Una campaña de malware a gran escala conocida como «Vapor» ha alcanzado más de 60 millones de descargas en Google Play. Más de 300 aplicaciones maliciosas de Android servido como adware o intento de robar credenciales de inicio de sesión e información de tarjeta de crédito. Aunque Google ha eliminado todas las aplicaciones afectadas, la amenaza sigue siendo, ya que los atacantes ya han demostrado que pueden evitar los controles de seguridad de Google.
Antecedentes de la Campaña «Vapor»
La campaña de malware fue descubierta por primera vez por la firma de seguridad IAS Threat Lab, que identificó 180 aplicaciones infectadas. Estas aplicaciones generaron alrededor de 200 millones de solicitudes de anuncios fraudulentas por día, señalando una red de fraude ad de gran alcance. Un nuevo informe de Bitdefender aumentó el número de aplicaciones afectadas a 331 y encontró que las infecciones eran especialmente comunes en Brasil, Estados Unidos, México, Turquía y Corea del Sur.
La mayoría de las aplicaciones Vapor fueron publicadas en Google Play entre octubre 2024 y enero 2025. Sin embargo, las cargas individuales continuaron hasta marzo de 2025. Las aplicaciones fueron subidas a través de varias cuentas de desarrolladores para minimizar el riesgo de una prohibición de masas. Además, utilizaron diferentes SDKs publicitarios para hacer la detección más difícil.
Cómo funciona y se propaga el Malware
Las aplicaciones maliciosas se disfrazaron como programas útiles como monitores de fitness, aplicaciones de toma de notas, optimizadores de baterías o escáneres de código QR. Cuando se presentaron a Google Play Store, inicialmente no contenían funciones maliciosas, permitiéndoles pasar la revisión de seguridad sin problemas. Sólo después de la instalación descargaron código malicioso de un servidor de comando y control (C2).
Las aplicaciones infectadas más prominentes incluyen, entre otras:
- AquaTracker – 1 millón de descargas
- ClickSave Downloader – 1 millón de descargas
- Scan Hawk – 1 millón de descargas
- Water Time Tracker – 1 millón de descargas
- Be More – 1 millón de descargas
- BeatWatch – 500.000 descargas
- TranslateScan – 100.000 descargas
- Localizador de Handset – 50.000 descargas
Después de la instalación, las aplicaciones desactivaron su actividad de lanzamiento, causando que desaparezcan de la vista general de la aplicación. En algunos casos, cambiaron su nombre en los ajustes y se plantearon como servicios legítimos de Google, como «Google Voice». Utilizaron técnicas de código nativo para evitar las medidas de seguridad de Android 13+ y ocultaron sus actividades a través del uso de procesos de fondo ocultos.
Mecanismos de impacto y fraude
Las aplicaciones Vapor fueron diseñadas principalmente para el fraude ad. Forzaron la exhibición de anuncios a través de los overlays de pantalla que no podían cerrarse fácilmente. En el proceso, el botón «back» fue deshabilitado y las aplicaciones fueron eliminadas de la vista de «aplicaciones de recreo», por lo que los usuarios a menudo no podían determinar qué aplicación estaba activando los anuncios.
Algunas de las aplicaciones, sin embargo, fueron aún más lejos: mostraron páginas de inicio de sesión falsas para Facebook y YouTube para robar credenciales. Otros incitaron a los usuarios a introducir información de tarjetas de crédito posando como procesadores de pago reputables.
Medidas de protección y respuesta de Google
Después de que el malware fue descubierto, Google quitó todas las aplicaciones identificadas de la Play Store. Un portavoz de la compañía confirmó que los usuarios de Android están automáticamente protegidos por Google Play Protect. Este mecanismo de protección está habilitado por defecto en todos los dispositivos con servicios de Google Play.
Los investigadores de seguridad advierten, sin embargo, que campañas similares de malware pueden reaparecer en cualquier momento. Por lo tanto, los usuarios deben ser cautelosos e instalar aplicaciones de fuentes confiables. Es recomendable revisar cuidadosamente los permisos de cada aplicación y comparar regularmente la lista de aplicaciones instaladas con las aplicaciones realmente visibles en el cajón de aplicaciones.
Si una de las aplicaciones afectadas ya se ha instalado, los usuarios deben desinstalarlo inmediatamente y ejecutar un análisis completo con Google Play Protect u otro software de seguridad.
La campaña Vapor una vez más muestra que incluso el Google Play Store oficial no ofrece ninguna protección absoluta contra el malware. Los ciberdelincuentes utilizan cada vez más métodos sofisticados para distribuir aplicaciones maliciosas y eludir mecanismos de protección. Una combinación de salvaguardias técnicas y comportamiento prudente de los usuarios sigue siendo la mejor manera de proteger contra tales amenazas.



















