{"id":67180,"date":"2026-08-29T14:40:20","date_gmt":"2026-08-29T14:40:20","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=67180"},"modified":"2026-08-29T14:40:20","modified_gmt":"2026-08-29T14:40:20","slug":"callphantom-estafa-android-llamadas-falsas-67180","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/callphantom-estafa-android-llamadas-falsas-67180\/","title":{"rendered":"CallPhantom estafa a 7.3 millones de usuarios Android con llamadas falsas"},"content":{"rendered":"<p>Existe una aplicaci\u00f3n para casi todo hoy en d\u00eda, \u00bfverdad? Pues revisar el registro de llamadas de un n\u00famero telef\u00f3nico ajeno no es una de esas cosas, como descubrieron potencialmente millones de usuarios de Android tras pagar suscripciones de aplicaciones que promet\u00edan exactamente eso.<\/p>\n<p>Las aplicaciones fraudulentas, a las que hemos denominado <strong>CallPhantom<\/strong> por sus afirmaciones enga\u00f1osas, se presentan como herramientas capaces de proporcionar acceso a historiales de llamadas, registros de SMS e incluso bit\u00e1coras de llamadas de WhatsApp para <em>cualquier<\/em> n\u00famero de tel\u00e9fono. Para desbloquear esta supuesta funcionalidad, se pide al usuario que realice un pago. Sin embargo, lo \u00fanico que obtienen a cambio son datos generados aleatoriamente.<\/p>\n<p>Nuestra investigaci\u00f3n identific\u00f3 28 de estas aplicaciones fraudulentas disponibles en Google Play Store, que acumulaban m\u00e1s de 7,3 millones de descargas combinadas. Como socio de <a href=\"https:\/\/appdefensealliance.dev\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">App Defense Alliance<\/a>, reportamos nuestros hallazgos a Google, que procedi\u00f3 a eliminar todas las aplicaciones identificadas en este informe de su tienda oficial.<\/p>\n<h2>El origen de la investigaci\u00f3n: una publicaci\u00f3n en Reddit destapa la estafa de CallPhantom<\/h2>\n<p>En noviembre de 2025, nuestro equipo de investigaci\u00f3n se top\u00f3 con una publicaci\u00f3n en Reddit que alertaba sobre una aplicaci\u00f3n llamada <em>Call History of Any Number<\/em>, disponible en Google Play. Esta aplicaci\u00f3n afirmaba poder recuperar el historial de llamadas de cualquier n\u00famero telef\u00f3nico que el usuario ingresara. Publicada bajo el nombre de desarrollador <em>Indian gov.in<\/em>, la aplicaci\u00f3n no ten\u00eda ninguna vinculaci\u00f3n real con el gobierno de la India.<\/p>\n<p>Como era de esperar, nuestro an\u00e1lisis demostr\u00f3 que los datos del \u201chistorial de llamadas\u201d proporcionados por esta aplicaci\u00f3n eran completamente falsos. La aplicaci\u00f3n generaba n\u00fameros de tel\u00e9fono aleatorios y los emparejaba con nombres fijos, horas de llamada y duraciones predefinidas, todo ello incrustado directamente en su c\u00f3digo. Estos datos falsos se presentaban a las v\u00edctimas solo despu\u00e9s de que estas realizaban el pago.<\/p>\n<p>Una captura de pantalla de este historial de llamadas fabricado estaba incluso incluida en la ficha de la aplicaci\u00f3n en Google Play, presentada como una demostraci\u00f3n de su funcionalidad. Una investigaci\u00f3n m\u00e1s profunda revel\u00f3 la existencia de aplicaciones relacionadas adicionales en la tienda, sumando un total de 28 aplicaciones de tipo CallPhantom.<\/p>\n<h2>Mecanismo del enga\u00f1o: \u00bfC\u00f3mo funciona la aplicaci\u00f3n y por qu\u00e9 es imposible lo que promete?<\/h2>\n<p>Muchos usuarios se preguntan: <strong>\u00bfEs posible acceder al registro de llamadas de cualquier n\u00famero de tel\u00e9fono?