dedicado a la tecnología . En este blog encontrarás artículos sobre gadgets, electrónica de consumo, ciencia y tecnología en general.

ArtículosRelacionados

¿Tienes una pantalla inteligente en tu carro? Kaspersky descubre el primer malware dirigido a estos dispositivos
Seguridad

¿Tienes una pantalla inteligente en tu carro? Kaspersky descubre el primer malware dirigido a estos dispositivos

Por Gadgerss
5 septiembre, 2026
Kaspersky: La IA conquista el interés de los niños y plantea nuevos retos para su seguridad digital
Seguridad

¿Cómo atender el consumo excesivo de pantallas de los niños y adolescentes?

Por Gadgerss
3 septiembre, 2026
Claude: Secuestro de sesiones y consumo de créditos sin autorización
Seguridad

Claude: Secuestro de sesiones y consumo de créditos sin autorización

Por Gadgerss
3 septiembre, 2026
Siguiente Post
Intel Gamer Days: llega una nueva edición del festival creado para los amantes de los videojuegos

Intel Gamer Days: llega una nueva edición del festival creado para los amantes de los videojuegos

HONOR Magic V3 llega IFA 2024 con pruebas de durabilidad extrema: “más delgado, más fuerte”

HONOR Magic V3 llega IFA 2024 con pruebas de durabilidad extrema: “más delgado, más fuerte”

Construye tu pc de ensueño: guia para armar tu equipo perfecto

Construye tu pc de ensueño: guia para armar tu equipo perfecto

Deja un comentarioCancelar respuesta

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Podcast

Síguenos en Google News

Gadgerss en Google News

Últimas noticias

La línea de TVs y audio 2026 de Samsung recibe reconocimiento por su calidad de imagen, sonido y experiencia gaming

La línea de TVs y audio 2026 de Samsung recibe reconocimiento por su calidad de imagen, sonido y experiencia gaming

5 septiembre, 2026
Google presenta Gemini 3.8 Flash y 3.8 Flash Cyber

Google presenta Gemini 3.8 Flash y 3.8 Flash Cyber

5 septiembre, 2026

Última reseña

Reseña del moto watch Powered by Polar

moto watch Powered by Polar

El moto watch es un smartwatch que destaca por ofrecer una S/399
Reseña HUAWEI Watch Fit 5

HUAWEI Watch Fit 5

El HUAWEI Watch Fit 5 es un smartwatch muy completo que S/599
Reseña del Samsung Galaxy A27 5G

Samsung Galaxy A27 5G

El Samsung Galaxy A27 5G es un smartphone que ofrece una S/1399
Gadgerss

Gadgerss.com es un blog peruano dedicado íntegramente a la tecnología, fundado en febrero de 2012, con su primera publicación realizada el día 26 de ese mismo mes.

Categorías

Lo más popular

  • Averigua cuántas líneas móviles están registradas a tu nombre
    Averigua cuántas líneas móviles están registradas a tu nombre
  • Se lanzó globalmente el motorola razr fold, el primer dispositivo plegable tipo libro de la familia razr
    Se lanzó globalmente el motorola razr fold, el primer dispositivo plegable tipo libro de la familia razr
  • Xiaomi presenta la serie Xiaomi 17: innovación en imagen móvil junto a Leica
    Xiaomi presenta la serie Xiaomi 17: innovación en imagen móvil junto a Leica
  • Motorola presenta la nueva familia moto g: moto g max y moto g47
    Motorola presenta la nueva familia moto g: moto g max y moto g47
  • El MTC publica la lista de equipos y aparatos exonerados de permiso de internamiento
    El MTC publica la lista de equipos y aparatos exonerados de permiso de internamiento

Post por mes

Temas

5G Acer AMD analisis Android Apple ASUS Bitdefender ciberseguridad Claro Disney Entel Eset Ford Google Honor HP Huawei IA IBM Intel Inteligencia Artificial Kaspersky lenovo LG Microsoft Motorola Movistar Nota de Prensa Notas de prensa Nube Nvidia Oppo Perú reseña review Samsung Seguridad smartphone Sony tecnología Telefónica Transformación Digital unboxing Xiaomi

Últimas reseñas

Reseña del moto watch Powered by Polar

moto watch Powered by Polar

El moto watch es un smartwatch que destaca por ofrecer una S/399
Reseña HUAWEI Watch Fit 5

HUAWEI Watch Fit 5

El HUAWEI Watch Fit 5 es un smartwatch muy completo que S/599
Reseña del Samsung Galaxy A27 5G

Samsung Galaxy A27 5G

El Samsung Galaxy A27 5G es un smartphone que ofrece una S/1399
  • Nosotros

© 2025 Gadgerss.

Welcome Back!

Login to your account below

Forgotten Password?

Retrieve your password

Please enter your username or email address to reset your password.

Log In
Sin resultados
Ver todos los resultados
  • Noticias
    • Software
    • Estadisticas
    • Regulación
    • Tarifas
    • Competencia
    • Seguridad
    • Rumor
    • Internet
    • Telecomunicaciones
    • Aplicaciones
    • Sistemas Operativos
    • Entretenimiento
    • Entrevistas
    • Perú
  • Gamers
  • Aprende
    • Tips
    • Tutoriales
  • Dispositivos
    • Cámaras
    • Computadoras
    • Smartphones
    • Smartwatch
    • Tablets
    • Teléfonos
    • Televisores
  • Reseñas
  • Unboxing
  • Todos los Post
  • SpeedTest

© 2025 Gadgerss.

Usamos cookies como todo el mundo. Si quieres seguir disfrutando de estos fantásticos contenidos debes aceptarlas.