Código QR en vez de phishing: ciberdelincuentes acceden a WhatsApp mediante la vinculación legítima de dispositivos

Código QR en vez de phishing: ciberdelincuentes acceden a WhatsApp mediante la vinculación legítima de dispositivos

Autorizaron el acceso a la cámara para una "llamada segura" — y la grabación ya está en manos de ciberdelincuentes.

image

Los grupos de ciberespionaje cada vez prescinden más de formularios falsos para introducir contraseñas. En lugar de eso, los atacantes obligan a la víctima a conceder acceso a la cuenta por medio de los mecanismos legítimos de Google, Microsoft y WhatsApp, por lo que el fraude es más difícil de detectar. Expertos de Google vincularon este tipo de operaciones con tres grupos distintos.

UNC6293, UNC7005 y UNC5976 atacan a diplomáticos, funcionarios gubernamentales, empleados del sector de defensa y aeroespacial, universidades y centros de análisis en Europa y Estados Unidos. Google considera que los tres grupos están vinculados con la ciberinteligencia. UNC6293 y UNC7005, según la compañía, están vinculados con APT29 con un nivel de confianza moderado; APT29 fue conocida anteriormente como ICE RELIC.

UNC6293 sigue haciéndose pasar por empleados del Departamento de Estado de EE. UU. A la víctima se le pide crear una contraseña de aplicación supuestamente necesaria para confirmar la identidad o conectarse al servicio. Esa contraseña da a la aplicación acceso a la cuenta y permite a los atacantes eludir la autenticación de dos factores. En junio de 2026 el grupo también comenzó a abusar de OAuth: después de un inicio de sesión legítimo, se pedía a la víctima que proporcionara la URL completa de la página o el código de verificación.

UNC7005, también conocida como STORM-2945, opera de forma más diversa. El grupo envía invitaciones a eventos diplomáticos y conferencias y luego solicita confirmar la identidad usando códigos legítimos de conexión de Microsoft. En mayo y junio los atacantes aplicaron un esquema similar contra usuarios de WhatsApp. Un sitio falso generaba una solicitud real de vinculación de dispositivo y mostraba un código QR. Después de que la víctima confirmaba la solicitud, el atacante conectaba su equipo a su cuenta.

En la siguiente fase, el sitio podía simular una llamada segura. Si el usuario permitía el acceso a la cámara y al micrófono, el script malicioso grababa imagen y sonido y luego enviaba la grabación a los atacantes. UNC7005 también distribuía los robadores de datos VIDAR y AtomicStealer haciéndose pasar por una aplicación para los asistentes al evento. La versión del malware dependía del sistema operativo del visitante.

Google también vinculó a UNC7005 con operaciones a través de redes de hoteles y centros de congresos. En julio, a los usuarios se les redirigía desde las páginas de conexión de esas redes a recursos que imitaban el inicio de sesión de Microsoft. La misma infraestructura se empleaba para robar cuentas y distribuir malware. En una de las herramientas, CHERRYPIE, los especialistas encontraron indicios de que el código se creó con la ayuda de un gran modelo de lenguaje.

El tercer grupo, UNC5976, apareció en el radar de Google en marzo de 2026. Los atacantes registran sitios que imitan servicios de intercambio de archivos, crean proyectos en la nube asociados y redirigen a la víctima a la pantalla de autenticación legítima de Google. Tras la aceptación de la conexión por parte de la víctima, el token de acceso quedaba bajo el control de los atacantes.

La característica principal de los nuevos esquemas es que los atacantes abusan de funciones legítimas de los servicios. Google recomienda eliminar las contraseñas de aplicación innecesarias, no compartir los códigos de verificación con nadie y revisar periódicamente los dispositivos conectados. Para usuarios con mayor riesgo, la compañía aconseja la protección avanzada, que, entre otras medidas, prohíbe la creación de contraseñas de aplicación.