La curiosidad sigue siendo uno de los recursos más explotados por los ciberdelincuentes. Y esta vez, el objetivo estuvo en millones de usuarios Android a través de aplicaciones fraudulentas disponibles directamente en Google Play.
Investigadores de ESET identificaron una nueva campaña maliciosa bautizada como CallPhantom, un conjunto de aplicaciones que prometían algo técnicamente imposible: acceder al historial de llamadas, SMS e incluso registros de WhatsApp de cualquier número telefónico.
La investigación permitió detectar 28 aplicaciones fraudulentas que, en conjunto, superaron las 7,3 millones de descargas antes de ser eliminadas de la tienda oficial de Google.
Una promesa falsa diseñada para generar pagos
Las aplicaciones ofrecían supuestamente recuperar: historiales de llamadas, registros SMS, actividad de WhatsApp, y datos de comunicaciones privadas de terceros. Para “desbloquear” esta funcionalidad, los usuarios debían pagar suscripciones o realizar transferencias dentro de la aplicación. Sin embargo, ESET confirmó que toda la información entregada era completamente falsa. Los supuestos registros telefónicos eran simplemente datos generados aleatoriamente mediante nombres, números y horarios preconfigurados dentro del propio código de las aplicaciones.
En otras palabras: no existía ninguna capacidad real para acceder a información privada de terceros. Todo formaba parte de una estrategia diseñada para explotar la curiosidad de los usuarios y generar cobros fraudulentos.
Cómo funcionaba la estafa
La investigación reveló que las aplicaciones operaban bajo distintas variantes visuales, pero mantenían exactamente el mismo objetivo: convencer al usuario de pagar. Algunas mostraban resultados “parciales” antes del pago para aparentar legitimidad. Otras prometían enviar los datos completos por correo electrónico una vez realizada la suscripción. Incluso se detectaron tácticas adicionales para presionar a las víctimas, como falsas notificaciones que simulaban nuevos correos o resultados disponibles, incentivando nuevamente el pago.
El riesgo no estaba solo en el dinero
Uno de los puntos más delicados identificados por ESET fue que varias de estas aplicaciones evitaban utilizar el sistema oficial de pagos de Google Play y en su lugar: redirigían a plataformas externas, solicitaban pagos mediante terceros, o pedían directamente los datos de tarjetas bancarias dentro de la propia aplicación. Esto no solo dificultaba los reembolsos para las víctimas, sino que además aumentaba considerablemente los riesgos financieros y de exposición de datos personales.
Millones de descargas en la tienda oficial
Uno de los aspectos más relevantes del caso es que las aplicaciones estaban disponibles en Google Play, lo que demuestra que incluso las tiendas oficiales pueden ser utilizadas temporalmente para distribuir fraudes digitales. Gracias al trabajo de ESET y su colaboración con Google mediante la App Defense Alliance, las aplicaciones fueron reportadas y posteriormente eliminadas.
Aun así, el caso vuelve a poner sobre la mesa un problema cada vez más frecuente: muchas amenazas ya no buscan infectar dispositivos mediante malware sofisticado, sino manipular directamente el comportamiento de las personas.
Ingeniería social: el verdadero motor del fraude
CallPhantom no necesitaba permisos invasivos ni capacidades técnicas avanzadas para funcionar.
La campaña se sostenía principalmente sobre: curiosidad, falsas expectativas, urgencia, y desinformación. Porque técnicamente, ninguna aplicación puede acceder mágicamente al historial privado de llamadas o mensajes de cualquier persona. Pero cuando una promesa parece atractiva o “demasiado buena para ser verdad”, muchos usuarios terminan ignorando señales básicas de alerta.
Qué podemos aprender de este caso
La investigación de ESET deja varias conclusiones importantes: no todo lo que aparece en tiendas oficiales es legítimo, las estafas digitales evolucionan constantemente, y la ingeniería social sigue siendo una de las herramientas más efectivas para los ciberdelincuentes.
Por eso, algunas recomendaciones básicas siguen siendo fundamentales: desconfiar de aplicaciones con promesas irreales, revisar comentarios y reputación, evitar entregar datos financieros fuera de plataformas oficiales, y mantener soluciones de seguridad activas en los dispositivos.
La importancia de detectar amenazas antes de que escalen
El caso CallPhantom demuestra nuevamente el valor de la investigación proactiva en ciberseguridad.
Gracias al trabajo realizado por ESET, millones de usuarios potencialmente expuestos pudieron evitar seguir cayendo en esta campaña fraudulenta.
En Lockbits trabajamos junto a soluciones ESET para ayudar a empresas y usuarios a fortalecer su protección frente a amenazas, fraudes digitales y campañas maliciosas cada vez más sofisticadas.
👉 ¿Tu organización está preparada para enfrentar nuevas amenazas digitales y campañas de ingeniería social? Conversemos en https://lockbits.cl/contacto/


