{"id":67896,"date":"2026-09-06T23:22:38","date_gmt":"2026-09-06T23:22:38","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=67896"},"modified":"2026-09-06T23:22:38","modified_gmt":"2026-09-06T23:22:38","slug":"ghostchat-spyware-pakistan-victimas-eset-spyware-android-ingenieria-social-67896","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/ghostchat-spyware-pakistan-victimas-eset-spyware-android-ingenieria-social-67896\/","title":{"rendered":"GhostChat finge ser app de citas para espiar dispositivos en Pakist\u00e1n"},"content":{"rendered":"<p>Una campa\u00f1a de espionaje digital sin precedentes ha sido descubierta en Pakist\u00e1n, donde una aplicaci\u00f3n maliciosa que se hace pasar por una plataforma de citas (GhostChat) enga\u00f1a a las v\u00edctimas para que instalen un potente spyware en sus dispositivos <a href=\"https:\/\/www.android.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Android<\/a>. La investigaci\u00f3n, realizada por el equipo de <a href=\"https:\/\/overcentral.com\/es\/eset-participa-en-la-operacion-endgame-para-desmantelar-amadey-y-stealc\/\" title=\"ESET participa en la Operaci\u00f3n Endgame para desmantelar Amadey y Stealc\" data-iacss-internal=\"1\">ESET<\/a>, revela que la aplicaci\u00f3n no solo extrae datos personales de forma silenciosa, sino que forma parte de una operaci\u00f3n m\u00e1s amplia que incluye ataques a ordenadores mediante la t\u00e9cnica ClickFix y el secuestro de cuentas de WhatsApp a trav\u00e9s de enlaces fraudulentos. Este hallazgo expone una nueva y peligrosa evoluci\u00f3n en las t\u00e1cticas de ingenier\u00eda social aplicadas al espionaje m\u00f3vil, dirigida espec\u00edficamente a ciudadanos pakistan\u00edes con un nivel de sofisticaci\u00f3n que combina el se\u00f1uelo rom\u00e1ntico con mecanismos de validaci\u00f3n falsos.<\/p>\n<h2>GhostChat: la falsa aplicaci\u00f3n de citas que oculta un spyware completo<\/h2>\n<p>El 11 de septiembre de 2025, una aplicaci\u00f3n Android sospechosa fue subida a VirusTotal desde Pakist\u00e1n. El an\u00e1lisis revel\u00f3 que, aunque la aplicaci\u00f3n utiliza el icono de una app de citas leg\u00edtima llamada \u00abDating Apps without payment\u00bb (disponible en <a href=\"https:\/\/www.google.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Google<\/a> Play y sin relaci\u00f3n con el malware), carece por completo de la funcionalidad original. En su lugar, act\u00faa como un se\u00f1uelo y una herramienta de espionaje m\u00f3vil. ESET ha denominado a esta amenaza GhostChat, detectada como Android\/Spy.GhostChat.A, y nunca ha estado disponible en Google Play, requiriendo instalaci\u00f3n manual mediante la activaci\u00f3n de permisos para or\u00edgenes desconocidos.<\/p>\n<h3>\u00bfC\u00f3mo funciona el enga\u00f1o de GhostChat?<\/h3>\n<p>GhostChat se presenta como una plataforma de chat donde los usuarios pueden iniciar conversaciones con supuestas \u00abchicas\u00bb, que en realidad son perfiles falsos operados probablemente a trav\u00e9s de WhatsApp. La capa de enga\u00f1o m\u00e1s novedosa reside en que estos perfiles aparecen bloqueados, requiriendo un c\u00f3digo de acceso para poder interactuar con ellos. Sin embargo, estos c\u00f3digos est\u00e1n hardcodeados en la propia aplicaci\u00f3n, lo que significa que no hay ninguna verificaci\u00f3n remota. Se trata de una t\u00e1ctica de ingenier\u00eda social destinada a crear una falsa sensaci\u00f3n de \u00abacceso exclusivo\u00bb para la v\u00edctima, haciendo que el se\u00f1uelo rom\u00e1ntico sea m\u00e1s cre\u00edble.