{"id":129927,"date":"2026-05-05T18:36:06","date_gmt":"2026-05-05T18:36:06","guid":{"rendered":"https:\/\/enfoquenoticioso.com\/?p=129927"},"modified":"2026-05-05T18:36:06","modified_gmt":"2026-05-05T18:36:06","slug":"este-malware-usa-una-app-de-microsoft-para-interceptar-mensajes-y-robar-tus-contrasenas-en-windows","status":"publish","type":"post","link":"https:\/\/enfoquenoticioso.com\/?p=129927","title":{"rendered":"Este malware usa una app de Microsoft para interceptar mensajes y robar tus contrase\u00f1as en Windows"},"content":{"rendered":"<figure><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"575\" src=\"https:\/\/i0.wp.com\/imgs.hipertextual.com\/wp-content\/uploads\/2026\/05\/malware.jpg?fit=1024%2C575&amp;quality=70&amp;strip=all&amp;ssl=1\" class=\"attachment-rss-image-size size-rss-image-size wp-post-image\" alt=\"Malware Windows\" \/><\/figure>\n<p><strong>Windows tiene un nuevo malware<\/strong> que amenaza con robarse tus mensajes y contrase\u00f1as cuando conectas el m\u00f3vil a tu ordenador. Conocido como CloudZ, este troyano de acceso remoto lleva activo desde enero de 2026 y <strong>se aprovecha de una aplicaci\u00f3n de Microsoft para interceptar los mensajes de tu tel\u00e9fono<\/strong>. Tal vez lo m\u00e1s interesante es que el atacante no necesita vulnerar el m\u00f3vil, sino solo tu PC.<\/p>\n<p>De acuerdo con <em><a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/cloudz-malware-abuses-microsoft-phone-link-to-steal-sms-and-otps\/\" target=\"_blank\" rel=\"noopener\">BleepingComputer<\/a><\/em>, investigadores de Cisco Talos descubrieron una nueva versi\u00f3n de CloudZ que afecta a usuarios de Windows. El troyano se apoya en un plugin hasta ahora desconocido llamado Pheno, que aprovecha <a href=\"https:\/\/hipertextual.com\/software\/windows-compartir-archivos-iphone-ios\/\" target=\"_blank\" rel=\"noopener\">la aplicaci\u00f3n <strong>Phone Link<\/strong> de Microsoft<\/a>, esa que viene instalada por defecto en Windows 10 y 11 y que te <strong>permite ver notificaciones, SMS y llamadas<\/strong> del tel\u00e9fono directamente desde el ordenador.<\/p>\n<p>Pheno <strong>monitoriza si hay una sesi\u00f3n activa de Phone Link<\/strong> y, cuando la detecta, accede a su base de datos local, donde se almacenan esos mensajes sincronizados, incluidos los c\u00f3digos OTP que recibes por mensaje de texto para verificar tu identidad. Adem\u00e1s de <strong>leer tus SMS y contrase\u00f1as temporales<\/strong>, CloudZ puede extraer datos almacenados en navegadores web, ejecutar comandos de forma remota, gestionar archivos, grabar la pantalla e instalar o eliminar plugins adicionales.<\/p>\n<p>La clave del asunto es que <strong>el atacante no necesita comprometer tu tel\u00e9fono en ning\u00fan momento<\/strong>. El puente entre tu m\u00f3vil y el PC ya lo establece la aplicaci\u00f3n de Microsoft, y el malware simplemente lo explota desde el ordenador infectado. Si tienes Phone Link activo y tu equipo est\u00e1 comprometido, cualquier c\u00f3digo temporal que llegue a tu m\u00f3vil puede acabar en manos del atacante.<\/p>\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" data-recalc-dims=\"1\" width=\"780\" height=\"522\" src=\"https:\/\/i0.wp.com\/imgs.hipertextual.com\/wp-content\/uploads\/2026\/05\/malware-operando.jpg?resize=780%2C522&#038;quality=70&#038;strip=all&#038;ssl=1\" alt=\"Malware CloudZ en Windows 11\" class=\"wp-image-1885035\" \/><figcaption class=\"wp-element-caption\">CloudZ en acci\u00f3n. Imagen: Cisco Talos.<\/figcaption><\/figure>\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_81 counter-hierarchy ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Tabla de Contenido<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Alternar tabla de contenidos\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/enfoquenoticioso.com\/?p=129927\/#Asi_infecta_CloudZ_a_tu_PC_con_Windows_11_o_Windows_10\" >As\u00ed infecta CloudZ a tu PC con Windows 11 o Windows 10<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\" id=\"h-asi-infecta-cloudz-a-tu-pc-con-windows-11-o-windows-10\"><span class=\"ez-toc-section\" id=\"Asi_infecta_CloudZ_a_tu_PC_con_Windows_11_o_Windows_10\"><\/span>As\u00ed infecta CloudZ a tu PC con Windows 11 o Windows 10<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Seg\u00fan los investigadores, <strong>la infecci\u00f3n de CloudZ empieza con una actualizaci\u00f3n falsa de ScreenConnect<\/strong>, una herramienta leg\u00edtima de acceso remoto. Cuando el usuario ejecuta ese archivo, se despliega un cargador desarrollado en Rust que a su vez instala un segundo en .NET, y este \u00faltimo es el que implanta el troyano CloudZ y asegura su permanencia en el sistema mediante una tarea programada.