El equipo de investigación de ESET detectó una nueva variante de malware que compromete la aplicación legítima de Android HandyPay, utilizada para retransmitir datos NFC entre dispositivos, permitiendo a los atacantes realizar retiros de efectivo en cajeros automáticos sin contacto y pagos no autorizados.

La amenaza, identificada como una evolución del malware NGate, afecta principalmente a usuarios en Brasil, aunque los especialistas advierten que podría expandirse a otros países de América Latina debido al creciente uso de pagos digitales y tecnología NFC.

Según la investigación, los ciberdelincuentes modificaron la aplicación original mediante un proceso de troyanización que habría sido asistido por herramientas de inteligencia artificial generativa. Entre las evidencias encontradas figuran registros internos del código con emojis y patrones característicos de contenido generado por modelos de lenguaje.

La aplicación maliciosa permite a los atacantes capturar y retransmitir los datos NFC de tarjetas de pago desde el dispositivo de la víctima hacia otro teléfono controlado por los criminales.

Con esta información, los operadores pueden ejecutar pagos “tap-to-pay” y realizar retiros de dinero en cajeros automáticos compatibles con pagos sin contacto. Además, el malware es capaz de robar el PIN de las tarjetas y enviarlo a servidores externos controlados por los atacantes.

ESET explicó que los ataques fueron distribuidos mediante sitios fraudulentos que imitaban plataformas legítimas, incluyendo páginas falsas de Google Play y portales que suplantaban una lotería brasileña conocida como Rio de Prêmios.

La campaña maliciosa habría comenzado en noviembre de 2025 y continúa activa. Los investigadores señalan que Brasil se ha convertido en uno de los principales focos de ataques relacionados con tecnología NFC, debido a la alta adopción de pagos digitales y transferencias instantáneas.

Leer  Mom Evolution Summit 2026 destaca el liderazgo femenino y proyecta nuevas oportunidades para madres empresarias en la región

El reporte Threat Report H2 2025 de ESET ya advertía sobre el crecimiento de amenazas basadas en NFC en América Latina, especialmente con variantes como PhantomCard, que combinan ingeniería social con capacidades avanzadas de troyanos bancarios.

En esta nueva campaña, los atacantes optaron por modificar HandyPay en lugar de utilizar servicios criminales de malware como servicio (MaaS), principalmente por razones económicas y operativas.

HandyPay es una aplicación disponible oficialmente en Google Play desde 2021 y diseñada para compartir datos NFC entre dispositivos autorizados. Entre sus usos legítimos se encuentra permitir compras puntuales desde dispositivos vinculados entre familiares o contactos autorizados.

Sin embargo, los atacantes aprovecharon sus funcionalidades originales para convertirla en una herramienta de fraude financiero sin necesidad de solicitar permisos sospechosos al usuario, más allá de configurarla como aplicación de pago predeterminada.

Según ESET, esta estrategia permite a los ciberdelincuentes reducir alertas de seguridad y aumentar las probabilidades de éxito del ataque.

Como miembro de la App Defense Alliance, ESET compartió los hallazgos con Google, cuyos sistemas de Google Play Protect ya bloquean versiones conocidas del malware en dispositivos Android compatibles.

La empresa también notificó al desarrollador de HandyPay, quien confirmó que realiza una investigación interna sobre el incidente.

Ante el crecimiento de amenazas vinculadas a pagos NFC, ESET recomienda descargar aplicaciones únicamente desde fuentes oficiales verificadas, revisar cuidadosamente las configuraciones de pago predeterminadas y mantener activas las herramientas de protección de seguridad en los dispositivos móviles.

Además, los expertos aconsejan desconfiar de enlaces promocionales enviados por mensajes o redes sociales y evitar instalar aplicaciones fuera de las tiendas oficiales.

Leer  Papa León XIV llama a combatir las ‘fake news’ con un periodismo basado en la verdad

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí