{"id":179550,"date":"2026-04-30T11:39:17","date_gmt":"2026-04-30T14:39:17","guid":{"rendered":"https:\/\/www.itsitio.com\/co\/?p=179550"},"modified":"2026-04-30T11:39:17","modified_gmt":"2026-04-30T14:39:17","slug":"descubren-fraude-en-aplicacion-de-pagos-nfc-legitima","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/co\/seguridad\/descubren-fraude-en-aplicacion-de-pagos-nfc-legitima\/","title":{"rendered":"Descubren fraude en aplicaci\u00f3n de pagos NFC legitima\u00a0"},"content":{"rendered":"<p><span data-olk-copy-source=\"MessageBody\">El equipo de investigaci\u00f3n de<\/span>\u00a0<strong><a title=\"https:\/\/Frontechcolombia.us17.list-manage.com\/track\/click?u=4415c9694c185bf5744c10ade&amp;id=7d94ce87d9&amp;e=8f49582f7e\" href=\"https:\/\/frontechcolombia.us17.list-manage.com\/track\/click?u=4415c9694c185bf5744c10ade&amp;id=7d94ce87d9&amp;e=8f49582f7e\" target=\"_blank\" rel=\"noopener noreferrer\" data-auth=\"NotApplicable\" data-linkindex=\"2\">ESET<\/a><\/strong>, compa\u00f1\u00eda l\u00edder en detecci\u00f3n proactiva de amenazas, descubri\u00f3 una nueva variante de malware que afecta una aplicaci\u00f3n leg\u00edtima de Android llamada HandyPay. Los actores de amenaza tomaron la app, que se utiliza para retransmitir datos NFC, y la parchearon con un c\u00f3digo malicioso que habr\u00eda sido generado por IA. <strong>Esta amenaza de fraude NFC afecta principalmente a Brasil y tiene potencial de r\u00e9plica en otros pa\u00edses de Am\u00e9rica Latina<\/strong>.<\/p>\n<p>El c\u00f3digo malicioso permite a los atacantes transferir datos NFC desde la tarjeta de pago de la v\u00edctima hacia su propio dispositivo y utilizarlos para extracciones de efectivo en cajeros autom\u00e1ticos sin contacto y para pagos no autorizados. Adem\u00e1s, el c\u00f3digo tambi\u00e9n puede capturar el PIN de la tarjeta de pago de la v\u00edctima y exfiltrarlo hacia el servidor de los operadores.<\/p>\n<p>Los ataques apuntan a usuarios en Brasil, con la app troyanizada distribuida principalmente a trav\u00e9s de un sitio web que suplanta a una loter\u00eda brasile\u00f1a, Rio de Pr\u00eamios, as\u00ed como mediante una p\u00e1gina falsa de Google Play de una supuesta aplicaci\u00f3n de protecci\u00f3n de tarjetas.<\/p>\n<h2><span style=\"color: #333399;\">Fraude NFC con HandyPay troyanizada pone en alerta a usuarios de Android<\/span><\/h2>\n<p>No es la primera vez que una campa\u00f1a de NGate pone el foco en Brasil, el ESET <a title=\"https:\/\/Frontechcolombia.us17.list-manage.com\/track\/click?u=4415c9694c185bf5744c10ade&amp;id=a69fc9a7cb&amp;e=8f49582f7e\" href=\"https:\/\/frontechcolombia.us17.list-manage.com\/track\/click?u=4415c9694c185bf5744c10ade&amp;id=a69fc9a7cb&amp;e=8f49582f7e\" target=\"_blank\" rel=\"noopener noreferrer\" data-auth=\"NotApplicable\" data-linkindex=\"3\">Threat Report H2 2025<\/a>\u00a0detalla que los ataques basados en NFC se expanden hacia nuevas regiones mientras incorporan t\u00e1cticas y t\u00e9cnicas m\u00e1s sofisticadas, siendo este pa\u00eds un objetivo en particular de una variante denominada PhantomCard. Los atacantes est\u00e1n experimentando con nuevos enfoques de ingenier\u00eda social y combinando cada vez m\u00e1s el abuso de NFC con capacidades propias de troyanos bancarios.<\/p>\n<figure style=\"width: 483px\" class=\"wp-caption aligncenter\"><img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/mcusercontent.com\/4415c9694c185bf5744c10ade\/images\/056c6487-56bb-e1b0-98dd-86ffc561b768.jpg\" alt=\"Pie de imagen: Distribuci\u00f3n geogr\u00e1fica de los ataques NGate de enero de 2025 a febrero de 2026.\" width=\"483\" height=\"262\" data-imagetype=\"External\" data-file-id=\"2992370\" \/><figcaption class=\"wp-caption-text\">Pie de imagen: Distribuci\u00f3n geogr\u00e1fica de los ataques NGate de enero de 2025 a febrero de 2026.<\/figcaption><\/figure>\n<p>ESET cree que la campa\u00f1a que distribuye la versi\u00f3n troyanizada de HandyPay comenz\u00f3 alrededor de noviembre de 2025 y que contin\u00faa activa. Tambi\u00e9n es importante destacar que la versi\u00f3n de HandyPay parcheada maliciosamente nunca estuvo disponible en la tienda oficial de Google Play.