<\/strong> La respuesta t\u00e9cnica es un rotundo no. Para aclarar el mecanismo de esta estafa, es fundamental entender que, por dise\u00f1o, los operadores de telefon\u00eda y los sistemas operativos no exponen los historiales de llamadas de terceros a aplicaciones externas. Una aplicaci\u00f3n instalada en un dispositivo Android solo puede acceder a los datos de llamadas propios del dispositivo en el que se ejecuta, y solo con el permiso expl\u00edcito del usuario due\u00f1o de ese dispositivo.<\/p>\n<p>Las aplicaciones CallPhantom no necesitaban solicitar permisos invasivos porque t\u00e9cnicamente era imposible que cumplieran su promesa. En su lugar, empleaban datos generados aleatoriamente a partir de plantillas y nombres codificados. Una vez que el usuario pagaba, la aplicaci\u00f3n mostraba una lista de n\u00fameros, nombres y duraciones de llamada completamente inventados, extra\u00eddos de un conjunto fijo de datos incrustados en el c\u00f3digo de la app.<\/p>\n<p>Este vac\u00edo t\u00e9cnico era el n\u00facleo del timo: ofrecer un servicio que no puede existir, aprovechando la curiosidad o la desconfianza del usuario para obtener un pago por adelantado.<\/p>\n<h2>Dos vertientes operativas de la estafa CallPhantom<\/h2>\n<p>Nuestra investigaci\u00f3n identific\u00f3 dos grupos principales de estas aplicaciones fraudulentas, con ligeras variaciones en su funcionamiento:<\/p>\n<h3>Primer grupo: datos falsos precargados<\/h3>\n<p>Las aplicaciones del primer grupo conten\u00edan nombres, c\u00f3digos de pa\u00eds y plantillas de mensajes codificados en su c\u00f3digo fuente. Estos elementos se combinaban con n\u00fameros de tel\u00e9fono generados aleatoriamente y se mostraban al usuario como \u201cresultados\u201d parciales de la b\u00fasqueda. Para ver el historial completo (falso), la v\u00edctima deb\u00eda pagar. Este enfoque generaba la ilusi\u00f3n de que la aplicaci\u00f3n estaba realizando una b\u00fasqueda real, cuando en realidad solo estaba seleccionando combinaciones de un banco de datos prefabricado.<\/p>\n<h3>Segundo grupo: la promesa de un correo electr\u00f3nico que nunca llega<\/h3>\n<p>Las aplicaciones del segundo grupo operaban de manera ligeramente distinta. Solicitaban a los usuarios que ingresaran una direcci\u00f3n de correo electr\u00f3nico donde, supuestamente, se enviar\u00eda el historial de llamadas \u201crecuperado\u201d. En estos casos, no se generaba ning\u00fan dato hasta despu\u00e9s del pago. El usuario deb\u00eda pagar o suscribirse antes de que se enviara un correo electr\u00f3nico que, por supuesto, nunca llegaba. Esta t\u00e1ctica a\u00f1ad\u00eda una capa adicional de verosimilitud, al simular un proceso de entrega por correo.<\/p>\n<h2>Estrategias de monetizaci\u00f3n y la elusi\u00f3n de las pol\u00edticas de Google Play<\/h2>\n<p>En las aplicaciones CallPhantom que analizamos, observamos tres m\u00e9todos de pago distintos, los dos \u00faltimos de los cuales violan la pol\u00edtica de pagos de Google Play. Esta diversidad en los m\u00e9todos de cobro es un indicador clave de la sofisticaci\u00f3n de la estafa y de la intenci\u00f3n de los estafadores de dificultar cualquier reembolso.<\/p>\n<p><strong>Primero<\/strong>, algunas de las aplicaciones utilizaban suscripciones a trav\u00e9s del sistema de facturaci\u00f3n oficial de Google Play. Este es el m\u00e9todo requerido por la pol\u00edtica de pagos de Google para aplicaciones que ofrecen compras integradas. Las compras realizadas a trav\u00e9s de este sistema est\u00e1n cubiertas por la protecci\u00f3n de reembolso de Google.