Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una nueva ola de fraudes está aprovechando la confianza de los usuarios en las actualizaciones de aplicaciones bancarias para distribuir variantes del malware Android conocido como NFCShare, que ahora se hospeda en repositorios públicos como GitHub y se presenta como “actualizaciones” legítimas de bancos europeos. A diferencia de ataques que solo registran teclas o secuestran sesiones, esta familia ha evolucionado para explotar el hardware NFC del teléfono y leer datos de tarjetas contactless mediante la interfaz IsoDep y comandos EMV, capturando no solo el número y la fecha de caducidad, sino también el PIN de cuatro dígitos que la víctima introduce en una pantalla fraudulenta.
El modus operandi combina phishing web y técnicas de ingeniería social: la víctima llega a una página que imita al banco, introduce credenciales o recibe instrucciones para “verificar” su tarjeta y luego se le pide descargar un APK desde un enlace de GitHub. En algunos incidentes se observó el uso de llamadas o SMS de actores que se hacen pasar por empleados del banco para reforzar la presión. Una vez instalada, la aplicación muestra pantallas que inducen a aproximar la tarjeta al chip NFC del smartphone; los datos leídos se envían a un servidor de control mediante un canal WebSocket, facilitando su uso inmediato en esquemas de relevo o fraude.

Los investigadores que siguen el caso, entre ellos el equipo que lo documentó inicialmente, han observado un incremento en la amplitud de objetivos: de un ataque original contra una sola entidad a campañas que imitan apps de múltiples bancos en Italia y España. Además, las muestras recientes incorporan empaquetado de APK deliberadamente malformado para confundir herramientas de análisis automático, una técnica que no hace imposible el análisis manual pero sí eleva la fricción para detectores y plataformas de escaneo.
Las implicaciones son contundentes: un teléfono comprometido puede convertirse en herramienta para clonar o relé de pagos sin contacto, y la combinación de datos de tarjeta con el PIN facilita transacciones fraudulentas o su venta en mercados criminales. Las operaciones no se limitan a un país ni a una sola entidad financiera, por lo que clientes en cualquier jurisdicción con uso de tarjetas contactless deben asumir que la amenaza existe y adoptar medidas.
En el plano de la prevención para usuarios, conviene aplicar varias precauciones básicas pero efectivas: descargar aplicaciones bancarias únicamente desde tiendas oficiales, comprobar con el banco cualquier solicitud urgente de “actualización” y desconfiar de enlaces externos que ofrezcan APKs. También es recomendable desactivar el NFC cuando no se use, no acercar tarjetas contactless al teléfono salvo cuando la operación sea legítima y activar protecciones del sistema como Play Protect. Para referencias técnicas y consejos oficiales sobre NFC en Android, el desarrollador o el usuario pueden consultar la documentación de Android: https://developer.android.com/guide/topics/connectivity/nfc, y las recomendaciones de seguridad de Google Play Protect están disponibles en: https://support.google.com/googleplay/answer/2812853.

Para equipos de seguridad y bancos, la campaña deja lecciones operativas: los controles de seguridad deben incluir detección de descargas anómalas desde plataformas públicas, bloqueo y análisis de APKs con empaquetados atípicos, y monitorización de patrones de salida WebSocket hacia hosts no asociados a proveedores. Las entidades financieras deberían intensificar las campañas de aviso al cliente, ofrecer canales verificables para comprobación de comunicaciones y reforzar la autenticación en transacciones sensibles para reducir el impacto de credenciales o datos de tarjeta comprometidos.
Si crees que pudiste descargar una app maliciosa o si te han solicitado escanear tu tarjeta como “verificación”, contacta de inmediato con tu banco, registra la incidencia y solicita el bloqueo preventivo del medio de pago. La alerta temprana y la limitación de operaciones reducen dramáticamente la capacidad de los atacantes para monetizar la información obtenida por este tipo de malware.
Los análisis públicos que han documentado este comportamiento ayudan a entender la evolución de la amenaza; para más contexto y un informe técnico sobre NFCShare, consulta la investigación publicada por el equipo que lo ha seguido: https://www.d3lab.net/nfcshare-android-trojan-nfc-card-data-theft-via-malicious-apk/. Mantener actualizadas las defensas, educar a los usuarios y restringir la superficie de exposición del NFC son medidas que mitigarán la eficacia de estas campañas.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...