Nueva amenaza de ciberseguridad explota vulnerabilidad en windows para robar credenciales

Una variante del malware CloudZ ha sido detectada por expertos de Cisco Talos, que aprovecha la función de Enlace móvil para interceptar mensajes SMS y códigos de verificación sin necesidad de infectar directamente el teléfono móvil.

El ataque, activo desde enero de 2026, busca robar credenciales y códigos otp

El ataque, activo desde enero de 2026, busca robar credenciales y códigos otp

El objetivo principal de los ciberdelincuentes es obtener credenciales y códigos OTP (contraseñas de un solo uso), utilizados comúnmente en sistemas de verificación en dos pasos. Para lograr esto, el malware utiliza un plugin malicioso llamado Pheno, integrado en el conocido troyano de acceso remoto CloudZ.

Este componente es capaz de detectar si el usuario tiene activa la conexión de Enlace móvil entre su ordenador y su smartphone. Una vez detectada, accede a una base de datos local del sistema donde se almacenan mensajes y notificaciones sincronizadas.

Esto permite a los atacantes leer SMS y códigos de autenticación directamente desde el PC, sin comprometer el dispositivo móvil. Aunque el teléfono esté seguro, los datos del usuario pueden verse comprometidos si el ordenador está infectado.

Además de esta función, CloudZ incluye capacidades avanzadas como gestión de archivos, ejecución de comandos remotos, grabación de pantalla y capacidad para instalar o eliminar módulos adicionales según las necesidades del atacante.

Los expertos recomiendan extremar las precauciones. Entre las medidas más importantes destacan evitar el uso de SMS como método de verificación cuando sea posible y optar por aplicaciones de autenticación más seguras.