<\/p>\n<p>El cargador de .NET tambi\u00e9n incluye <strong>varios mecanismos para dificultar el an\u00e1lisis<\/strong>. Por ejemplo, comprueba si hay herramientas como Wireshark, Fiddler o Procmon en ejecuci\u00f3n, detecta entornos de m\u00e1quinas virtuales y aplica t\u00e9cnicas de evasi\u00f3n basadas en el tiempo para esquivar los entornos de an\u00e1lisis automatizado.<\/p>\n<p>Lamentablemente, Cisco Talos <strong>no ha identificado c\u00f3mo llega la actualizaci\u00f3n falsa hasta el equipo de la v\u00edctima<\/strong>. Ese punto de la cadena de infecci\u00f3n sigue sin aclararse, aunque el uso de una herramienta de soporte t\u00e9cnico como se\u00f1uelo sugiere que podr\u00eda llegar a trav\u00e9s de correos de phishing o p\u00e1ginas web comprometidas.<\/p>\n<p>Mientras se descubre el modo de infecci\u00f3n, los investigadores sugieren una serie de pasos para protegerse. El m\u00e1s importante es <strong>dejar de usar mensajes de texto como segundo factor de autenticaci\u00f3n<\/strong> cuando sea posible. Los c\u00f3digos que llegan por SMS son vulnerables porque <strong>dependen de un canal que puede interceptarse de varias formas<\/strong>, y este malware es un ejemplo.<\/p>\n<p>La recomendaci\u00f3n es usar <strong>una aplicaci\u00f3n de autenticaci\u00f3n<\/strong> que no dependa de notificaciones <em>push<\/em>. Para cuentas o servicios cr\u00edticos, considera el uso de llaves de seguridad f\u00edsicas resistentes al phishing. Cisco Talos tambi\u00e9n <a href=\"https:\/\/blog.talosintelligence.com\/cloudz-pheno-infostealer\/\" target=\"_blank\" rel=\"noopener\">ha publicado indicadores de compromiso<\/a> con dominios, hashes y direcciones IP asociadas a CloudZ enfocadas a los equipos de seguridad.<\/p>\n<p>Seguir leyendo: <a href=\"https:\/\/hipertextual.com\/seguridad\/cloudz-malware-roba-sms-contrasenas-windows\/\" target=\"_blank\" rel=\"noopener\">Este malware usa una app de Microsoft para interceptar mensajes y robar tus contrase\u00f1as en Windows<\/a><\/p>\n<p><a href=\"https:\/\/hipertextual.com\/seguridad\/cloudz-malware-roba-sms-contrasenas-windows\/\" class=\" target=\" title=\"Este malware usa una app de Microsoft para interceptar mensajes y robar tus contrase\u00f1as en Windows\" target=\"_blank\" rel=\"noopener\">Ver fuente<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Windows tiene un nuevo malware que amenaza con robarse tus mensajes y contrase\u00f1as cuando conectas el m\u00f3vil a tu ordenador. Conocido como CloudZ, este troyano de acceso remoto lleva activo desde enero de 2026 y se aprovecha de una aplicaci\u00f3n de Microsoft para interceptar los mensajes de tu tel\u00e9fono. Tal vez lo m\u00e1s interesante es [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":129928,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[],"class_list":["post-129927","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia"],"_links":{"self":[{"href":"https:\/\/enfoquenoticioso.com\/index.php?rest_route=\/wp\/v2\/posts\/129927","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/enfoquenoticioso.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/enfoquenoticioso.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/enfoquenoticioso.com\/index.php?rest_route=\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/enfoquenoticioso.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=129927"}],"version-history":[{"count":0,"href":"https:\/\/enfoquenoticioso.com\/index.php?rest_route=\/wp\/v2\/posts\/129927\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/enfoquenoticioso.com\/index.php?rest_route=\/wp\/v2\/media\/129928"}],"wp:attachment":[{"href":"https:\/\/enfoquenoticioso.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=129927"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/enfoquenoticioso.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=129927"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/enfoquenoticioso.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=129927"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}