{"id":67264,"date":"2026-08-30T21:19:29","date_gmt":"2026-08-30T21:19:29","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=67264"},"modified":"2026-08-30T21:19:29","modified_gmt":"2026-08-30T21:19:29","slug":"ngate-variante-handypay-brasil-67264","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/ngate-variante-handypay-brasil-67264\/","title":{"rendered":"Nueva variante de NGate infecta app NFC HandyPay en Brasil"},"content":{"rendered":"<p>La ciberamenaza que explota la tecnolog\u00eda NFC (Near Field Communication) para robar dinero de cajeros autom\u00e1ticos sin necesidad de tener f\u00edsicamente la tarjeta bancaria ha dado un salto evolutivo inquietante. Investigadores de <a href=\"https:\/\/overcentral.com\/es\/eset-participa-en-la-operacion-endgame-para-desmantelar-amadey-y-stealc\/\" title=\"ESET participa en la Operaci\u00f3n Endgame para desmantelar Amadey y Stealc\" data-iacss-internal=\"1\">ESET<\/a> Research han descubierto una nueva variante de la familia de malware NGate que, en lugar de utilizar la herramienta de c\u00f3digo abierto NFCGate como en campa\u00f1as anteriores, ahora abusa de una aplicaci\u00f3n leg\u00edtima y funcional disponible en Google Play llamada <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.handypay\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">HandyPay<\/a>. Esta nueva versi\u00f3n del malware, que muestra evidencias de haber sido generada con ayuda de inteligencia artificial, se est\u00e1 distribuyendo activamente en Brasil desde noviembre de 2025 a trav\u00e9s de sitios web fraudulentos que suplantan a una loter\u00eda estatal y a una p\u00e1gina falsa de Google Play. El objetivo final es el mismo: capturar los datos de la tarjeta de pago de la v\u00edctima y el PIN asociado para realizar extracciones de efectivo y pagos no autorizados mediante contacto.<\/p>\n<h2>La evoluci\u00f3n de NGate: de NFCGate a la aplicaci\u00f3n trojanizada HandyPay<\/h2>\n<p>Las primeras versiones de NGate, documentadas por primera vez por ESET, depend\u00edan del uso de NFCGate, una herramienta de c\u00f3digo abierto dise\u00f1ada para la investigaci\u00f3n de protocolos NFC. Sin embargo, el ecosistema criminal ha madurado. Han surgido ofertas de malware como servicio (MaaS), como NFU Pay y TX-NFC, que se promocionan abiertamente en canales de Telegram y ofrecen funcionalidades similares por suscripciones que oscilan entre los 400 y 500 d\u00f3lares mensuales. En esta nueva campa\u00f1a, los atacantes han optado por una ruta m\u00e1s econ\u00f3mica y sigilosa: han tomado la aplicaci\u00f3n HandyPay, una herramienta leg\u00edtima que permite compartir datos NFC entre dispositivos, y la han modificado con c\u00f3digo malicioso para convertirla en un veh\u00edculo de robo.<\/p>\n<p>HandyPay es una aplicaci\u00f3n que permite a un usuario leer los datos de su tarjeta de pago mediante NFC y transferirlos de forma cifrada a otro dispositivo vinculado, que luego puede usarse para realizar pagos sin contacto. Este servicio, cuyo uso b\u00e1sico es gratuito y cuya suscripci\u00f3n completa cuesta 9,99 euros al mes (presentada como una donaci\u00f3n), ofrece la infraestructura perfecta para los ciberdelincuentes. Al trojanizar HandyPay, los atacantes evitan pagar costosas suscripciones a servicios MaaS y se aprovechan de una aplicaci\u00f3n que, por su dise\u00f1o, ya no requiere permisos excesivos en el dispositivo de la v\u00edctima, m\u00e1s all\u00e1 de ser configurada como la aplicaci\u00f3n de pago por defecto. Esto la hace mucho menos sospechosa que un malware que solicitara acceso a servicios de accesibilidad o a SMS, como es habitual en los troyanos bancarios tradicionales.<\/p>\n<h3>Por qu\u00e9 HandyPay es la herramienta ideal para los atacantes<\/h3>\n<p>La decisi\u00f3n de los operadores de esta campa\u00f1a de trojanizar HandyPay en lugar de usar una plataforma MaaS existente se reduce a dos factores clave: coste y discreci\u00f3n. Mientras que NFU Pay y TX-NFC cuestan cientos de d\u00f3lares al mes, HandyPay es pr\u00e1cticamente gratuita. Adem\u00e1s, al ser la aplicaci\u00f3n leg\u00edtima la que gestiona el reenv\u00edo de datos NFC, la carga maliciosa inyectada no necesita solicitar permisos de Android que puedan alertar al usuario. El malware solo necesita que la v\u00edctima introduzca su PIN en un campo de texto manipulado dentro de la propia interfaz de la aplicaci\u00f3n. Esto representa una evoluci\u00f3n significativa en las t\u00e1cticas de los atacantes, que buscan simplificar la cadena de infecci\u00f3n y reducir el n\u00famero de pasos que puedan fallar o ser detectados.<\/p>\n<h2>La huella de la inteligencia artificial en el c\u00f3digo malicioso<\/h2>\n<p>Uno de los hallazgos m\u00e1s significativos de esta investigaci\u00f3n es la alta probabilidad de que el c\u00f3digo malicioso a\u00f1adido a HandyPay haya sido generado o modificado con la ayuda de herramientas de inteligencia artificial generativa (GenAI). Los investigadores de ESET encontraron emojis en los registros (logs) del malware que son un marcador caracter\u00edstico del texto generado por modelos de lenguaje de gran tama\u00f1o (LLM). Aunque no se puede demostrar de forma definitiva, este patr\u00f3n sugiere que los ciberdelincuentes est\u00e1n utilizando GenAI para reducir la barrera t\u00e9cnica de entrada y producir c\u00f3digo malicioso funcional sin necesidad de ser programadores expertos. Este es un ejemplo concreto de c\u00f3mo <a href=\"https:\/\/overcentral.com\/es\/clonacion-actores-ia\/\" title=\"La IA clona actores de microdramas para reemplazarlos en nuevas series\" data-iacss-internal=\"1\">la IA<\/a> est\u00e1 democratizando el cibercrimen, permitiendo que actores con habilidades t\u00e9cnicas limitadas desarrollen amenazas m\u00e1s sofisticadas.<\/p>\n<p>El c\u00f3digo en cuesti\u00f3n es el responsable de interceptar el PIN de la tarjeta de pago que la v\u00edctima introduce en la aplicaci\u00f3n y exfiltrarlo a un servidor de comando y control (C&amp;C) controlado por los atacantes. Este PIN se transmite por separado de los datos NFC, que viajan a trav\u00e9s de la infraestructura leg\u00edtima de HandyPay hacia el dispositivo del atacante. La combinaci\u00f3n de ambos flujos de datos \u2014la se\u00f1al NFC para emular la tarjeta y el PIN para autorizar la transacci\u00f3n\u2014 es lo que permite al criminal realizar un robo completo desde un cajero autom\u00e1tico.<\/p>\n<h2>Campa\u00f1a activa en Brasil: c\u00f3mo se distribuye el malware<\/h2>\n<p>La campa\u00f1a, que permanece activa al momento de escribir este art\u00edculo, se centra exclusivamente en usuarios de Android en Brasil. Los investigadores observaron dos muestras diferentes de NGate, distribuidas por separado pero alojadas en el mismo dominio y utilizando la misma aplicaci\u00f3n HandyPay trojanizada, lo que apunta a un \u00fanico grupo de actores de amenaza. Los vectores de ataque son un ejemplo cl\u00e1sico de ingenier\u00eda social adaptada al contexto local.<\/p>\n<h3>El se\u00f1uelo de la loter\u00eda falsa: Rio de Pr\u00eamios<\/h3>\n<p>El primer m\u00e9todo de distribuci\u00f3n utiliza un sitio web que suplanta a <strong>Rio de Pr\u00eamios<\/strong>, la loter\u00eda oficial del estado de R\u00edo de Janeiro (Loterj). La p\u00e1gina ofrece un juego de rascar virtual invariablemente ama\u00f1ado para que el usuario \u201cgane\u201d un premio de 20.000 reales brasile\u00f1os. Al intentar cobrar el \u201cpremio\u201d, se le pide que env\u00ede un mensaje a un n\u00famero de WhatsApp predefinido. Este contacto, cuyo perfil suplanta al banco estatal Caixa Econ\u00f4mica Federal, probablemente gu\u00eda a la v\u00edctima para que descargue e instale la aplicaci\u00f3n maliciosa, que se presenta como la app oficial de Rio de Pr\u00eamios, pero que en realidad es la versi\u00f3n trojanizada de HandyPay. Los investigadores no recibieron respuesta al contactar al atacante a trav\u00e9s de WhatsApp, lo que atribuyen a no usar un n\u00famero de tel\u00e9fono brasile\u00f1o.