剣 KENSAI
Informe de seguridad 🟠 Alto

Móviles bajo ataque: zero-days de Android e iOS

5 min de lectura
URGENCIA ALTA

Resumen ejecutivo

Google publica un parche de seguridad de emergencia para Android que corrige una vulnerabilidad del kernel explotada activamente y que afecta a dispositivos Pixel y Samsung. Apple confirma un zero-day en el motor WebKit de iOS 19 utilizado en ataques dirigidos. Los troyanos bancarios aumentan un 340 % en las plataformas móviles mientras los actores de amenazas explotan nuevas técnicas de ataques de superposición.

⚡ En resumen: actualice inmediatamente todos los dispositivos Android e iOS. Audite el parque de dispositivos móviles para comprobar el cumplimiento de los parches.

🤖
Zero-day crítico

CVE-2026-20892: escalada de privilegios en el kernel de Android

Por qué es importante

Una vulnerabilidad crítica de uso después de liberación en el mecanismo Binder IPC del kernel de Android permite que aplicaciones maliciosas eludan las restricciones del entorno aislado y obtengan acceso root. Google TAG confirma su explotación por parte de proveedores comerciales de software espía que atacan a periodistas y activistas.

Impacto Descripción
Compromiso total del dispositivo El acceso root permite controlar por completo el dispositivo
Robo de datos Acceso a todas las aplicaciones, mensajes, fotos e historial de ubicaciones
Persistencia Sobrevive al restablecimiento de fábrica en algunos dispositivos
Vigilancia Activación del micrófono y la cámara sin indicadores

Cómo protegerse — Medidas recomendadas

  • Instale inmediatamente el parche de seguridad de Android de febrero de 2026
  • Compruebe el nivel del parche del dispositivo: Ajustes > Acerca del teléfono > Parche de seguridad de Android
  • Desactive la instalación de aplicaciones desde fuentes desconocidas
  • Revise las aplicaciones instaladas en busca de permisos inusuales
  • Empresas: implemente una política MDM que exija el parche de seguridad más reciente
🍎
Zero-day crítico

CVE-2026-23456: zero-day de WebKit en iOS 19

Por qué es importante

Apple confirma la explotación activa de una vulnerabilidad de confusión de tipos en WebKit que afecta desde iOS 19.0 hasta 19.2. Visitar un sitio web malicioso puede permitir la ejecución de código arbitrario. Según los informes, la última variante de Pegasus de NSO Group aprovecha este fallo.

Peor escenario posible

📱

Explotación sin clics

Ataque mediante enlaces de iMessage sin interacción del usuario.

🔐

Aplicaciones cifradas expuestas

Los atacantes pueden acceder al contenido de Signal, WhatsApp y Telegram.

👁

Vigilancia persistente

El dispositivo se convierte en una herramienta de vigilancia con acceso a la cámara, el micrófono y la ubicación.

Cómo protegerse — Medidas recomendadas

  • Actualice inmediatamente a iOS 19.2.1 (Ajustes > General > Actualización de software)
  • Active el modo de aislamiento para personas de alto riesgo
  • Desactive temporalmente las vistas previas de enlaces de iMessage
  • Revise los mensajes desconocidos antes de hacer clic en cualquier enlace
  • Empresas: exija mediante MDM el cumplimiento de la versión de iOS
💰
Urgente

Reaparece el troyano bancario Cerberus 3.0

Por qué es importante

El troyano bancario Cerberus ha regresado con capacidades mejoradas, como compartir la pantalla en tiempo real, secuestrar notificaciones push y ejecutar ataques de superposición más avanzados contra más de 450 aplicaciones bancarias de todo el mundo. Se distribuye mediante aplicaciones falsas de "Actualización de seguridad" en tiendas de terceros.

Cómo protegerse — Medidas recomendadas

  • Instale aplicaciones únicamente desde la tienda oficial Google Play Store
  • Active el análisis de Google Play Protect
  • Revise las aplicaciones con permisos del servicio de accesibilidad
  • Desactive los permisos de SMS para aplicaciones no esenciales
  • Utilice llaves de seguridad físicas para operaciones bancarias cuando sean compatibles
🔒
Riesgo en la App Store

Aplicaciones VPN falsas para iOS recopilan datos

Por qué es importante

Investigadores identificaron 12 aplicaciones VPN maliciosas en la App Store que acumulan en conjunto 3,2 millones de descargas. Estas aplicaciones interceptan todo el tráfico del dispositivo, recopilan credenciales y venden los datos de los usuarios a intermediarios de datos.

Cómo protegerse — Medidas recomendadas

  • Elimine estas aplicaciones VPN: SecureShield VPN, TurboGuard VPN y PrivacyMax (consulte la lista completa)
  • Utilice únicamente VPN de proveedores de seguridad consolidados
  • Revise los permisos y la actividad de red de las aplicaciones VPN
  • Considere soluciones VPN empresariales para uso profesional
📷
Alerta de tendencia

Phishing mediante códigos QR dirigido a usuarios móviles

Por qué es importante

Los ataques de "quishing" aumentaron un 287 % mientras los atacantes colocan códigos QR maliciosos en parquímetros, menús de restaurantes y avisos de entrega falsos. Los navegadores móviles suelen ocultar las URL completas, lo que dificulta su detección.

Cómo protegerse — Medidas recomendadas

  • Utilice aplicaciones de escaneo de códigos QR que muestren una vista previa de las URL antes de abrirlas
  • Compruebe que los códigos QR de objetos físicos no sean pegatinas colocadas sobre códigos legítimos
  • Nunca introduzca credenciales en sitios a los que haya accedido mediante un código QR
  • Forme a los empleados sobre los riesgos del phishing mediante códigos QR

Ejecute ahora un análisis de KENSAI para comprobar el estado de seguridad de sus dispositivos móviles

🗡️ Analice sus sistemas →

Su lista de acciones para esta semana

Crítico — Hágalo hoy
  • Instale el parche de seguridad de Android de febrero de 2026
  • Actualice los dispositivos iOS a la versión 19.2.1
  • Audite el parque de dispositivos móviles para comprobar el cumplimiento de los parches
Alto — Hágalo esta semana
  • Revise las políticas MDM sobre restricciones de instalación de aplicaciones
  • Elimine de los dispositivos las aplicaciones VPN sospechosas
  • Active soluciones de defensa contra amenazas móviles (MTD)
Medio — Continuo
  • Forme a los usuarios para reconocer el phishing mediante códigos QR
  • Revise la configuración de seguridad de las aplicaciones bancarias
  • Implemente políticas de permisos para las aplicaciones

🛡️ ¿Es seguro su sitio web?

Descubra las vulnerabilidades antes que los atacantes.

Analice gratis su sitio web →