Ciberdelincuentes explotan vulnerabilidad en windows para robar credenciales

Un grupo de ciberdelincuentes ha descubierto una forma inquietante de piratear credenciales de usuarios de Windows sin necesidad de infectar directamente sus teléfonos móviles. El ataque, atribuido a una variante del malware CloudZ, explota la conexión móvil entre dispositivos para interceptar mensajes SMS y códigos de verificación, reportan los expertos de Cisco Talos.

El hallazgo revela una amenaza activa desde enero de 2026

El hallazgo revela una amenaza activa desde enero de 2026

Según los investigadores, el objetivo principal de los atacantes es robar credenciales y códigos OTP (contraseñas de un solo uso), utilizados habitualmente en sistemas de verificación en dos pasos. Estos datos son fundamentales para acceder a cuentas y servicios en línea.

La clave del ataque está en un plugin malicioso llamado Pheno, integrado en el conocido troyano de acceso remoto CloudZ. Este componente es capaz de detectar si el usuario tiene activa la conexión de Enlace móvil entre su ordenador y su smartphone. A partir de ahí, accede a una base de datos local del sistema donde se almacenan mensajes y notificaciones sincronizadas.

Esto significa que los atacantes pueden leer SMS y códigos de autenticación directamente desde el PC, sin comprometer el dispositivo móvil. En otras palabras, el usuario puede tener su teléfono seguro, pero aun así ver comprometidos sus datos si su ordenador está infectado.

Además de esta función, CloudZ incluye capacidades avanzadas típicas de este tipo de malware, como gestionar archivos, ejecutar comandos remotos, grabar la pantalla y hasta instalar o eliminar módulos adicionales según las necesidades del atacante.

El proceso de infección comienza mediante una falsa actualización de software que engaña al usuario. Tras su ejecución, se instala una cadena de cargas maliciosas que acaba desplegando el RAT en el sistema y garantizando su persistencia mediante tareas programadas.

Los expertos recomiendan extremar las precauciones y evitar el uso de SMS como método de verificación cuando sea posible, optando por aplicaciones de autenticación más seguras.