2Apps que abusan del permiso de accesibilidad para pulsar 'Confirmar' por ti
El permiso de accesibilidad de Android nació para ayudar a personas con discapacidad a manejar el teléfono: permite leer lo que hay en pantalla y simular toques. Esa es exactamente la combinación que necesitan los troyanos bancarios para pulsar el botón de "Confirmar" en tu lugar. Una vez concedido, el malware no solo ve la app del banco, sino que puede tocar por ti: rellenar el beneficiario, escribir el importe, teclear el PIN capturado antes y aceptar la operación sin que muevas un dedo. Las familias más recientes automatizan todo el proceso mediante los llamados sistemas ATS. RatOn, detectado en julio de 2025, recibe por servidor remoto los datos de la transferencia, abre la aplicación de la entidad, navega por sus menús, ajusta los límites si puede y confirma con el PIN robado; BingoMod, por su parte, llegaba a mover hasta 15.000 euros por operación. Mientras tanto, el dueño del teléfono ve cómo su saldo desaparece.
Lo que hace a estas apps merecedoras de la lista es que la estafa se ejecuta desde tu propia sesión ya iniciada: el pago sale de tu móvil, con tu app legítima y tu autenticación, por lo que los sistemas antifraude del banco lo ven como una operación normal. El eslabón débil es cómo se consigue ese permiso, casi siempre con excusas inofensivas. Los droppers de Anatsa, que llegaron a Google Play y sumaron unas 30.000 instalaciones, lo pedían para "hibernar aplicaciones"; Crocodilus, activo contra España y Turquía desde marzo de 2025, se hace pasar por una actualización de Chrome y, una vez dentro, cubre la pantalla de negro y silencia el teléfono para ocultar sus movimientos mientras captura los códigos de Google Authenticator. Ante una app que solicita accesibilidad sin una necesidad clara, la respuesta correcta es denegarla y desinstalarla de inmediato.
