El equipo de investigación de amenazas de NordVPN ha destapado una amplia campaña de malware para Android construida sobre versiones falsas de apps conocidas de aerolíneas y administraciones públicas, incluidas Ryanair, Emirates y Qatar Airways, diseñadas para tomar el control completo del teléfono de la víctima en vez de solo robar una contraseña. El director de tecnología de la empresa lo dijo sin rodeos: “Basta una instalación, y el teléfono deja de ser tuyo. El atacante ve tu pantalla, lee tus códigos SMS, y vacía tus cuentas desde dentro.”
Lo que ha descubierto NordVPN
La investigación duró unos 12 meses y analizó más de 100 dominios vinculados a la operación. La campaña suplanta a 65 organizaciones conocidas en total, entre aerolíneas, agencias tributarias y sistemas de seguridad social, dirigida principalmente a usuarios del Sudeste Asiático, Latinoamérica y África. Las víctimas caen a través de mensajes de phishing convincentes, normalmente enviados por SMS o WhatsApp, que las urgen a instalar algo que parece una app oficial de una marca reconocible y de confianza.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
Lo que hace realmente el malware una vez instalado
Cuando la víctima instala la app falsa, esta se ejecuta en silencio en segundo plano y da al atacante un nivel de acceso preocupante: leer mensajes y registros de llamadas, capturar pantallazos, grabar audio, acceder a la cámara y, de forma crítica, interceptar los códigos SMS usados para la autenticación en dos pasos. Esa última capacidad es lo que convierte esto de una violación intrusiva de la privacidad en un robo financiero directo: con los códigos de dos pasos interceptados en tiempo real, los atacantes pueden aprobar transacciones bancarias no autorizadas y vaciar cuentas desde dentro, usando exactamente el paso de verificación en el que se apoyan las apps bancarias para probar que una transacción viene de verdad del titular de la cuenta. La captura de pantalla y audio añadida a esto significa que el atacante también puede observar a la víctima iniciar sesión en otras cuentas sin relación, extendiendo el daño mucho más allá del banco que motivó la instalación inicial.
Por qué precisamente apps de aerolíneas y gobierno
Las apps de aerolíneas y las apps de servicios gubernamentales comparten un rasgo útil para los estafadores: ambas son categorías de confianza y alta urgencia con las que la gente no duda en interactuar. Un mensaje sobre un cambio de vuelo, un problema fiscal o una actualización de prestaciones suele abrirse y gestionarse rápido, sin la misma sospecha que podría levantar un enlace aleatorio. La investigación de NordVPN señala que la campaña se apoya precisamente en esa urgencia, presentando los enlaces de descarga maliciosos como comunicaciones oficiales urgentes en vez de ofertas rutinarias.
Cómo protegerte
Las recomendaciones de NordVPN son sencillas y merece la pena seguirlas, pienses o no que puedas ser un objetivo concreto. Evita instalar cualquier app desde un enlace enviado por SMS o WhatsApp, aunque el mensaje parezca oficial; las aerolíneas y administraciones legítimas distribuyen sus apps a través de Google Play o la App Store de Apple, no mediante enlaces de descarga directa. Trata cualquier mensaje que exija una acción urgente, un cambio de vuelo, un plazo fiscal, una suspensión de prestaciones, como una señal de alarma en vez de un motivo para actuar deprisa. Comprueba el dominio real de cualquier enlace antes de tocarlo; la campaña usó dominios de nivel superior sospechosos como .cc, .lol, .xyz, .mom y .pw en vez de los dominios reales y oficiales de las marcas suplantadas. Y recuerda que el icono de candado HTTPS en el navegador confirma una conexión cifrada, no que el sitio en sí sea legítimo; los sitios fraudulentos pueden usar HTTPS con la misma facilidad que los reales.
Si crees que ya has instalado una app falsa
Desconecta el dispositivo de internet de inmediato, lo que corta la capacidad del atacante de seguir enviando comandos o extrayendo datos. Desinstala la app en cuanto puedas. Cambia tus contraseñas, empezando por banca y correo electrónico, desde otro dispositivo distinto y no comprometido, no desde el que sospechas infectado. Contacta directamente con tu banco para señalar un posible acceso no autorizado y vigila de cerca tus cuentas durante las semanas siguientes, ya que a veces los atacantes esperan antes de actuar sobre un acceso robado para no llamar la atención de inmediato. Un restablecimiento de fábrica del dispositivo afectado, una vez respaldado lo esencial mediante un método limpio y verificado, es la forma más completa de asegurarte de que no sobrevive nada malicioso en el propio teléfono.