<\/p>\n<p>Tras conceder los permisos solicitados (que incluyen acceso a contactos, almacenamiento y notificaciones), la aplicaci\u00f3n presenta una pantalla de inicio de sesi\u00f3n donde las credenciales (usuario: <em>chat<\/em>, contrase\u00f1a: <em>12345<\/em>) tambi\u00e9n est\u00e1n hardcodeadas en el c\u00f3digo y no se env\u00edan a ning\u00fan servidor. Una vez dentro, la v\u00edctima ve una selecci\u00f3n de 14 perfiles femeninos con foto, nombre y edad, todos marcados como \u00abBloqueados\u00bb. Al intentar desbloquear uno, se solicita un c\u00f3digo que tambi\u00e9n est\u00e1 precargado en la aplicaci\u00f3n. Cada perfil est\u00e1 vinculado a un n\u00famero de WhatsApp pakistan\u00ed (c\u00f3digo de pa\u00eds +92) incrustado en la app. Al introducir el c\u00f3digo correcto, la aplicaci\u00f3n redirige al usuario a WhatsApp para iniciar una conversaci\u00f3n con el n\u00famero asignado, presumiblemente operado por el atacante. Esta falsa sensaci\u00f3n de exclusividad y la verosimilitud de los perfiles locales aumentan la probabilidad de que la v\u00edctima conf\u00ede en el enga\u00f1o.<\/p>\n<h3>El espionaje silencioso: exfiltraci\u00f3n de datos y monitorizaci\u00f3n continua<\/h3>\n<p>Mientras la v\u00edctima interact\u00faa con la aplicaci\u00f3n, incluso antes de iniciar sesi\u00f3n, GhostChat ejecuta en segundo plano sus verdaderas funciones maliciosas. El spyware establece comunicaci\u00f3n con un servidor de comando y control (C&amp;C) y comienza a exfiltrar datos sensibles de forma silenciosa. La extracci\u00f3n inicial incluye el ID del dispositivo, la lista de contactos (en un archivo .txt subido al servidor) y todos los archivos almacenados en el dispositivo: im\u00e1genes, PDFs, documentos de Word, Excel, PowerPoint y formatos Open XML.<\/p>\n<p>Pero la vigilancia no se detiene ah\u00ed. GhostChat configura un observador de contenido para monitorizar las nuevas im\u00e1genes que se crean en el dispositivo, subi\u00e9ndolas autom\u00e1ticamente al servidor tan pronto como aparecen. Adem\u00e1s, programa una tarea peri\u00f3dica que escanea en busca de nuevos documentos cada cinco minutos, asegurando una vigilancia continua y una recolecci\u00f3n persistente de datos. Esto convierte a la aplicaci\u00f3n en una herramienta de espionaje completa, capaz de seguir la actividad de la v\u00edctima a lo largo del tiempo.<\/p>\n<h2>La operaci\u00f3n va m\u00e1s all\u00e1 del m\u00f3vil: ClickFix y ataques a WhatsApp<\/h2>\n<p>La investigaci\u00f3n no se limit\u00f3 a la aplicaci\u00f3n Android. Al analizar el servidor C&amp;C utilizado por GhostChat, los investigadores descubrieron tres archivos adicionales que se comunicaban con el mismo servidor: dos scripts batch y un archivo DLL. Estos hallazgos revelaron que el mismo actor de amenaza estaba llevando a cabo una operaci\u00f3n de espionaje m\u00e1s amplia, atacando tanto ordenadores como cuentas de WhatsApp mediante t\u00e9cnicas complementarias.<\/p>\n<h3>Ataque ClickFix: c\u00f3mo infectar un ordenador desde un sitio falso del PKCERT<\/h3>\n<p>Uno de los archivos DLL, alojado en una URL diferente, serv\u00eda como carga \u00fatil en un ataque basado en la t\u00e9cnica ClickFix. ClickFix es una forma de ingenier\u00eda social que enga\u00f1a a los usuarios para que ejecuten c\u00f3digo malicioso manualmente, siguiendo instrucciones que parecen leg\u00edtimas. En este caso, el ataque utilizaba un sitio web falso que suplantaba al Equipo de Respuesta a Emergencias Inform\u00e1ticas de Pakist\u00e1n (PKCERT), ubicado en <em>buildthenations.info<\/em>. El sitio mostraba una falsa advertencia de seguridad que afirmaba que la infraestructura nacional y las redes gubernamentales estaban amenazadas, instando a los usuarios a hacer clic en un bot\u00f3n \u00abUpdate\u00bb.