<\/p>\n<p><strong>Segundo<\/strong>, una parte significativa de las aplicaciones recurr\u00eda a sistemas de pago de terceros que soportan UPI (Interfaz de Pagos Unificados, por sus siglas en ingl\u00e9s), un m\u00e9todo de pago muy popular en la India. Para estos pagos, las aplicaciones CallPhantom inclu\u00edan tanto direcciones URL codificadas como direcciones obtenidas din\u00e1micamente desde una base de datos en tiempo real de Firebase. Esto significaba que la cuenta de pago pod\u00eda ser cambiada en cualquier momento por el operador de la estafa, dificultando su rastreo.<\/p>\n<p><strong>Tercero<\/strong>, en algunos casos, los formularios de pago con tarjeta de cr\u00e9dito estaban incluidos directamente dentro de las propias aplicaciones CallPhantom. Este es el m\u00e9todo m\u00e1s peligroso para el usuario, ya que expone directamente los datos de su tarjeta bancaria a los estafadores.<\/p>\n<h2>T\u00e1cticas de presi\u00f3n psicol\u00f3gica: notificaciones enga\u00f1osas y precios variables<\/h2>\n<p>M\u00e1s all\u00e1 del enga\u00f1o t\u00e9cnico, los desarrolladores de CallPhantom empleaban t\u00e1cticas de presi\u00f3n psicol\u00f3gica para convencer a los usuarios de que pagaran. Un ejemplo claro es el de las notificaciones enga\u00f1osas. Si el usuario sal\u00eda de la aplicaci\u00f3n sin haber pagado, la app mostraba alertas que imitaban el estilo de los correos electr\u00f3nicos, afirmando que los resultados del historial de llamadas ya estaban listos. Al hacer clic en la notificaci\u00f3n, el usuario era redirigido directamente a una pantalla de suscripci\u00f3n o pago.<\/p>\n<p>Los precios solicitados por este servicio falso variaban ampliamente entre las aplicaciones. Se ofrec\u00edan diferentes \u201cpaquetes\u201d de suscripci\u00f3n, como servicios semanales, mensuales o anuales. El precio m\u00e1s alto solicitado alcanz\u00f3 los 80 d\u00f3lares estadounidenses. Para el \u201cnivel de suscripci\u00f3n\u201d m\u00e1s bajo, el precio medio solicitado rondaba los 5 euros. Esta variabilidad de precios sugiere que los estafadores estaban probando diferentes modelos de monetizaci\u00f3n para maximizar sus ganancias.<\/p>\n<h2>C\u00f3mo protegerse y qu\u00e9 hacer si se ha sido v\u00edctima de la estafa<\/h2>\n<p>Ante la proliferaci\u00f3n de este tipo de estafas, es crucial que los usuarios sepan c\u00f3mo actuar. Las suscripciones adquiridas a trav\u00e9s del sistema de facturaci\u00f3n oficial de Google Play se pueden cancelar en la aplicaci\u00f3n de Play Store. Para ello, el usuario debe tocar su icono de perfil, navegar a <strong>Pagos y suscripciones \u2192 Suscripciones<\/strong>, seleccionar la suscripci\u00f3n activa y tocar <strong>Cancelar suscripci\u00f3n<\/strong>. Google explica este proceso en su p\u00e1gina de ayuda oficial.<\/p>\n<p>En el caso de las 28 aplicaciones descritas en este informe, las suscripciones existentes se cancelaron autom\u00e1ticamente cuando las aplicaciones fueron eliminadas de Google Play. Sin embargo, la posibilidad de obtener un reembolso no est\u00e1 garantizada. Google puede emitir un reembolso dependiendo del tiempo transcurrido desde la compra, el tipo de art\u00edculo y su pol\u00edtica de reembolso. Las solicitudes deben realizarse dentro del per\u00edodo de reembolso permitido.<\/p>\n<p>La situaci\u00f3n es mucho m\u00e1s compleja para las compras realizadas fuera de Google Play, ya sea ingresando los datos de la tarjeta de pago dentro de la aplicaci\u00f3n o pagando a trav\u00e9s de servicios de terceros. En estos casos, Google no puede cancelar la suscripci\u00f3n ni emitir un reembolso. Los usuarios afectados deben contactar directamente con el proveedor de pagos o con el desarrollador de la aplicaci\u00f3n, una tarea que, en la pr\u00e1ctica, suele ser infructuosa debido a la naturaleza an\u00f3nima de los estafadores.