<\/p>\n<h3>La falsa app de seguridad: Prote\u00e7\u00e3o Cart\u00e3o<\/h3>\n<p>El segundo vector de infecci\u00f3n es una p\u00e1gina web que imita la interfaz de Google Play y ofrece una aplicaci\u00f3n llamada <strong>Prote\u00e7\u00e3o Cart\u00e3o<\/strong> (Protecci\u00f3n de Tarjeta). Al igual que en la campa\u00f1a anterior de PhantomCard (otra variante de NGate que tambi\u00e9n atac\u00f3 Brasil en octubre de 2025), se pide al usuario que descargue e instale manualmente el archivo APK. La instalaci\u00f3n est\u00e1ndar de Android mostrar\u00e1 una advertencia de seguridad, pero el usuario puede omitirla f\u00e1cilmente si habilita la instalaci\u00f3n desde or\u00edgenes desconocidos. Una vez instalada, la app solicita ser configurada como la aplicaci\u00f3n de pago NFC por defecto, un paso t\u00e9cnicamente necesario para que HandyPay funcione y que no despierta sospechas. Ninguna de las versiones maliciosas ha estado nunca disponible en la tienda oficial de Google Play.<\/p>\n<h2>An\u00e1lisis t\u00e9cnico del flujo de ataque: de la instalaci\u00f3n al robo en el cajero<\/h2>\n<p>Comprender el flujo operativo del malware es crucial para dimensionar la amenaza. El proceso no es autom\u00e1tico; requiere una serie de acciones por parte de la v\u00edctima, lo que demuestra la efectividad de la ingenier\u00eda social empleada.<\/p>\n<ol>\n<li><strong>Instalaci\u00f3n manual:<\/strong> La v\u00edctima descarga e instala el APK malicioso. El sistema operativo lanza una advertencia, pero el usuario la salta.<\/li>\n<li><strong>Configuraci\u00f3n como app de pago por defecto:<\/strong> Al abrir la app, se le pide que la configure como la aplicaci\u00f3n de pago NFC predeterminada. Esto es necesario para que el dispositivo receptor del atacante pueda emular la tarjeta.<\/li>\n<li><strong>Captura del PIN:<\/strong> La interfaz de usuario de la app maliciosa solicita a la v\u00edctima que introduzca el PIN de su tarjeta bancaria. Este PIN se env\u00eda directamente al servidor C&amp;C de los atacantes a trav\u00e9s de una solicitud HTTP. Los investigadores encontraron logs de cuatro dispositivos comprometidos, todos geolocalizados en Brasil, que conten\u00edan PINs capturados, direcciones IP y marcas de tiempo.<\/li>\n<li><strong>Lectura y reenv\u00edo de NFC:<\/strong> La v\u00edctima coloca su tarjeta bancaria en la parte trasera de su smartphone. La aplicaci\u00f3n trojanizada utiliza la funcionalidad leg\u00edtima de HandyPay para leer los datos de la tarjeta (n\u00famero de cuenta, fecha de caducidad, etc.) y reenviarlos, a trav\u00e9s de internet, a un dispositivo controlado por el atacante. Este dispositivo est\u00e1 vinculado a una direcci\u00f3n de correo electr\u00f3nico espec\u00edfica, codificada de forma fija en el c\u00f3digo malicioso.<\/li>\n<li><strong>Extracci\u00f3n en el cajero:<\/strong> El atacante, con su dispositivo configurado para emular la tarjeta de la v\u00edctima y conociendo el PIN, puede acercarse a un cajero autom\u00e1tico compatible con pagos sin contacto y retirar efectivo, o realizar compras no autorizadas.<\/li>\n<\/ol>\n<h3>\u00bfQu\u00e9 datos necesita el atacante y c\u00f3mo los obtiene?