Este malware apaga tu huella y se queda con tu PIN: asi te roba el banco

Telefono Android con pantalla de bloqueo biometrica
El nuevo malware no ataca la biometria: la desactiva y convierte tu PIN en el eslabon debil.

Tu teléfono no estaba desbloqueado con la huella. No hubo robo. No viste nada raro. Y sin embargo, el atacante tiene ahora tu PIN de 4 o 6 dígitos, el PIN de tu app bancaria y acceso a todo. La razón es tan simple que da miedo: desactivó la huella, te mostró una pantalla falsa y te pidió el PIN. Todo desde tu propio teléfono, sin instalar nada raro.

Teléfono Android con pantalla de bloqueo biométrica

El nuevo malware no ataca la biometría: la desactiva y convierte tu PIN en el eslabón débil.

Qué es Chameleon y por qué vuelve ahora

Chameleon es un troyano bancario de Android que lleva meses activo, pero acaba de sacar una variante nueva con una capacidad que cambia las reglas del juego: desactivar la autenticación biométrica y forzar al usuario a escribir su PIN a mano.

La ironía es brutal. Compraste ese teléfono de 1.000 dólares porque "tiene biometría". El malware no la rompe, no la falsifica, no la roba. Simplemente la apaga y te obliga a escribir el PIN con los dedos, como en 2014.

La cobertura de esta ronda es amplia: BleepingComputer, SiliconANGLE, ThreatFabric, Dark Reading, Mashable, Times of India, India Today, Economic Times, Fox News y techzine. Una historia de ciberseguridad con más de diez medios cubriéndola el mismo día es señal de que esto está llegando a usuarios reales, no solo a foro de investigadores.

Cómo funciona el ataque, paso a paso

El truco no es mágico, y por eso es peligroso: encadena cuatro movimientos que Android permite legítimamente.

1. El anzuelo. Te llega una APK por WhatsApp, Telegram o SMS con el nombre de tu banco o una supuesta "actualización del sistema". La abres. Te pide permiso para ser servicio de accesibilidad. Esos permisos existen para leer pantalla y tocar botones, pero un malware los usa para conductuarte.

2. Apagar tu biometría. La nueva variante llama a la función de accesibilidad para desregistrar la huella y el desbloqueo facial del dispositivo. No lo rompe: simplemente lo desactiva. Tu configuración de seguridad queda intacta en apariencia, pero ya no protege nada.

3. La pantalla falsa. El malware dibuja encima de la tuya una pantalla de desbloqueo idéntica a la de Android. Cuando escribes tu PIN ahí, tu dedo queda registrado como pulsaciones reales en tu propio sistema. No hay overlay sospechoso, no hay ventana rara: la pantalla falsa se mueve exactamente como la verdadera.

4. El robo silencioso. Con el PIN capturado, el atacante entra a tu app bancaria, recupera tus claves y pide permisos de accesibilidad legítimos para cerrar ticket de soporte, pantallas de confirmación y notificaciones para que nunca veas nada.

Las 5 señales de que ya estás infectado

Lo peor de Chameleon es que el síntoma principal es que tu biometría dejó de funcionar sin razón. Si te pasa lo siguiente, actúa ya:

Qué hacer si crees que estás infectado

Paso 1, ya: cambia tu PIN bancario desde otro dispositivo. No desde el teléfono. El PIN capturado sirve hasta que lo cambies.

Paso 2: en Ajustes → Seguridad, revisa los servicios de accesibilidad y desactiva todo lo que no reconozcas nombre a nombre. Un antivirus no siempre ve esto, porque técnicamente la app instalada sí es real.

Paso 3: activa verificación en dos pasos en tu banco y en tu correo. Es la única defensa que sobrevive a que te roben el PIN, porque requiere algo que no está en el teléfono.

Paso 4: si los servicios de accesibilidad no se pueden desactivar, o el teléfono sigue pidiendo PIN, el factory reset de fábrica es la salida. Y sí, duele perder las fotos. Es más barato que perder la cuenta.

Mi opinión: el problema real no es el malware

Chameleon no es un truco genial. Es código mediocre con permisos que Android concede con demasiada facilidad. Un servicio de accesibilidad puede leer tu pantalla y tocar botones en tu nombre, y el sistema se lo entrega a la primera app que se lo pide bien redactada. Esa decisión de diseño, tomada hace más de una década, es la que hace posibles cientos de este tipo de-apps.

Y lo más incómodo: para Beatear este malware concreto tendrías que activar verificación biométrica... que es exactamente lo que él desactiva. El sistema no se contradice en nuestra contra.

En Latinoamérica el impacto es mayor. Phishing por SMS con enlaces a APK es el vector más común de robo bancario en la región, y apps de banca sin verificación en dos pasos siguen siendo la norma. Si tienes nietos, padres mayores o parientes mayores en tu familia, enséñales esta parte del artículo: la app del banco no se instala desde un enlace de WhatsApp. Punto.

Resumen en 30 segundos

Chameleon es un troyano bancario de Android que apaga tu huella digital, te muestra una pantalla falsa y captura el PIN que escribes. Se propaga por SMS/WhatsApp con enlaces a APK y pide permiso de accesibilidad. Si tu biometría dejó de funcionar sola, cambia tu PIN bancario desde otro dispositivo, revisa los servicios de accesibilidad y activa la verificación en dos pasos.

¿Ya te había pasado algo parecido? Cuéntanos en los comentarios qué app te pidió el permiso de accesibilidad y a qué hora. Y comparte esto con quien usa banca móvil sin verificación en dos pasos, porque ese es el 90% de LATAM y no sabe que está a un SMS de perderlo todo.