<\/p>\n<h2>Implicaciones y lecciones para el ecosistema Android<\/h2>\n<p>La estafa CallPhantom expone varias vulnerabilidades en el ecosistema de aplicaciones m\u00f3viles. La m\u00e1s evidente es la capacidad de aplicaciones fraudulentas para acumular millones de descargas en Google Play Store antes de ser detectadas y eliminadas. Este caso demuestra que, a pesar de los esfuerzos de Google por mejorar la seguridad de su tienda, los estafadores encuentran formas de sortear los filtros iniciales.<\/p>\n<p>Adem\u00e1s, la elusi\u00f3n del sistema de facturaci\u00f3n oficial de Google Play representa un desaf\u00edo regulatorio y de seguridad. No solo dificulta el reembolso para las v\u00edctimas, sino que tambi\u00e9n expone a los usuarios a un mayor riesgo financiero, ya que sus datos de pago se manejan fuera de la supervisi\u00f3n de Google. La complejidad para rastrear los flujos de dinero, especialmente a trav\u00e9s de sistemas como UPI y bases de datos din\u00e1micas como Firebase, complica la labor de las autoridades.<\/p>\n<p>Para los 7,3 millones de usuarios que descargaron alguna de estas aplicaciones, la lecci\u00f3n es clara: cualquier aplicaci\u00f3n que prometa acceso a datos privados de terceros, como registros de llamadas de cualquier n\u00famero, es casi con certeza una estafa. La privacidad y la seguridad de los datos de comunicaci\u00f3n est\u00e1n dise\u00f1adas para ser inaccesibles desde fuera del dispositivo del titular de la l\u00ednea. La mejor defensa es el escepticismo y la verificaci\u00f3n de la legitimidad de las aplicaciones antes de realizar cualquier pago.<\/p>\n<p>Este incidente refuerza la necesidad de que los usuarios se mantengan informados sobre las t\u00e1cticas de ingener\u00eda social y las promesas t\u00e9cnicamente imposibles. La curiosidad, en este caso, result\u00f3 ser un anzuelo muy efectivo para los estafadores, que convirtieron una promesa imposible en un negocio lucrativo a costa de la confianza de millones de personas.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Existe una aplicaci\u00f3n para casi todo hoy en d\u00eda, \u00bfverdad? Pues revisar el registro de llamadas de un n\u00famero telef\u00f3nico ajeno no es una de esas cosas, como descubrieron potencialmente millones de usuarios de Android tras pagar suscripciones de aplicaciones que promet\u00edan exactamente eso. Las aplicaciones fraudulentas, a las que hemos denominado CallPhantom por sus [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":67182,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1788014443994.jpg","fifu_image_alt":"CallPhantom estafa a 7.3 millones de usuarios Android con llamadas falsas","footnotes":""},"categories":[5],"tags":[],"class_list":["post-67180","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1788014443994.jpg","fifu_image_alt":"CallPhantom estafa a 7.3 millones de usuarios Android con llamadas falsas","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67180","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=67180"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67180\/revisions"}],"predecessor-version":[{"id":67181,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67180\/revisions\/67181"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/67182"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=67180"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=67180"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=67180"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}