<\/p>\n<p>Como partner de App Defense Alliance, ESET comparte sus hallazgos con Google y los usuarios de Android est\u00e1n protegidos autom\u00e1ticamente contra versiones conocidas de este malware gracias a <a title=\"https:\/\/Frontechcolombia.us17.list-manage.com\/track\/click?u=4415c9694c185bf5744c10ade&amp;id=4ef1696d23&amp;e=8f49582f7e\" href=\"https:\/\/frontechcolombia.us17.list-manage.com\/track\/click?u=4415c9694c185bf5744c10ade&amp;id=4ef1696d23&amp;e=8f49582f7e\" target=\"_blank\" rel=\"noopener noreferrer\" data-auth=\"NotApplicable\" data-linkindex=\"4\">Google Play Protect<\/a>, que se encuentra habilitado por defecto en los dispositivos Android con servicios de Google Play.<\/p>\n<p>Asimismo, desde ESET contactaron al desarrollador de HandyPay para alertarlo sobre el uso malicioso de su aplicaci\u00f3n. Tras establecer comunicaci\u00f3n, confirmaron que se encuentran llevando a cabo una investigaci\u00f3n interna de su lado.<\/p>\n<p>A medida que el n\u00famero de amenazas basadas en NFC contin\u00faa en aumento, desde ESET observan que tambi\u00e9n se vuelve m\u00e1s robusto el ecosistema que las respalda. <a title=\"https:\/\/Frontechcolombia.us17.list-manage.com\/track\/click?u=4415c9694c185bf5744c10ade&amp;id=d4b8bdff17&amp;e=8f49582f7e\" href=\"https:\/\/frontechcolombia.us17.list-manage.com\/track\/click?u=4415c9694c185bf5744c10ade&amp;id=d4b8bdff17&amp;e=8f49582f7e\" target=\"_blank\" rel=\"noopener noreferrer\" data-auth=\"NotApplicable\" data-linkindex=\"5\">Los primeros ataques de NGate<\/a>\u00a0emplearon la herramienta open source NFCGate para facilitar la transferencia de datos NFC. Desde entonces, comenzaron a estar disponibles para su compra varias ofertas de malware-as-a-service (MaaS) con funcionalidades similares, como\u00a0<a title=\"https:\/\/Frontechcolombia.us17.list-manage.com\/track\/click?u=4415c9694c185bf5744c10ade&amp;id=6ed4f8d873&amp;e=8f49582f7e\" href=\"https:\/\/frontechcolombia.us17.list-manage.com\/track\/click?u=4415c9694c185bf5744c10ade&amp;id=6ed4f8d873&amp;e=8f49582f7e\" target=\"_blank\" rel=\"noopener noreferrer\" data-auth=\"NotApplicable\" data-linkindex=\"6\">NFU Pay<\/a>\u00a0y\u00a0<a title=\"https:\/\/Frontechcolombia.us17.list-manage.com\/track\/click?u=4415c9694c185bf5744c10ade&amp;id=59a35e5148&amp;e=8f49582f7e\" href=\"https:\/\/frontechcolombia.us17.list-manage.com\/track\/click?u=4415c9694c185bf5744c10ade&amp;id=59a35e5148&amp;e=8f49582f7e\" target=\"_blank\" rel=\"noopener noreferrer\" data-auth=\"NotApplicable\" data-linkindex=\"7\">TX\u2011NFC<\/a>.<\/p>\n<figure id=\"attachment_178480\" aria-describedby=\"caption-attachment-178480\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img decoding=\"async\" class=\"size-full wp-image-178480\" src=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/11\/Panorama-malware-scaled-e1763129801770.webp\" alt=\"El malware permite interceptar y retransmitir datos NFC de tarjetas de pago hacia dispositivos controlados por los atacantes.\" width=\"1200\" height=\"582\" srcset=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/11\/Panorama-malware-scaled-e1763129801770.webp 1200w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/11\/Panorama-malware-scaled-e1763129801770-300x146.webp 300w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/11\/Panorama-malware-scaled-e1763129801770-1024x497.webp 1024w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/11\/Panorama-malware-scaled-e1763129801770-768x372.webp 768w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" \/><figcaption id=\"caption-attachment-178480\" class=\"wp-caption-text\">El malware permite interceptar y retransmitir datos NFC de tarjetas de pago hacia dispositivos controlados por los atacantes.