• Nosotros
domingo, junio 7, 2026
  • Login
Gadgerss
  • Noticias
    • Software
    • Estadisticas
    • Regulación
    • Tarifas
    • Competencia
    • Seguridad
    • Rumor
    • Internet
    • Telecomunicaciones
    • Aplicaciones
    • Sistemas Operativos
    • Entretenimiento
    • Entrevistas
    • Perú
  • Gamers
  • Aprende
    • Tips
    • Tutoriales
  • Dispositivos
    • Cámaras
    • Computadoras
    • Smartphones
    • Smartwatch
    • Tablets
    • Teléfonos
    • Televisores
  • Reseñas
  • Unboxing
  • Todos los Post
  • SpeedTest
Sin resultados
Ver todos los resultados
  • Noticias
    • Software
    • Estadisticas
    • Regulación
    • Tarifas
    • Competencia
    • Seguridad
    • Rumor
    • Internet
    • Telecomunicaciones
    • Aplicaciones
    • Sistemas Operativos
    • Entretenimiento
    • Entrevistas
    • Perú
  • Gamers
  • Aprende
    • Tips
    • Tutoriales
  • Dispositivos
    • Cámaras
    • Computadoras
    • Smartphones
    • Smartwatch
    • Tablets
    • Teléfonos
    • Televisores
  • Reseñas
  • Unboxing
  • Todos los Post
  • SpeedTest
Sin resultados
Ver todos los resultados
Gadgerss
Sin resultados
Ver todos los resultados

Nuevo método de phishing adaptado a usuarios de Android e iOS

ESET analizó campañas de phishing que combinan técnicas tradicionales con el uso de tecnologías de iOS y Android para instalar aplicaciones bancarias maliciosas sin el consentimiento del usuario.

Gadgerss Por Gadgerss
24 agosto, 2024
En Seguridad
0
Nuevo método de phishing adaptado a usuarios de Android e iOS
Comparte en FacebookComparte on TwitterComparte en LinkedInComparte en WhatsAppComparte por Email

ESET, compañía líder en detección proactiva de amenazas, identificó una campaña de phishing dirigida a usuarios de móviles que tenía como objetivo a clientes de bancos. Esta novedosa técnica instala una aplicación de phishing desde un sitio web de terceros sin que el usuario tenga que permitir la instalación de aplicaciones de terceros, la misma afecta tanto a usuarios de iOS como Android. La mayoría de los casos conocidos al momento se han producido en Republica Checa, y aplicaciones dirigidas al banco húngaro OTP Bank y al banco georgiano TBC Bank.

El equipo de investigación de ESET identificó una serie de campañas de phishing dirigidas a usuarios móviles que utilizaban tres mecanismos de entrega de URL diferentes: llamadas de voz automatizadas, mensajes SMS y publicidad maliciosa en redes sociales.

La entrega de llamadas de voz se realizó a través de una llamada automatizada que advertía al usuario sobre una aplicación bancaria desactualizada y le pedía que seleccione una opción en el teclado numérico. Tras pulsar el botón correcto, se enviaba una URL de phishing por SMS.

El acercamiento inicial por SMS se realizó mediante el envío indiscriminado de mensajes a números de teléfono checos. El mensaje enviado incluía un enlace de phishing y un texto para que las víctimas realizaran ingeniería social y visitaran el enlace.

La propagación a través de anuncios maliciosos se realizó mediante el registro de anuncios en plataformas Meta como Instagram y Facebook. Estos anuncios incluían una llamada a la acción, como una oferta limitada para los usuarios a que «descargaran una actualización a continuación». Esta técnica permitió a los actores de amenazas especificar el público objetivo por edad, sexo, etc. Los anuncios aparecían entonces en las redes sociales de las víctimas.

Después de abrir la URL entregada en la primera etapa, las víctimas de Android se encontraban con una página de phishing de alta calidad que imitaba la página oficial de la tienda Google Play para la aplicación bancaria objetivo, o un sitio web de imitación de la aplicación.

Figure_1_PWA_flow_diagram
Pie de imagen: Flujo de phishing de la PWA

A partir de ahí, se pide a las víctimas que instalen una «nueva versión» de la aplicación bancaria. Dependiendo de la campaña, al hacer clic en el botón instalar/actualizar se inicia la instalación de una aplicación maliciosa desde el sitio web, directamente en el teléfono de la víctima, ya sea en forma de WebAPK (sólo para usuarios de Android), o como Aplicación Web Progresiva (PWA, por sus siglas en inglés) para usuarios de iOS y Android. Lo destacado de esta instancia es que elude las advertencias tradicionales de los navegadores de «instalar apps desconocidas»: este es el comportamiento por defecto de la tecnología WebAPK de Chrome, de la que abusan los atacantes.

