Ciberdelincuentes se hacen pasar por DStv, Takealot y South African Airways para robar datos bancarios
Puntos clave
- •Más de 100 dominios fraudulentos han sido vinculados a una campaña dirigida a usuarios de Android en Sudáfrica desde agosto de 2025.
- •Los atacantes suplantan a organizaciones conocidas como DStv, Takealot, South African Airways y SARS para llevar a las víctimas a sitios web falsos.
- •Las víctimas son engañadas para instalar una aplicación que despliega un troyano de acceso remoto capaz de interceptar códigos de un solo uso bancarios.
- •NordVPN dijo que el malware puede derrotar la autenticación de dos factores al permitir que los atacantes accedan a las aplicaciones bancarias y aprueben transacciones.
- •Se recomienda no instalar aplicaciones desde enlaces enviados por mensaje y, si se sospecha una infección, desconectar el dispositivo, eliminar el software sospechoso, cambiar contraseñas y contactar al banco.

Los ciberdelincuentes están suplantando a DStv, Takealot, South African Airways, SARS y otras grandes organizaciones a través de más de 100 sitios web fraudulentos para distribuir malware que toma el control de aplicaciones bancarias en dispositivos Android, según un informe de la empresa internacional de ciberseguridad NordVPN.
La campaña está activa desde agosto de 2025 y apunta a usuarios de Android en Sudáfrica mediante ingeniería social. Las víctimas reciben mensajes por SMS, WhatsApp o redes sociales que contienen enlaces a sitios web falsos diseñados para parecerse de forma muy similar a organizaciones legítimas. SARS, la South African Revenue Service, es un objetivo frecuente de suplantación, y la autoridad tributaria emite regularmente advertencias públicas sobre mensajes fraudulentos enviados en su nombre.
Después de abrir el sitio, se solicita a las víctimas que descarguen una aplicación que instala un troyano de acceso remoto en su dispositivo. Debido a que la aplicación se entrega mediante un enlace del navegador y no a través de una tienda oficial de aplicaciones, evita la revisión aplicada a las aplicaciones en Google Play; Android pide a los usuarios confirmación al instalar software de fuentes desconocidas, y las víctimas deben aprobar esa instalación para que el troyano se active. Una vez instalado, se ejecuta en segundo plano, sobrevive a los reinicios del teléfono y solicita permisos que incluyen acceso a mensajes SMS, contactos, registros de llamadas, captura de pantalla y grabación de audio.
Su función más dañina es interceptar los códigos de un solo uso, u OTP, enviados por los bancos para verificar transacciones.
"El malware neutraliza eficazmente la autenticación de dos factores", dijo NordVPN. "Los atacantes pueden iniciar sesión en la aplicación bancaria de la víctima y aprobar ellos mismos la transacción".
NordVPN indicó que los sitios web fraudulentos muestran un nivel inusual de sofisticación, con el probable uso de IA generativa en su diseño y localización. Los dominios están registrados en extensiones desechables, entre ellas .cc, .lol, .xyz y .mom, y la mayoría se oculta detrás de Cloudflare, una red de distribución de contenidos cuyo servicio de proxy oculta la ubicación del servidor que realmente aloja un sitio, y se reemplaza tan pronto como se abandonan.
La campaña llega en un contexto de aumento de los ataques a la banca móvil en África. Según Kaspersky, los ataques a la banca móvil crecieron 1.5 veces a nivel global en 2025, mientras que el phishing relacionado con bancos representó 53.75% de todas las detecciones de phishing en el continente africano.
"El phishing y la ingeniería social pueden llevar a las personas a páginas bancarias falsas, mientras que los infostealers y los troyanos de banca móvil están diseñados para capturar credenciales u otra información sensible", dijo Boris Larin, Chief Security Researcher de Kaspersky.
La escala de la operación dirigida a Sudáfrica es significativa. Hasta ahora se han vinculado más de 100 dominios con la campaña, y aparecen nuevos tan pronto como se abandonan los anteriores. El uso deliberado de marcas de alta confianza, conocidas por los sudafricanos, es una parte clave del esquema.
El dominio de Android en Sudáfrica, donde representa más de 76% del mercado de sistemas operativos móviles, convierte al país en un objetivo particularmente atractivo. Con millones de sudafricanos gestionando sus finanzas exclusivamente a través de sus teléfonos inteligentes, el impacto de un ataque exitoso puede ir mucho más allá de una sola cuenta comprometida.
Marijus Briedis, Chief Technology Officer de NordVPN, aconsejó a los usuarios de Android nunca instalar aplicaciones desde enlaces recibidos por mensajes y tratar la urgencia en esas comunicaciones como una señal de advertencia. Cualquier mensaje que exija acción inmediata o empuje al usuario hacia una fecha límite merece escrutinio, no cumplimiento.
Los usuarios que sospechen haber instalado ya una aplicación maliciosa deben desconectar de inmediato su teléfono de internet, desinstalar la aplicación sospechosa, cambiar todas las contraseñas desde otro dispositivo y contactar directamente a su banco para asegurar su cuenta. También puede denunciarse el presunto ciberdelito al South African Police Service, que investiga delitos bajo el Cybercrimes Act of 2020.
Read also: MultiChoice Nigeria to give DStv and GOtv subscribers free package upgrades throughout June