Investigadores de ESET han identificado una nueva variante del malware NGate que apunta a usuarios de Android en Brasil. En esta ocasión, los actores de amenaza han troyanizado la aplicación legítima HandyPay, utilizada para retransmitir datos NFC, incorporando código malicioso que aparenta haber sido generado con herramientas de inteligencia artificial.
Una amenaza que evoluciona
El malware permite a los atacantes transferir datos NFC desde la tarjeta de pago de la víctima hacia sus propios dispositivos, utilizarlos para extracciones de efectivo en cajeros automáticos sin contacto y realizar pagos no autorizados. Además, captura el PIN de la tarjeta y lo envía a un servidor de comando y control.
La campaña, activa desde noviembre de 2025, distribuye la versión maliciosa de HandyPay principalmente a través de un sitio web falso que suplanta a la lotería brasileña Rio de Prêmios y mediante una página fraudulenta que imita Google Play. Ambos portales estaban alojados en el mismo dominio, lo que apunta a un único actor detrás de la operación.
HandyPay bajo ataque
HandyPay, disponible en Google Play desde 2021, permite compartir datos NFC entre dispositivos vinculados, ofreciendo usos legítimos como compartir una tarjeta con familiares. Sin embargo, los atacantes aprovecharon su bajo costo y la ausencia de permisos adicionales para modificarla y distribuirla como vector de fraude.
Mientras que kits de malware-as-a-service como NFU Pay o TX NFC cuestan entre 400 y 500 dólares mensuales, HandyPay solo solicita una donación de €9,99, lo que la convierte en una alternativa más económica para los ciberdelincuentes.
Evidencias de uso de GenAI
El análisis de ESET muestra que el código malicioso contiene emojis en los registros, un indicio típico de texto generado por IA. Esto sugiere que los atacantes utilizaron modelos de lenguaje para crear o modificar el malware, reflejando una tendencia creciente: la inteligencia artificial reduce la barrera de entrada al cibercrimen, permitiendo que actores con menos conocimientos técnicos desarrollen amenazas funcionales.
Flujo de ataque
Las víctimas deben instalar manualmente la versión troyanizada de HandyPay desde fuera de Google Play. Una vez instalada, la aplicación solicita ser configurada como predeterminada para pagos y pide al usuario ingresar el PIN de su tarjeta y acercarla al dispositivo. El malware retransmite los datos NFC al dispositivo del atacante y exfiltra el PIN hacia un servidor dedicado.
Durante el análisis, se identificaron cuatro dispositivos comprometidos en Brasil, con registros que incluían códigos PIN, direcciones IP y marcas de tiempo.
Respuesta y protección
ESET compartió sus hallazgos con Google, que protege automáticamente a los usuarios mediante Google Play Protect. Además, se notificó al desarrollador de HandyPay, quien confirmó estar realizando una investigación interna.
La versión maliciosa nunca estuvo disponible en la tienda oficial de Google Play, lo que refuerza la importancia de descargar aplicaciones únicamente desde fuentes confiables.
Contexto regional
Brasil ya había sido objetivo de variantes anteriores de NGate, como PhantomCard, y se ha convertido en un terreno fértil para ataques basados en NFC. Los ciberdelincuentes combinan cada vez más estas técnicas con capacidades propias de troyanos bancarios y estrategias de ingeniería social, ampliando el alcance y sofisticación de sus campañas.
La reaparición de NGate en Brasil confirma que las amenazas basadas en NFC están en expansión y evolucionan rápidamente. El uso de inteligencia artificial para generar código malicioso marca un nuevo capítulo en la sofisticación del cibercrimen. Para los usuarios, la recomendación sigue siendo clara: mantener las aplicaciones actualizadas, descargar únicamente desde tiendas oficiales y desconfiar de sitios web que prometen premios o protección adicional.