Figure_2_Example_copycat_installation_page
Pie de imagen: Ejemplo de página de instalación de imitación

El proceso es un poco diferente para los usuarios de iOS, ya que una ventana emergente animada indica a las víctimas cómo añadir la PWA de phishing a su pantalla de inicio. La ventana emergente copia el aspecto de los mensajes nativos de iOS. Al final, no se advierte a los usuarios de iOS sobre la adición de una aplicación potencialmente dañina a su teléfono.

Figure_3_iOS_popup_instructions
Pie de imagen: Instrucciones emergentes de iOS tras hacer clic en «Instalar» (crédito: Michal Bláha)

Tras la instalación, se pide a las víctimas que introduzca sus credenciales bancarias por Internet para acceder a su cuenta a través de la nueva aplicación de banca móvil. Toda la información facilitada se envía a los servidores de C&C de los atacantes.

Los anuncios maliciosos incluían una mezcla de la mascota oficial del banco (camaleón azul), así como logotipos del banco y texto que prometía una recompensa económica al instalar la aplicación o advertía a los usuarios de que se había lanzado una actualización crítica.

Figure_9_Malvertising_captioned
Pie de imagen: Ejemplo de anuncio malicioso utilizado en estas campañas

Toda la información de acceso robada se registraba a través de un servidor backend, que luego enviaba los datos de acceso bancario introducidos por el usuario a un chat de grupo de Telegram. Las llamadas HTTP para enviar mensajes al chat de grupo del actor de la amenaza se realizaron a través de la API oficial de Telegram. Según mencionan desde ESET, esta técnica no es nueva y se utiliza en varios kits de phishing.

También te puede interesar

Mazda promueve una movilidad más segura en el día mundial de la seguridad vial

ASUS Republic of Gamers amplía su presencia en los Esports en Computex 2026

Día del Medio Ambiente: Herramientas digitales que te ayudan a reducir tu huella y promover la sostenibilidad desde el celular

Orgullo peruano: Estudiantes universitarios alcanzan el podio en la final mundial tecnológica de Huawei

Cuando termina el partido, las historias continúan en Netflix

LG Electronics presenta «LG E-Paper Display», una pantalla eficiente, ligera y similar al papel

“Dado que se emplearon dos infraestructuras de C&C drásticamente diferentes, hemos determinado que dos grupos distintos son responsables de la propagación de las aplicaciones de phishing. Seguramente se crearán más aplicaciones de imitación, ya que después de la instalación es difícil separar las aplicaciones legítimas de las de phishing. Toda la información sensible encontrada durante nuestra investigación se envió rápidamente a los bancos afectados para su procesamiento. También coordinamos el desmantelamiento de múltiples dominios de phishing y servidores de C&C.”, comenta Camilo Gutiérrez Amaya, Jefe del Laboratorio de Investigación de ESET Latinoamérica.

Para conocer más sobre seguridad informática visite el portal de noticias de ESET: https://www.welivesecurity.com/es/investigaciones/nuevo-metodo-phishing-usuarios-android-ios/

Por otro lado, ESET invita a conocer Conexión Segura, su podcast para saber qué está ocurriendo en el mundo de la seguridad informática. Para escucharlo ingrese a: https://open.spotify.com/show/0Q32tisjNy7eCYwUNHphcw

Relacionado

En este artículo: AndroidEsetiOSNota de Prensaphishing
CompartirTweetCompartirEnviarEnviar
Post Previo

¿Cómo se vivió la transmisión de los JJOO en Perú?

Siguiente Post

Intel Gamer Days: llega una nueva edición del festival creado para los amantes de los videojuegos

Gadgerss

Gadgerss

Gadgerss.com es un blog peruano dedicado a la tecnología . En este blog encontrarás artículos sobre gadgets, electrónica de consumo, ciencia y tecnología en general.

ArtículosRelacionados

Ciberataques: La explotación de vulnerabilidades es el principal acceso inicial
Seguridad

Ciberataques: La explotación de vulnerabilidades es el principal acceso inicial

Por Gadgerss
5 junio, 2026
Kaspersky: Filtraciones, IA y phishing, las tres amenazas que más impactan a las PyMEs de LatAm
Seguridad

Kaspersky: Filtraciones, IA y phishing, las tres amenazas que más impactan a las PyMEs de LatAm

Por Gadgerss
4 junio, 2026
Cómo Android ayuda a protegerte de estafas de suplantación de identidad con la detección de llamadas falsas
Seguridad

Cómo Android ayuda a protegerte de estafas de suplantación de identidad con la detección de llamadas falsas

Por Gadgerss
3 junio, 2026
Siguiente Post
Intel Gamer Days: llega una nueva edición del festival creado para los amantes de los videojuegos

