Los antecedentes de esta amenaza se remontan a finales del 2023, fecha en la que se detectaron las primeras campañas públicas que empleaban versiones modificadas de herramientas legítimas de comunicación por campo cercano (NFC, la tecnología que permite la transmisión de datos sin contacto entre dispositivos). Tras impactar inicialmente en Europa, estas técnicas se extendieron a otras regiones como Rusia, debido a la comercialización del código dañino bajo el modelo de malware como servicio (MaaS), un esquema comercial que facilita el acceso a estas herramientas a otros ciberdelincuentes. Esta evolución confirmó los pronósticos emitidos a finales de 2025, los cuales anticipaban un repunte de los incidentes en las plataformas de pago móvil para el presente ejercicio.
Los ciberataques basados en la tecnología NFC dirigidos a teléfonos Android han registrado un incremento del 188% durante los cuatro primeros meses de 2026. En este periodo, las soluciones de ciberseguridad han bloqueado 35.600 intentos de ataque frente a los 12.300 detectados en el mismo tramo del año anterior, afectando a familias de programas maliciosos como SuperCard X, PhantomCard, NGate y modificaciones de la herramienta NFCGate.
Aunque los usuarios de Rusia concentran actualmente el mayor número de afecciones, los análisis confirman que el impacto se está expandiendo progresivamente hacia otros mercados, con especial incidencia en Europa y América Latina.
Actualmente, estas acciones delictivas se estructuran en torno a dos procedimientos principales; por un lado se encuentra el esquema de NFC directo, donde los atacantes contactan con la víctima mediante aplicaciones de mensajería para convencerla de descargar un programa falso bajo la excusa de verificar su identidad, solicitándole después que acerque su tarjeta bancaria al teléfono e introduzca el código PIN para capturar sus datos.
Por otro lado, la modalidad de NFC inverso se ha vuelto cada vez más habitual y peligrosa al conseguir que sea la propia víctima quien transfiera voluntariamente el dinero. En este segundo escenario, el usuario instala una aplicación maliciosa que establece como método de pago predeterminado y, tras recibir instrucciones engañosas, ingresa fondos en un cajero automático creyendo que los traslada a una cuenta segura, cuando en realidad terminan directamente en manos de los ciberdelincuentes.
Ante la continua evolución y expansión geográfica de estas herramientas dañinas, la mitigación del riesgo requiere adoptar pautas de prevención estrictas en los entornos corporativos y personales. Para reducir el riesgo de infección, resulta fundamental evitar la instalación de aplicaciones desde enlaces no oficiales o mensajes sospechosos, además de no seguir instrucciones de desconocidos al operar en cajeros automáticos.
A nivel corporativo, el despliegue de soluciones de seguridad integrales en la flota de terminales Android permite interceptar el software malicioso y bloquear los intentos de suplantación de identidad antes de que comprometan los activos de la organización.



