La amenaza de las apps falsas: vigilancia encubierta a través de VPN y reproductores multimedia



Un informe reciente de Insikt Group, la unidad de investigación de Recorded Future, describe una campaña que invierte el objetivo de una herramienta de privacidad: apps VPN falsas diseñadas específicamente para espiar a quienes las instalan. Investigadores vinculan infraestructura reciente a un clúster de amenazas con origen en Irán, identificado como TAG-182, que utiliza descargas de VPN y reproductores multimedia falsos para entregar supuestamente una herramienta de vigilancia llamada MarkiRAT. El informe señala que es «muy probable» que el objetivo principal sean usuarios iraníes, dentro y fuera del país. Esta realidad subraya que elegir uno de los mejores servicios VPN es mucho más seguro que descargar herramientas gratuitas y no verificados.

Se ha identificado un grupo de dominios controlados por atacantes utilizados para orquestar descargas de aplicaciones que no figuran en Google Play ni en Apple App Store. Entre los nombres que destacan se encuentran Pis2ray VPN y YESHICA, un reproductor multimedia que fue renombrado a YESHICA YEPlayer en marzo de 2026 tras la exposición pública de su nombre original. Según los investigadores, al descargar y ejecutar estos archivos, se obtiene MarkiRAT, un troyano de acceso remoto, es decir, un software que otorga control del dispositivo a terceros.

Los analistas han detectado que la muestra captura capturas de pantalla y las sube a servidores operados por los atacantes, además de disfrazarse con nombres de procesos creíbles. También emplea BITS, el servicio en segundo plano de Windows para descargar actualizaciones, para bajar más archivos. Dado que esa actividad parece mantenimiento del sistema, suele pasar desapercibida durante limpiezas rutinarias. MarkiRAT no es nuevo; ya fue utilizado por Ferocious Kitten, un grupo que, según Kaspersky, llevó a cabo años de vigilancia encubierta contra activistas dentro de Irán.

Recorded Future no atribuye TAG-182 a una agencia iraní específica, pero lo sitúa dentro de un ecosistema más amplio de grupos de vigilancia alineados con el estado.

Por qué una VPN falsa resulta tan atractiva para los atacantes

La distribución se realiza principalmente a través de redes sociales. Insikt Group identificó publicaciones en Instagram promoviendo Pis2ray VPN en las semanas posteriores a protestas callejeras en Irán a finales de 2025, y de nuevo durante el prolongado corte de internet del país, que culminó con la restauración parcial del acceso el 26 de mayo de 2026. En un entorno censurado, las personas que más necesitan una VPN son precisamente aquellas más propensas a instalar una desde un enlace en redes sociales, cuando las tiendas oficiales a menudo no son alcanzables.

Recorded Future considera casi seguro que la mayoría de los objetivos se encuentran en Irán o están vinculados a movimientos anti-gubernamentales en Europa y América del Norte. TechRadar ha cubierto campañas previas de VPN falsas vinculadas a Irán, y esta parece seguir el mismo patrón con mejor infraestructura.

Cómo mantenerse a salvo

La mayoría de los lectores no serán objetivo de un actor estatal, pero la lección subyacente es aplicable a todos.

– Instale apps VPN solo desde tiendas oficiales y verifique que el proveedor tenga una presencia real y verificable fuera de la lista de la propia app.
– trate cualquier VPN promovida a través de un post de Instagram, un canal de Telegram o un mensaje directo como sospechosa, por muy pulida que parezca.
– Las valoraciones son una señal débil, ya que las reseñas falsas son económicas de generar.

En resumen, la prudencia y la verificación siguen siendo la mejor defensa frente a campañas de software de vigilancia disfrazadas de herramientas de privacidad.

from Latest from TechRadar https://ift.tt/HilzRQL
via IFTTT IA