<\/figcaption><\/figure>\n<p>Estos kits se promocionan activamente entre afiliados en Telegram. Por ejemplo, los ataques PhantomCard mencionados anteriormente, que tambi\u00e9n apuntaron a Brasil, utilizaron NFU Pay para facilitar la transferencia de datos. Sin embargo, en el caso de esta campa\u00f1a, los actores de amenaza optaron por su propia soluci\u00f3n y parchearon maliciosamente una aplicaci\u00f3n existente: HandyPay.<\/p>\n<p>HandyPay (<a title=\"https:\/\/Frontechcolombia.us17.list-manage.com\/track\/click?u=4415c9694c185bf5744c10ade&amp;id=01f2fa56a1&amp;e=8f49582f7e\" href=\"https:\/\/frontechcolombia.us17.list-manage.com\/track\/click?u=4415c9694c185bf5744c10ade&amp;id=01f2fa56a1&amp;e=8f49582f7e\" target=\"_blank\" rel=\"noopener noreferrer\" data-auth=\"NotApplicable\" data-linkindex=\"9\">sitio web oficial<\/a>) es una aplicaci\u00f3n de Android que est\u00e1 disponible en Google Play desde 2021. Permite retransmitir datos NFC de un dispositivo a otro, lo que puede utilizarse para compartir una tarjeta con un familiar, permitir que un hijo realice una compra \u00fanica, entre otros casos. Los datos se leen primero en el dispositivo del titular de la tarjeta y luego se comparten con un dispositivo vinculado.<\/p>\n<p>Despu\u00e9s de que los usuarios vinculan sus cuentas por correo electr\u00f3nico, el titular de la tarjeta escanea su tarjeta de pago mediante NFC, momento en el cual los datos cifrados se transfieren a trav\u00e9s de internet al dispositivo emparejado. Ese dispositivo puede entonces ejecutar acciones de tap\u2011to\u2011pay utilizando la tarjeta del titular original. Para que el proceso funcione, los usuarios deben establecer HandyPay como la aplicaci\u00f3n de pago predeterminada e iniciar sesi\u00f3n con Google o mediante un token basado en correo electr\u00f3nico.<\/p>\n<p>Seg\u00fan el sitio web del desarrollador, la app incluye cierto grado de monetizaci\u00f3n: el uso de la aplicaci\u00f3n como lector es gratuito (\u201cGuest access\u201d), pero para emular la tarjeta en un dispositivo emparejado (\u201cUser access\u201d) supuestamente es necesario suscribirse por \u20ac9,99 al mes. No obstante, el sitio presenta este cargo como una donaci\u00f3n y el pago no se menciona en la p\u00e1gina oficial de la aplicaci\u00f3n en Google Play.<\/p>\n<figure id=\"attachment_177381\" aria-describedby=\"caption-attachment-177381\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img decoding=\"async\" class=\"size-full wp-image-177381\" src=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/04\/Nuevos-riesgos-y-soluciones-en-ciberseguridad-para-los-bancos.webp\" alt=\"El c\u00f3digo malicioso presenta indicios de haber sido generado con herramientas de inteligencia artificial, reduciendo la barrera de entrada al cibercrimen.\" width=\"1200\" height=\"582\" srcset=\"https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/04\/Nuevos-riesgos-y-soluciones-en-ciberseguridad-para-los-bancos.webp 1200w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/04\/Nuevos-riesgos-y-soluciones-en-ciberseguridad-para-los-bancos-300x146.webp 300w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/04\/Nuevos-riesgos-y-soluciones-en-ciberseguridad-para-los-bancos-1024x497.webp 1024w, https:\/\/www.itsitio.com\/co\/wp-content\/uploads\/sites\/4\/2025\/04\/Nuevos-riesgos-y-soluciones-en-ciberseguridad-para-los-bancos-768x372.webp 768w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" \/><figcaption id=\"caption-attachment-177381\" class=\"wp-caption-text\">El c\u00f3digo malicioso presenta indicios de haber sido generado con herramientas de inteligencia artificial, reduciendo la barrera de entrada al cibercrimen.<\/figcaption><\/figure>\n<p>El equipo de investigaci\u00f3n de ESET cree que los operadores de esta campa\u00f1a decidieron troyanizar la app HandyPay en lugar de optar por una soluci\u00f3n ya establecida para la retransmisi\u00f3n de datos NFC por una cuesti\u00f3n monetaria. Las tarifas de suscripci\u00f3n de los kits MaaS existentes se ubican en el orden de los cientos de d\u00f3lares: NFU Pay publicita su producto por casi US$400 al mes, mientras que TX\u2011NFC ronda los US$500 mensuales.