Ucrania alerta de malware ruso contra móviles iOS y Android

Los hackers rusos atacan cada vez con más frecuencia los smartphones de soldados y altos cargos ucranianos, con aplicaciones maliciosas para Android y un kit de exploits para iPhone, según un nuevo informe del Servicio Estatal de Comunicaciones Especiales y Protección de la Información de Ucrania (SSSCIP). El SSSCIP es el organismo público encargado de proteger las comunicaciones del Estado y de la ciberdefensa.

El informe, publicado esta semana, describe campañas que persiguen tanto el espionaje como el beneficio económico. Afectan tanto a usuarios de iOS como de Android.

"El creciente papel de los smartphones en las comunicaciones entre militares, funcionarios y civiles los convierte en objetivos cada vez más atractivos para la obtención de inteligencia, nuevos compromisos y ataques con motivación económica", escribieron los investigadores.

DarkSword: el iPhone, comprometido a través de webs de confianza

La herramienta más destacada del informe es DarkSword, un kit de exploits diseñado para colarse en los iPhone.

Los atacantes lo han utilizado en ataques de tipo watering hole. En ellos, los hackers comprometen webs legítimas que sus objetivos probablemente visitarán, en lugar de contactar directamente con las víctimas. En Ucrania, se secuestraron webs de noticias y páginas gubernamentales para explotar vulnerabilidades del navegador Safari de Apple y del propio iOS.

Según el SSSCIP, la víctima tiene que hacer poco o nada para que el teléfono quede infectado. Una vez comprometido el dispositivo, los atacantes pueden extraer datos sensibles, entre ellos:

  • credenciales de acceso
  • mensajes
  • contactos
  • historiales de llamadas

La actividad de DarkSword contra objetivos ucranianos ya se ha vinculado a una presunta operación afín a Rusia. En marzo, Lookout informó de que un actor de amenazas al que sigue como UNC6353 llevaba usando el kit contra usuarios ucranianos al menos desde finales de 2025.

Según Lookout, el grupo comprometió un medio de comunicación regional que cubre la guerra, así como la web de un juzgado local. Los investigadores también detectaron una posible infección en una empresa ucraniana de procesado de alimentos.

DarkSword no se comporta como el spyware típico, que se queda en el teléfono y vigila a su dueño durante meses. Lookout lo describió como algo más cercano a una operación de "golpe y huida". El kit puede hacerse con información sensible en cuestión de minutos y después borrar su rastro del dispositivo.

Falsos test del ejército y apps de alertas antiaéreas en Android

En el terreno de Android, las autoridades ucranianas siguen la pista a dos grupos relativamente nuevos, UAC-0244 y UAC-0263. Las etiquetas "UAC" son identificadores que utilizan los equipos de respuesta ucranianos para rastrear grupos de amenazas. Ambos grupos distribuyen aplicaciones maliciosas a través de webs diseñadas para atraer a usuarios ucranianos.

UAC-0244 montó webs que suplantaban al 3.er Cuerpo de Ejército de Ucrania e invitaban a los visitantes a "hacer un test". También gestionaba webs que se hacían pasar por un "club de hombres" y otros servicios. Su malware, CamelSpy, recopila información del dispositivo infectado, como su ubicación, las tarjetas SIM, los contactos y los registros de llamadas, además de las imágenes almacenadas en el teléfono.

UAC-0263 utilizó webs señuelo que ofrecían supuestas aplicaciones de alertas antiaéreas, descuentos en combustible y otros servicios. Su malware, BTMOB, da a los atacantes acceso remoto a los dispositivos infectados y les permite robar información.

Los señuelos están elegidos claramente pensando en el público local. Las alertas antiaéreas y el precio del combustible son preocupaciones diarias para la población de Ucrania, y un test vinculado a una unidad militar tiene muchas papeletas para atraer a militares y reclutas.

Parte de un repunte más amplio

Las campañas contra móviles se enmarcan en un aumento más amplio de la actividad cibernética dirigida contra Ucrania. El CERT-UA, el equipo nacional de respuesta a emergencias informáticas del país, registró 3.137 incidentes en el primer semestre de 2026. Son alrededor de un 8 por ciento más que en los seis meses anteriores.

La presión rusa sobre el espacio digital ucraniano no se limita a los teléfonos. En las últimas semanas también se han producido cortes de internet en Kyiv tras los ataques rusos contra centros de datos.

Nuestro análisis

El informe muestra hasta qué punto el teléfono se ha convertido en una línea del frente. Para militares y altos cargos, el smartphone guarda contactos, mensajes e historiales de llamadas, que es exactamente lo que DarkSword y CamelSpy están diseñados para recopilar. Esos datos tienen valor tanto para la inteligencia como para ataques posteriores.

DarkSword es la pieza más preocupante. Los ataques watering hole convierten webs de noticias y páginas gubernamentales de confianza en canales de distribución, y el diseño de "golpe y huida" sugiere que a los operadores les importan más la rapidez y el sigilo que la persistencia. Esto puede dificultar la detección forense, ya que queda menos rastro en el dispositivo. También significa que aplicar con regularidad los parches de iOS, como la reciente corrección de un zero-day por parte de Apple, importa incluso a los usuarios que nunca pinchan en un enlace sospechoso.

Las campañas en Android recurren a trucos más antiguos: webs falsas y aplicaciones instaladas fuera de la tienda oficial con señuelos locales creíbles. El planteamiento se parece al que usan grupos criminales en otros lugares, por ejemplo el malware bancario RemControl en Europa y Canadá. La mezcla de espionaje y motivaciones económicas en el informe del SSSCIP sugiere que la frontera entre las herramientas estatales y las criminales en el ámbito móvil es cada vez más difusa.

Para los lectores de fuera de Ucrania, la lección es que las técnicas que se ponen a prueba en este conflicto rara vez se quedan en casa. Merece la pena estar atentos a si DarkSword u otros kits de exploits similares aparecen contra organizaciones que apoyan a Ucrania, y a si el recuento de incidentes del CERT-UA sigue subiendo en el segundo semestre de 2026.