<\/p>\n<p>Al hacer clic, se desencadenaban las instrucciones ClickFix que llevaban a la descarga y ejecuci\u00f3n del DLL malicioso. Una vez cargado, este DLL iniciaba comunicaci\u00f3n con el servidor C&amp;C enviando el nombre de usuario y el nombre del ordenador de la v\u00edctima. Si no pod\u00eda obtener estos datos, utilizaba valores predeterminados (\u00abUnUsr\u00bb y \u00abUPC\u00bb). A partir de ah\u00ed, el DLL entraba en un bucle infinito, realizando peticiones al servidor cada cinco minutos a la espera de instrucciones. El servidor respond\u00eda con un comando de PowerShell codificado en base64, que el DLL ejecutaba de forma invisible, permitiendo al atacante ejecutar cualquier c\u00f3digo arbitrario en la m\u00e1quina comprometida. Aunque en el momento del an\u00e1lisis el servidor no respond\u00eda con cargas \u00fatiles, la infraestructura estaba claramente preparada para ello.<\/p>\n<h3>Ataque de vinculaci\u00f3n de WhatsApp: suplantaci\u00f3n del Ministerio de Defensa de Pakist\u00e1n<\/h3>\n<p>El mismo dominio <em>buildthenations.info<\/em> se utiliz\u00f3 en una operaci\u00f3n dirigida a usuarios de WhatsApp. Las v\u00edctimas eran atra\u00eddas a un sitio web que se hac\u00eda pasar por un canal del Ministerio de Defensa de Pakist\u00e1n, invit\u00e1ndolas a escanear un c\u00f3digo QR para unir sus dispositivos a WhatsApp Web o Desktop. Esta t\u00e9cnica, conocida como GhostPairing, permite al atacante obtener acceso completo a la cuenta de WhatsApp de la v\u00edctima, incluyendo el historial de chats, contactos y la capacidad de leer mensajes en tiempo real. La suplantaci\u00f3n de una instituci\u00f3n gubernamental de alto nivel aumenta la credibilidad del enga\u00f1o y la probabilidad de que la v\u00edctima conf\u00ede en el c\u00f3digo QR. WhatsApp eventualmente env\u00eda una notificaci\u00f3n informando de que un nuevo dispositivo se ha vinculado, pero para entonces el da\u00f1o ya est\u00e1 hecho. Esta no es la primera vez que se observa esta t\u00e9cnica; en 2023, el grupo APT GREF, alineado con China, utiliz\u00f3 el malware BadBazaar para vincular autom\u00e1ticamente las cuentas de Signal de las v\u00edctimas a dispositivos controlados por los atacantes.<\/p>\n<h2>Una campa\u00f1a coordinada y multiplataforma con un objetivo claro<\/h2>\n<p>El conjunto de estos hallazgos pinta el cuadro de una campa\u00f1a de espionaje altamente dirigida, que combina ingenier\u00eda social, entrega de malware y vigilancia tanto en entornos m\u00f3viles como de escritorio. El uso de perfiles femeninos falsos con c\u00f3digos de acceso hardcodeados, la suplantaci\u00f3n de sitios gubernamentales pakistan\u00edes y la explotaci\u00f3n de funciones leg\u00edtimas de WhatsApp demuestran un nivel de planificaci\u00f3n y recursos significativo. Aunque la campa\u00f1a parece centrarse en Pakist\u00e1n, no hay suficiente evidencia para atribuirla a un actor de amenaza espec\u00edfico. La infraestructura compartida (el mismo servidor C&amp;C) entre la aplicaci\u00f3n Android, los scripts batch y el DLL de ClickFix confirma que se trata de un mismo operador.