Fecha de publicación:
Fecha de modificación:
Miles de personas que buscaban acceder a los mensajes, llamadas o conversaciones de WhatsApp de sus parejas terminaron siendo víctimas de una estafa digital. Investigadores de la empresa de ciberseguridad ESET identificaron al menos 28 apps fraudulentas distribuidas a través de Google Play que prometían espiar teléfonos ajenos, pero que en realidad mostraban información inventada a cambio de pagos que llegaban hasta los 80 dólares.
La campaña, denominada CallPhantom, logró superar los 7,3 millones de descargas antes de que las aplicaciones fueran retiradas de la tienda oficial de Android. Los ciberdelincuentes aprovecharon la curiosidad de los usuarios para atraerlos con una promesa imposible de cumplir: acceder a comunicaciones privadas de cualquier número telefónico.
Además de las pérdidas económicas, quienes utilizaron estas aplicaciones también quedaron expuestos a riesgos relacionados con la seguridad de sus datos financieros, ya que algunas plataformas solicitaban directamente información de tarjetas bancarias para procesar los pagos.
Las aplicaciones aseguraban que podían recuperar historiales de llamadas, mensajes SMS e incluso registros de WhatsApp de cualquier persona. Para ello, el usuario solo debía descargar la herramienta e ingresar el número telefónico que deseaba espiar.
A continuación, la pantalla mostraba barras de progreso, mensajes de carga y animaciones que simulaban un supuesto proceso de hackeo en tiempo real. Tras varios minutos, aparecían resultados con nombres, números y registros de llamadas que aparentaban ser auténticos.
Sin embargo, los investigadores de ESET descubrieron que ninguna de las aplicaciones tenía capacidad para acceder a información privada. “Nuestro análisis reveló que los ‘resultados’ mostrados a las víctimas son completamente fabricados, y que a menudo utilizan números codificados directamente, nombres predefinidos y marcas de tiempo generadas, presentadas como si fueran datos reales de comunicaciones”, explicaron.
Según ESET, los responsables utilizaron diversas estrategias para ganar credibilidad. Algunas aplicaciones empleaban nombres falsos que simulaban pertenecer a organismos oficiales y también incluían reseñas positivas fraudulentas para convencer a nuevos usuarios.
“No está claro cómo se distribuyeron o promocionaron las aplicaciones. Presumiblemente, al aparentar ofrecer acceso a información privada, los estafadores lograron aprovechar la curiosidad de los usuarios. Combinado con algunas reseñas positivas (falsas), pudo haber parecido una oferta atractiva”, indicaron los investigadores.
Para acceder a los supuestos resultados, las aplicaciones exigían el pago de una suscripción. Los cobros iban desde unos pocos euros hasta planes anuales de 80 dólares. Los pagos podían realizarse mediante suscripciones de Google Play, plataformas externas o formularios integrados donde los usuarios ingresaban directamente los datos de sus tarjetas de crédito.
Cuando alguien intentaba abandonar la aplicación sin pagar, recibía notificaciones insistentes que aseguraban que los resultados ya estaban disponibles. De esta manera, los estafadores buscaban generar urgencia y aumentar las probabilidades de que la víctima completara la suscripción.
Los especialistas recomiendan cancelar inmediatamente cualquier suscripción asociada a este tipo de herramientas. Si el pago se realizó a través de Google Play, los usuarios pueden solicitar un reembolso utilizando los mecanismos oficiales de la plataforma.
En caso de haber ingresado los datos de una tarjeta bancaria directamente dentro de la aplicación, ESET aconseja comunicarse con el banco lo antes posible para bloquear el medio de pago y reportar posibles cargos sospechosos.
Finalmente, los investigadores recordaron que ninguna aplicación legítima puede acceder a los mensajes, llamadas o conversaciones privadas de otra persona sin su consentimiento y sin acceso físico al dispositivo. “Es imposible que una aplicación legítima obtenga datos privados de otro número sin el consentimiento y acceso físico al dispositivo; cualquier promesa en sentido contrario es, por definición, una estafa”, concluyeron.