Dónde encaja una VPN, y dónde no
Merece la pena ser precisos aquí: una VPN cifra tu conexión y oculta tu dirección IP, pero no impide que instales una app maliciosa, y no puede deshacer el acceso que esa app obtiene una vez en marcha en tu dispositivo. Lo que realmente frena esta amenaza concreta es el consejo de comportamiento de arriba: solo tiendas de apps oficiales, escepticismo ante mensajes urgentes no solicitados, y comprobar los dominios antes de hacer clic. Una VPN es una capa complementaria para tu seguridad general, no una defensa contra una app maliciosa que ya has instalado tú mismo.
Quién está más expuesto
El objetivo geográfico, Sudeste Asiático, Latinoamérica y África, no es casual. La investigación de NordVPN señala regiones donde Android tiene una cuota de mercado de smartphones mayor que iOS, donde la aplicación de normas contra el sideloading o fuentes de apps de terceros puede ser menos consistente, y donde SMS y WhatsApp siguen siendo los canales dominantes tanto para la comunicación legítima con clientes como, según muestra esta campaña, para el fraude. Nada de esto hace inmunes a los usuarios de otros sitios. Las mismas tácticas funcionan en cualquier lugar donde alguien esté dispuesto a instalar una app desde un enlace de un mensaje de texto en vez de desde una tienda verificada, un hábito que merece la pena romper sea cual sea el lugar donde vivas.
Por qué esta campaña pasó tanto tiempo bajo el radar
Doce meses de investigación y más de 100 dominios vinculados son una operación grande, y buena parte de lo que le permitió durar tanto es la enorme cantidad de dominios desechables implicados. Cuando se marca y cierra un sitio falso, la campaña puede simplemente redirigir a las víctimas a otro dominio recién registrado, a menudo con un diseño casi idéntico. Este tipo de rotación de infraestructura es precisamente por lo que las listas negras de dominios individuales van por detrás de campañas como esta, y por lo que los hábitos de comportamiento, comprobar el origen de un enlace en vez de confiar en la página a la que lleva, aguantan mejor que intentar mantener actualizada una lista negra personal.
Lo que las empresas pueden aprender de esto
Las propias aerolíneas y administraciones también cargan con parte de la responsabilidad de hacer más difícil que las apps falsas resulten creíbles: una comunicación clara y constante sobre a través de qué canales se envían realmente los avisos oficiales, y evitar enlaces por SMS para acciones urgentes de cuenta, le quitan al estafador precisamente la plantilla sobre la que se construye esta campaña. Hasta que eso se convierta en norma en todo el sector, la precaución sigue recayendo en cada usuario, lo que hace aún más importantes las reglas de comportamiento mencionadas arriba.
El patrón más amplio
Esta campaña encaja en una tendencia más amplia que los investigadores de seguridad han señalado repetidamente a lo largo de 2026: los atacantes apuntan cada vez más directamente al paso de autenticación en dos pasos, en vez de intentar robar solo una contraseña, ya que las apps bancarias modernas han hecho que la contraseña sola sea insuficiente para la mayoría del fraude. Una app maliciosa capaz de leer códigos SMS en tiempo real neutraliza de hecho la protección extra que se supone añade la autenticación en dos pasos, precisamente por eso este tipo de malware de toma total del dispositivo es más peligroso que las páginas de phishing más simples de antes, que solo capturaban credenciales de acceso. Una contraseña robada sola suele ser inútil contra una cuenta con autenticación en dos pasos activada; un teléfono totalmente comprometido le da a un atacante las dos mitades de esa ecuación a la vez.
Esto es una amenaza de toma de control del teléfono, no un problema de privacidad de navegación, así que la solución es de comportamiento: solo tiendas de apps oficiales, escepticismo ante enlaces urgentes por SMS y WhatsApp, y comprobar los dominios antes de tocar nada. Combina eso con una VPN como NordVPN para la seguridad general de tu conexión, pero no la confundas con protección frente a una app maliciosa que ya has instalado tú mismo.
Sigue leyendo: ¿Protege un VPN del phishing? Lo que puede hacer (y lo que no) y VPN vs antivirus: trabajos distintos, mismo ordenador. ¿Necesitas los dos?.