Nueva amenaza cibernética roba credenciales a través de la conexión móvil
Una variante del malware CloudZ ha puesto en alerta a los investigadores, ya que utiliza la función de Enlace móvil para interceptar mensajes SMS y códigos de verificación sin necesidad de infectar directamente el teléfono móvil.

El ataque aprovecha la sincronización de notificaciones entre ordenadores y dispositivos móviles.
Según los expertos de Cisco Talos, esta treta ha estado activa al menos desde enero de 2026. La clave del ataque está en un plugin malicioso llamado Pheno, integrado en el conocido troyano de acceso remoto CloudZ.
Este componente es capaz de detectar si el usuario tiene activa la conexión de Enlace móvil entre su ordenador y su smartphone. A partir de ahí, accede a una base de datos local del sistema donde se almacenan mensajes y notificaciones sincronizadas.
Esto significa que los atacantes pueden leer SMS y códigos de autenticación directamente desde el PC, sin comprometer el dispositivo móvil. En otras palabras, el usuario puede tener su teléfono seguro, pero aún así ver comprometidos sus datos si su ordenador está infectado.
Además de esta función, CloudZ incluye capacidades avanzadas típicas de este tipo de malware, como gestionar archivos, ejecutar comandos remotos, grabar la pantalla e incluso instalar o eliminar módulos adicionales según las necesidades del atacante.
El proceso de infección comienza mediante una falsa actualización de software que engaña al usuario. Tras su ejecución, se instala una cadena de cargas maliciosas que acaba desplegando el RAT en el sistema y garantizando su persistencia mediante tareas programadas.
Los expertos recomiendan extremar las precauciones, como evitar el uso de SMS como método de verificación cuando sea posible y optar por aplicaciones de autenticación más seguras.
