tecnologia

Phishing sofisticado ataca google: pwa roba tus datos

Una nueva campaña de phishing ha puesto en jaque la seguridad de los usuarios de Google. Los ciberdelincuentes están utilizando una aplicación web progresiva (PWA) con una estrategia tan elaborada que engaña incluso a los usuarios más cautelosos.

La pwa se disfraza de actualización de seguridad

La pwa se disfraza de actualización de seguridad

La amenaza se despliega a través de un dominio fraudulento que imita la página oficial de protección de cuentas de Google. El ataque simula un proceso de verificación en cuatro pasos, instando a la víctima a conceder permisos avanzados e instalar una aplicación web maliciosa. Esta aplicación, al ejecutarse desde el navegador, adquiere funciones propias de un programa, eludiendo los controles habituales y reforzando su apariencia de legitimidad.

Investigadores de Malwarebytes revelan que la PWA puede extraer información sensible, incluyendo contactos, datos de ubicación en tiempo real y el contenido del portapapeles. Pero las acciones no se limitan a esto: la aplicación puede actuar como proxy de red, escaneando puertos internos y redirigiendo el tráfico de la víctima a través de su navegador.

Uno de los objetivos principales es interceptar los códigos OTP enviados por SMS. Además, la aplicación solicita permisos para enviar notificaciones, permitiendo la creación de alertas falsas que incitan a la víctima a interactuar con la PWA y revelar más información. La campaña también distribuye un archivo APK para Android, presentado como una "actualización crítica de seguridad" de Google, que solicita hasta 33 permisos de alto riesgo: acceso a SMS, registro de llamadas, micrófono y servicios de accesibilidad.

Dentro del archivo se incluyen componentes como un teclado personalizado para capturar pulsaciones, un lector de notificaciones y mecanismos de persistencia diseñados para dificultar su desinstalación. Los expertos recuerdan que Google nunca solicita la instalación de software adicional desde páginas externas, ni realiza comprobaciones de seguridad a través de ventanas emergentes.

La cifra habla por sí sola: se estima que miles de usuarios podrían haber sido afectados por esta sofisticada campaña de phishing. La rápida evolución de las técnicas de ataque exige una mayor concienciación y un enfoque proactivo en la seguridad digital. La facilidad con la que se pueden emular interfaces legítimas pone de manifiesto la necesidad de verificar siempre la autenticidad de las solicitudes de permisos y la procedencia de los archivos descargados.

La vulnerabilidad no reside en la Tecnología en sí, sino en la capacidad de los atacantes para explotar la confianza del usuario. La próxima vez que recibas una notificación sobre una supuesta actualización de seguridad, detente a verificar la fuente. Podría ser el último aviso.