<\/p>\n<p>La investigaci\u00f3n tambi\u00e9n revel\u00f3 que los c\u00f3digos de acceso a los perfiles y las credenciales de inicio de sesi\u00f3n est\u00e1n hardcodeados, lo que implica que tanto la aplicaci\u00f3n como los c\u00f3digos se distribuyen probablemente juntos, posiblemente a trav\u00e9s de campa\u00f1as de phishing o mensajes directos en redes sociales. El uso de n\u00fameros de tel\u00e9fono pakistan\u00edes (+92) para los perfiles falsos sugiere que el operador posee m\u00faltiples tarjetas SIM locales o tiene acceso a un proveedor externo, lo que refuerza la ilusi\u00f3n de que los perfiles son reales y aumentan la credibilidad del enga\u00f1o.<\/p>\n<p>Para los usuarios de Android, Google Play Protect, habilitado por defecto en dispositivos con servicios de Google Play, ofrece protecci\u00f3n autom\u00e1tica contra las versiones conocidas de este spyware. Sin embargo, dado que GhostChat no est\u00e1 en Google Play y requiere instalaci\u00f3n manual desde or\u00edgenes desconocidos, la principal l\u00ednea de defensa sigue siendo la precauci\u00f3n del usuario: nunca instalar aplicaciones de fuentes no verificadas, sospechar de cualquier c\u00f3digo de acceso \u00abexclusivo\u00bb y desconfiar de mensajes o sitios web que prometan acceso a perfiles bloqueados o a canales gubernamentales mediante c\u00f3digos QR.<\/p>\n<p>La sofisticaci\u00f3n de esta campa\u00f1a, que mezcla se\u00f1uelos rom\u00e1nticos con una capa de validaci\u00f3n falsa (c\u00f3digos hardcodeados) y se complementa con ataques a ordenadores y cuentas de mensajer\u00eda, marca un nuevo est\u00e1ndar en el espionaje dirigido. La combinaci\u00f3n de t\u00e9cnicas de ingenier\u00eda social con malware multiplataforma demuestra c\u00f3mo los actores de amenaza est\u00e1n evolucionando sus t\u00e1cticas para maximizar el alcance y la efectividad de sus operaciones. La lecci\u00f3n para los usuarios en Pakist\u00e1n y en cualquier otra regi\u00f3n es clara: lo que parece una oportunidad de conexi\u00f3n personal puede ser, en realidad, la puerta de entrada a una vigilancia completa y persistente sobre todos los aspectos de su vida digital.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una campa\u00f1a de espionaje digital sin precedentes ha sido descubierta en Pakist\u00e1n, donde una aplicaci\u00f3n maliciosa que se hace pasar por una plataforma de citas (GhostChat) enga\u00f1a a las v\u00edctimas para que instalen un potente spyware en sus dispositivos Android. La investigaci\u00f3n, realizada por el equipo de ESET, revela que la aplicaci\u00f3n no solo extrae [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":68315,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789130920022.jpg","fifu_image_alt":"GhostChat finge ser app de citas para espiar dispositivos en Pakist\u00e1n","footnotes":""},"categories":[5],"tags":[],"class_list":["post-67896","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789130920022.jpg","fifu_image_alt":"GhostChat finge ser app de citas para espiar dispositivos en Pakist\u00e1n","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67896","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=67896"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67896\/revisions"}],"predecessor-version":[{"id":67898,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67896\/revisions\/67898"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/68315"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=67896"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=67896"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=67896"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}