<\/h3>\n<p>Para que el ataque tenga \u00e9xito, el criminal necesita dos piezas de informaci\u00f3n: los datos de la tarjeta bancaria (contenidos en la se\u00f1al NFC) y el PIN. El malware se encarga de robar ambas. La se\u00f1al NFC es capturada y retransmitida por el protocolo de HandyPay. El PIN, por otro lado, es interceptado directamente de la entrada del usuario y exfiltrado por el c\u00f3digo malicioso a\u00f1adido por los atacantes. Es la combinaci\u00f3n de estos dos canales de robo lo que hace que esta variante de NGate sea tan peligrosa. Los servidores de distribuci\u00f3n del malware y de exfiltraci\u00f3n del PIN est\u00e1n centralizados, con el servidor C&amp;C en la direcci\u00f3n IP <code>108.165.230[.]223<\/code>codecodecode y el sitio de distribuci\u00f3n falso en <code>protecaocartao[.]online<\/code>codecodecode.<\/p>\n<h2>Protecci\u00f3n y conclusiones: un ecosistema de amenazas en expansi\u00f3n<\/h2>\n<p>Google Play Protect, la soluci\u00f3n de seguridad integrada en los dispositivos Android con servicios de Google, est\u00e1 configurada por defecto y ya protege a los usuarios contra las versiones conocidas de este malware. Es fundamental que los usuarios mantengan este servicio activo y eviten descargar aplicaciones de fuentes no oficiales. La advertencia de seguridad que aparece al intentar instalar una app fuera de Google Play no debe ser ignorada.<\/p>\n<p>La aparici\u00f3n de esta nueva variante de NGate confirma una tendencia imparable: el fraude basado en NFC est\u00e1 creciendo en sofisticaci\u00f3n y alcance geogr\u00e1fico. Ya no se limita a herramientas de c\u00f3digo abierto o a costosos kits MaaS; los atacantes est\u00e1n aprendiendo a reciclar aplicaciones leg\u00edtimas para sus fines, reduciendo costes y aumentando su capacidad de pasar desapercibidos. La implicaci\u00f3n m\u00e1s profunda de esta campa\u00f1a es que la inteligencia artificial generativa est\u00e1 acelerando este proceso, permitiendo que incluso actores sin grandes conocimientos t\u00e9cnicos puedan crear y modificar malware. Para los usuarios en Brasil y, previsiblemente, en otras regiones en el futuro, la regla de oro se refuerza: ninguna aplicaci\u00f3n leg\u00edtima pedir\u00e1 el PIN de tu tarjeta bancaria. Desconfiar de cualquier solicitud de este tipo, por muy real que parezca la aplicaci\u00f3n o la web que la solicita, sigue siendo la primera y mejor l\u00ednea de defensa.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La ciberamenaza que explota la tecnolog\u00eda NFC (Near Field Communication) para robar dinero de cajeros autom\u00e1ticos sin necesidad de tener f\u00edsicamente la tarjeta bancaria ha dado un salto evolutivo inquietante. Investigadores de ESET Research han descubierto una nueva variante de la familia de malware NGate que, en lugar de utilizar la herramienta de c\u00f3digo abierto [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":67270,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1788124800739.jpg","fifu_image_alt":"Nueva variante de NGate infecta app NFC HandyPay en Brasil","footnotes":""},"categories":[5],"tags":[],"class_list":["post-67264","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1788124800739.jpg","fifu_image_alt":"Nueva variante de NGate infecta app NFC HandyPay en Brasil","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67264","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=67264"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67264\/revisions"}],"predecessor-version":[{"id":67269,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67264\/revisions\/67269"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/67270"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=67264"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=67264"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=67264"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}