Intel Gamer Days: llega una nueva edición del festival creado para los amantes de los videojuegos

HONOR Magic V3 llega IFA 2024 con pruebas de durabilidad extrema: “más delgado, más fuerte”

HONOR Magic V3 llega IFA 2024 con pruebas de durabilidad extrema: “más delgado, más fuerte”

Construye tu pc de ensueño: guia para armar tu equipo perfecto

Construye tu pc de ensueño: guia para armar tu equipo perfecto

Deja un comentarioCancelar respuesta

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Podcast

Síguenos en Google News

Gadgerss en Google News

Últimas noticias

Mazda promueve una movilidad más segura en el día mundial de la seguridad vial

Mazda promueve una movilidad más segura en el día mundial de la seguridad vial

6 junio, 2026
ASUS Republic of Gamers amplía su presencia en los Esports en Computex 2026

ASUS Republic of Gamers amplía su presencia en los Esports en Computex 2026

5 junio, 2026

Última reseña

Reseña del nubia neo 5 5G

nubia neo 5 5G

El nubia neo 5 5G es un smartphone que apuesta por S/1039
Reseña de la ACER Aspire 14 AI (A14 61M R3S6)

ACER Aspire 14 AI

La ACER Aspire 14 AI es una laptop muy equilibrada dentro S/3829
Reseña del Samsung Galaxy A37 5G

Samsung Galaxy A37 5G

El Samsung Galaxy A37 5G se consolida como una evolución equilibrada S/1399
Gadgerss

Gadgerss.com es un blog peruano dedicado íntegramente a la tecnología, fundado en febrero de 2012, con su primera publicación realizada el día 26 de ese mismo mes.

Categorías

Lo más popular

  • Averigua cuántas líneas móviles están registradas a tu nombre
    Averigua cuántas líneas móviles están registradas a tu nombre
  • Orgullo peruano: Estudiantes universitarios alcanzan el podio en la final mundial tecnológica de Huawei
    Orgullo peruano: Estudiantes universitarios alcanzan el podio en la final mundial tecnológica de Huawei
  • Icono de la antena en tu móvil ¿que información me indican las barritas?
    Icono de la antena en tu móvil ¿que información me indican las barritas?
  • LG Electronics presenta "LG E-Paper Display", una pantalla eficiente, ligera y similar al papel
    LG Electronics presenta "LG E-Paper Display", una pantalla eficiente, ligera y similar al papel
  • Día del Medio Ambiente: Herramientas digitales que te ayudan a reducir tu huella y promover la sostenibilidad desde el celular
    Día del Medio Ambiente: Herramientas digitales que te ayudan a reducir tu huella y promover la sostenibilidad desde el celular

Post por mes

Temas

5G Acer AMD analisis Android Apple ASUS Bitdefender ciberseguridad Claro Disney Entel Eset Ford Google Honor HP Huawei IA IBM Intel Inteligencia Artificial Kaspersky lenovo LG Microsoft Motorola Movistar Nota de Prensa Notas de prensa Nube Nvidia Oppo Perú reseña review Samsung Seguridad smartphone Sony tecnología Telefónica Transformación Digital unboxing Xiaomi

Últimas reseñas

Reseña del nubia neo 5 5G

nubia neo 5 5G

El nubia neo 5 5G es un smartphone que apuesta por S/1039
Reseña de la ACER Aspire 14 AI (A14 61M R3S6)

ACER Aspire 14 AI

La ACER Aspire 14 AI es una laptop muy equilibrada dentro S/3829
Reseña del Samsung Galaxy A37 5G

Samsung Galaxy A37 5G

El Samsung Galaxy A37 5G se consolida como una evolución equilibrada S/1399
  • Nosotros

© 2025 Gadgerss.

Welcome Back!

Login to your account below

Forgotten Password?

Retrieve your password

Please enter your username or email address to reset your password.

Log In
Sin resultados
Ver todos los resultados
  • Noticias
    • Software
    • Estadisticas
    • Regulación
    • Tarifas
    • Competencia
    • Seguridad
    • Rumor
    • Internet
    • Telecomunicaciones
    • Aplicaciones
    • Sistemas Operativos
    • Entretenimiento
    • Entrevistas
    • Perú
  • Gamers
  • Aprende
    • Tips
    • Tutoriales
  • Dispositivos
    • Cámaras
    • Computadoras
    • Smartphones
    • Smartwatch
    • Tablets
    • Teléfonos
    • Televisores
  • Reseñas
  • Unboxing
  • Todos los Post
  • SpeedTest

© 2025 Gadgerss.

Usamos cookies como todo el mundo. Si quieres seguir disfrutando de estos fantásticos contenidos debes aceptarlas.