Google retira 77 apps de la Play Store: así te suscribían a servicios SMS de pago sin que lo notaras

Google eliminó 77 aplicaciones que habían acumulado 19 millones de descargas y escondían troyanos capaces de suscribir a los usuarios a servicios de pago sin permiso. Si las tuviste instaladas, siguen activas hasta que las borres a mano.

Google acaba de confirmar la eliminación de 77 aplicaciones de la Play Store que, sin que nadie lo notara, llevaban meses suscribiendo a millones de usuarios a servicios SMS de pago. La cifra impresiona por sí sola: más de 19 millones de descargas antes de que alguien diera la voz de alarma.

Lo más inquietante no es que existieran, sino cuánto tiempo pasaron desapercibidas. Se hacían pasar por lectores de documentos, editores de fotos o gestores de archivos, exactamente el tipo de utilidad que cualquiera instala sin pensarlo dos veces.

Google detecta el mayor brote de troyanos suscriptores del año

Youtube video

El hallazgo llegó de la mano de los analistas de Zscaler ThreatLabz, cuyo aviso permitió que Google limpiara la tienda antes de que la cifra de descargas siguiera creciendo. Entre las amenazas identificadas destacaban tres nombres que cualquier usuario de Android debería memorizar: Joker, Harly y Anatsa.

Publicidad

Joker, el más extendido de los tres, apareció en casi una cuarta parte de las aplicaciones analizadas. Su función es sencilla y a la vez devastadora: intercepta mensajes SMS, roba contactos y da de alta a la víctima en servicios premium sin que medie ningún consentimiento real.

El troyano que se disfraza de aplicación útil para pasar desapercibido

Para entender por qué estas amenazas son tan difíciles de detectar, conviene mirar la definición técnica de un troyano: un programa que se presenta como legítimo e inofensivo pero que, al ejecutarse, concede a un atacante acceso remoto al dispositivo. La analogía con el caballo de guerra griego no podría ser más literal. Puedes seguir la cobertura completa de Google y sus últimas medidas de seguridad en Android.

Lo que distingue a esta oleada es su nivel de sofisticación. Anatsa, el más peligroso de los tres, ya no descarga su código malicioso desde servidores externos: ahora lo esconde en archivos JSON que se autodestruyen tras ejecutarse, borrando cualquier rastro para los analistas de seguridad.

Así opera Anatsa una vez dentro de tu móvil

Youtube video

Anatsa aprovecha los permisos de accesibilidad, esos que muchas apps piden "para funcionar mejor", para tomar el control silencioso del dispositivo. Una vez dentro, puede crear pantallas falsas idénticas a las de tu banco y capturar tus credenciales en tiempo real, sin que notes nada extraño.

Su lista de objetivos ya no se limita a bancos tradicionales: si antes atacaba unas 650 aplicaciones financieras y de criptomonedas, ahora supera las 800, incorporando entidades de Alemania y Corea del Sur a su radar. El patrón se repite cada pocos meses, y España no es una excepción.

Por qué estas apps siguen siendo peligrosas aunque ya no estén en la tienda

Aquí llega el dato que más debería preocuparte: retirar una aplicación de la Play Store no la borra de tu móvil. Si la descargaste antes de que Google actuara, sigue instalada y sigue funcionando exactamente igual que el primer día.

Google asegura que Play Protect ya bloquea las versiones conocidas de este malware para quienes lo tengan activado. Pero la protección automática tiene un límite claro: no elimina lo que ya está dentro de tu teléfono, solo evita nuevas instalaciones.

Publicidad

Estas son las señales y pasos que marcan la diferencia entre detectarlo a tiempo o no:

  • Revisa Ajustes → Aplicaciones y busca lectores de PDF, gestores de archivos o editores de fotos que no recuerdes haber usado en semanas.
  • Comprueba los permisos de accesibilidad: ninguna app de linterna, lector de documentos o editor de fotos necesita ese acceso para funcionar.
  • Verifica el consumo de batería y datos en segundo plano; un pico inexplicable suele delatar actividad oculta.
  • Revisa tus recibos de operador y facturas por SMS premium que no reconozcas, aunque sean de pocos céntimos.

Los tres frentes del malware suscriptor: Joker, Harly y Anatsa

Cada familia de malware tiene su propia forma de operar, aunque comparten el mismo objetivo final: sacar dinero del usuario sin que se entere. Conocer sus diferencias ayuda a identificar de qué tipo de amenaza estás hablando si algo así aparece en las noticias.

Harly, considerado el primo cercano de Joker, esconde toda la carga maliciosa dentro del propio archivo de instalación en lugar de descargarla después, lo que dificulta su detección en los análisis automáticos de Google. Maskware, por su parte, se disfraza de herramienta normal mientras roba credenciales y datos bancarios en segundo plano.

Lo que viene: Google endurece los controles para desarrolladores

La buena noticia es que Google no se ha quedado de brazos cruzados. La compañía ha anunciado que, a partir de septiembre de 2026, todas las aplicaciones instaladas en dispositivos Android certificados deberán estar vinculadas a una cuenta de desarrollador verificada, dificultando que los ciberdelincuentes se escondan tras identidades falsas.

No es una solución mágica ni definitiva, pero sí un paso que reduce el margen de maniobra de quienes fabrican estas campañas. Mientras tanto, la recomendación de los expertos sigue siendo la misma de siempre: desconfía de los permisos excesivos, lee las reseñas con calma y revisa periódicamente qué aplicaciones duermen en tu móvil sin que las hayas tocado en meses.