Nuevo malware cloudz explota enlace móvil para robar contraseñas
Una nueva ola de ciberataques, orquestada por el malware CloudZ, está generando una preocupación creciente en el entorno digital. Los investigadores de Cisco Talos han descubierto una variante especialmente insidiosa que aprovecha la función Enlace Móvil de Windows para interceptar mensajes SMS y códigos de verificación, sin necesidad de infiltrarse directamente en los dispositivos móviles.
El ataque silencioso: enlace móvil, la puerta trasera
Lo que comenzó en enero de 2026, según las primeras evidencias, se ha convertido en una amenaza activa y persistente. El objetivo fundamental de estos ciberdelincuentes es la extracción de credenciales y códigos OTP – contraseñas de un solo uso – que son la piedra angular de la autenticación de dos factores en numerosos sistemas. Pero la verdadera clave de esta nueva estrategia reside en un plugin malicioso, bautizado como Pheno, integrado en el troyano de acceso remoto CloudZ.
Pheno actúa como un detector inteligente. Si el usuario tiene activada la conexión Enlace Móvil entre su ordenador y su smartphone, este componente se activa y accede a una base de datos local que almacena mensajes y notificaciones sincronizadas. Esto significa que, paradójicamente, un usuario con un teléfono aparentemente seguro, puede ver comprometidos sus datos si su PC está infectado. La implicación es clara: la seguridad del dispositivo móvil no es garantía de protección, especialmente cuando se comparte la conexión Enlace Móvil.

Más allá del robo de contraseñas: las capabilidades de cloudz
Pero CloudZ no se limita a robar contraseñas. Este RAT (Remote Access Trojan) cuenta con un conjunto de funcionalidades avanzadas típicas de su clase: gestión de archivos, ejecución de comandos remotos, grabación de pantalla e incluso la capacidad de instalar o eliminar módulos adicionales según las necesidades del atacante. Y para evitar ser detectado, CloudZ emplea técnicas sofisticadas para camuflar su tráfico como si fuera navegación web legítima, lo que dificulta enormemente su identificación por parte de los sistemas de seguridad.
El proceso de infección, según los análisis, se inicia a través de una falsa actualización de software, una táctica de ingeniería social diseñada para engañar al usuario. Una vez ejecutada, se despliega una cadena de cargas maliciosas que finalmente instala el RAT en el sistema y, crucialmente, garantiza su persistencia mediante tareas programadas. Además, incorpora mecanismos de evasión para evitar la detección en entornos de análisis o máquinas virtuales, demostrando una preocupación por parte de los atacantes por su propia seguridad.

Recomendaciones urgentes: protección inmediata
Los expertos de Cisco Talos instan a tomar precauciones extremas. La principal recomendación es evitar el uso de SMS como método de verificación en la medida de lo posible, optando por aplicaciones de autenticación más seguras. Es una medida simple, pero que puede marcar la diferencia entre estar protegido y ser víctima de una de estas nuevas amenazas. La proliferación de este tipo de ataques subraya la necesidad de una concienciación digital más profunda y de un enfoque proactivo en la seguridad informática.
