Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una nueva ola de fraudes está aprovechando la confianza de los usuarios en las actualizaciones de aplicaciones bancarias para distribuir variantes del malware Android conocido como NFCShare, que ahora se hospeda en repositorios públicos como GitHub y se presenta como “actualizaciones” legítimas de bancos europeos. A diferencia de ataques que solo registran teclas o secuestran sesiones, esta familia ha evolucionado para explotar el hardware NFC del teléfono y leer datos de tarjetas contactless mediante la interfaz IsoDep y comandos EMV, capturando no solo el número y la fecha de caducidad, sino también el PIN de cuatro dígitos que la víctima introduce en una pantalla fraudulenta.
El modus operandi combina phishing web y técnicas de ingeniería social: la víctima llega a una página que imita al banco, introduce credenciales o recibe instrucciones para “verificar” su tarjeta y luego se le pide descargar un APK desde un enlace de GitHub. En algunos incidentes se observó el uso de llamadas o SMS de actores que se hacen pasar por empleados del banco para reforzar la presión. Una vez instalada, la aplicación muestra pantallas que inducen a aproximar la tarjeta al chip NFC del smartphone; los datos leídos se envían a un servidor de control mediante un canal WebSocket, facilitando su uso inmediato en esquemas de relevo o fraude.

Los investigadores que siguen el caso, entre ellos el equipo que lo documentó inicialmente, han observado un incremento en la amplitud de objetivos: de un ataque original contra una sola entidad a campañas que imitan apps de múltiples bancos en Italia y España. Además, las muestras recientes incorporan empaquetado de APK deliberadamente malformado para confundir herramientas de análisis automático, una técnica que no hace imposible el análisis manual pero sí eleva la fricción para detectores y plataformas de escaneo.
Las implicaciones son contundentes: un teléfono comprometido puede convertirse en herramienta para clonar o relé de pagos sin contacto, y la combinación de datos de tarjeta con el PIN facilita transacciones fraudulentas o su venta en mercados criminales. Las operaciones no se limitan a un país ni a una sola entidad financiera, por lo que clientes en cualquier jurisdicción con uso de tarjetas contactless deben asumir que la amenaza existe y adoptar medidas.
En el plano de la prevención para usuarios, conviene aplicar varias precauciones básicas pero efectivas: descargar aplicaciones bancarias únicamente desde tiendas oficiales, comprobar con el banco cualquier solicitud urgente de “actualización” y desconfiar de enlaces externos que ofrezcan APKs. También es recomendable desactivar el NFC cuando no se use, no acercar tarjetas contactless al teléfono salvo cuando la operación sea legítima y activar protecciones del sistema como Play Protect. Para referencias técnicas y consejos oficiales sobre NFC en Android, el desarrollador o el usuario pueden consultar la documentación de Android: https://developer.android.com/guide/topics/connectivity/nfc, y las recomendaciones de seguridad de Google Play Protect están disponibles en: https://support.google.com/googleplay/answer/2812853.

Para equipos de seguridad y bancos, la campaña deja lecciones operativas: los controles de seguridad deben incluir detección de descargas anómalas desde plataformas públicas, bloqueo y análisis de APKs con empaquetados atípicos, y monitorización de patrones de salida WebSocket hacia hosts no asociados a proveedores. Las entidades financieras deberían intensificar las campañas de aviso al cliente, ofrecer canales verificables para comprobación de comunicaciones y reforzar la autenticación en transacciones sensibles para reducir el impacto de credenciales o datos de tarjeta comprometidos.
Si crees que pudiste descargar una app maliciosa o si te han solicitado escanear tu tarjeta como “verificación”, contacta de inmediato con tu banco, registra la incidencia y solicita el bloqueo preventivo del medio de pago. La alerta temprana y la limitación de operaciones reducen dramáticamente la capacidad de los atacantes para monetizar la información obtenida por este tipo de malware.
Los análisis públicos que han documentado este comportamiento ayudan a entender la evolución de la amenaza; para más contexto y un informe técnico sobre NFCShare, consulta la investigación publicada por el equipo que lo ha seguido: https://www.d3lab.net/nfcshare-android-trojan-nfc-card-data-theft-via-malicious-apk/. Mantener actualizadas las defensas, educar a los usuarios y restringir la superficie de exposición del NFC son medidas que mitigarán la eficacia de estas campañas.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...