<\/p>\n<p>HandyPay, en cambio, resulta significativamente m\u00e1s econ\u00f3mico, ya que solo solicita una donaci\u00f3n de \u20ac9,99 al mes, si es que siquiera se paga. Adem\u00e1s del precio, HandyPay de forma nativa no requiere permisos, sino \u00fanicamente ser configurada como la app de pago predeterminada, lo que ayuda a los actores de amenaza a evitar levantar sospechas.<\/p>\n<p>Otro punto destacado por ESET es que el c\u00f3digo malicioso utilizado para troyanizar HandyPay muestra indicios de haber sido producido con la ayuda de herramientas de GenAI. En particular, los logs del malware contienen emojis t\u00edpicos de texto generado por IA, lo que sugiere que se utilizaron LLMs para generar o modificar el c\u00f3digo, aunque la evidencia definitiva sigue siendo esquiva.<\/p>\n<p>Esto encaja con una tendencia m\u00e1s amplia en la que la GenAI reduce la barrera de entrada para el cibercrimen, permitiendo que actores de amenaza con habilidades t\u00e9cnicas limitadas puedan desarrollar malware funcional.<\/p>\n<p><em>\u201cCon la aparici\u00f3n de otra campa\u00f1a m\u00e1s de NGate, queda claramente en evidencia que el fraude basado en NFC est\u00e1 en crecimiento. En esta ocasi\u00f3n, en lugar de utilizar una soluci\u00f3n ya establecida como NFCGate o alguno de los MaaS disponibles en el mercado, los actores de amenaza optaron por troyanizar HandyPay, una aplicaci\u00f3n que ya contaba con funcionalidades de retransmisi\u00f3n NFC. La alta probabilidad de que se haya utilizado GenAI para ayudar en la creaci\u00f3n del c\u00f3digo malicioso demuestra c\u00f3mo los ciberdelincuentes pueden causar da\u00f1o abusando de LLMs incluso sin necesidad de contar con conocimientos t\u00e9cnicos avanzados\u201d, <\/em>coment\u00f3 <strong>Lukas Stefanko, Malware Researcher de ESET<\/strong>.<\/p>\n<h3><span style=\"color: #333399;\">Leer m\u00e1s<\/span><\/h3>\n<ul>\n<li><strong><a href=\"https:\/\/www.itsitio.com\/co\/seguridad\/como-mantener-los-datos-de-los-menores-seguros-y-protegidos\/\">C\u00f3mo mantener los datos de los menores seguros y protegidos<\/a><\/strong><\/li>\n<li><strong><a href=\"https:\/\/www.itsitio.com\/co\/seguridad\/ciberataques-a-la-cadena-de-suministro-crece-la-amenaza-y-ya-afecta-a-mas-de-un-tercio-de-las-grandes-empresas\/\">Ciberataques a la cadena de suministro: crece la amenaza y ya afecta a m\u00e1s de un tercio de las grandes empresas<\/a><\/strong><\/li>\n<li><strong><a href=\"https:\/\/www.itsitio.com\/co\/seguridad\/kaspersky-se-integra-a-la-ccit-para-fortalecer-la-ciberseguridad-y-el-ecosistema-digital-en-colombia\/\">Kaspersky se integra a la CCIT para fortalecer la ciberseguridad y el ecosistema digital en Colombia<\/a><\/strong><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>El equipo de ESET detect\u00f3 una campa\u00f1a que troyaniza la aplicaci\u00f3n HandyPay de Android, que permite a los atacantes transferir datos NFC desde la tarjeta de la v\u00edctima hacia su dispositivo y realizar as\u00ed extracciones en cajeros autom\u00e1ticos sin contacto y pagos no autorizados.<\/p>\n","protected":false},"author":229,"featured_media":179552,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"default","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[20],"tags":[21],"class_list":["post-179550","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-eset"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts\/179550","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/comments?post=179550"}],"version-history":[{"count":1,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts\/179550\/revisions"}],"predecessor-version":[{"id":179551,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/posts\/179550\/revisions\/179551"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/media\/179552"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/media?parent=179550"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/categories?post=179550"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/co\/wp-json\/wp\/v2\/tags?post=179550"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}