El fin de la ilusión de cercanía: por qué los ataques NFC a móviles se están disparando en 2026


Por Fredy Avila   

Hasta hace muy poco tiempo, la tecnología de comunicación de campo cercano (Near Field Communication o NFC) era el estándar de oro de la practicidad sin riesgo. La lógica básica detrás del sistema parecía imbatible: si una transacción exige que dos dispositivos estén a escasos centímetros de distancia, la posibilidad de sufrir un fraude a distancia queda anulada.

Sin embargo, los datos más recientes sobre amenazas financieras dibujan un panorama muy distinto. La presunción de que la proximidad física equivale a seguridad ha dejado de ser válida.

Un incremento que enciende las alarmas

Durante los cuatro primeros meses de 2026, los incidentes orientados a interceptar o manipular transmisiones NFC en terminales Android registraron un salto del 188% en comparación con el mismo periodo de 2025. Solo en ese cuatrimestre, se registraron más de 35.600 intentos de vulneración bloqueados vinculados a familias de malware especializadas en este protocolo.

El fenómeno no es fortuito. Responde al avance de lo que en inteligencia de amenazas se denomina Plataformas de Fraude como Servicio (Fraud-as-a-Service), donde grupos cibercriminales comercializan herramientas listas para usar. El caso más representativo es la arquitectura identificada como TX-NFC (asociada a la operación Ghost Tap), una infraestructura que permite replicar en tiempo real los datos NFC de la tarjeta de una víctima e implantarlos en un teléfono secundario ubicado a miles de kilómetros. El resultado es abrumador: un atacante puede efectuar una compra presencial en una tienda de Frankfurt utilizando los datos de proximidad emitidos segundos antes por un usuario en Bangkok.

Esquema del flujo de ataque (NFC Relay / TX-NFC)

[ Víctima con Tarjeta Physical / Móvil ]
                 │
  (NFC Tap local por ingeniería social)
                 ▼
     [ Malware en dispositivo ]
                 │
      (Transmisión vía Internet / C2)
                 ▼
[ Terminal del Atacante en POS / Cajero ] ──► [ Pérdida de Fondos ]

Las dos modalidades que están dominando el fraude NFC

Las firmas de análisis de ciberseguridad han catalogado las maniobras actuales en dos vectores principales según su arquitectura técnica y táctica:

1. NFC Directo (Relay e Interceptación de Credenciales)

Esta modalidad se vale del marco Host Card Emulation (HCE) de sistemas como Android. Los atacantes entran en contacto con el usuario mediante ingeniería social (suplantando a soporte técnico o entidades financieras) y lo guían para instalar un archivo APK malicioso —frecuentemente derivado o modificado a partir de utilidades legítimas como NFCGate o variantes troyanizadas como NGate.

Una vez instalado el aplicativo, engañan a la víctima para que aproxime su tarjeta física a la parte trasera del teléfono e introduzca el código PIN. El software captura la información del chip inalámbrico y la retransmite instantáneamente a los servidores del atacante.

2. NFC Inverso (Suplantación de Terminal)

Se trata de una variante aún más compleja y difícil de detectar por los sistemas antifraude convencionales. En este escenario, la aplicación maliciosa instalada convence al usuario de configurarla como la billetera de pagos por defecto del teléfono.

A partir de ahí, la aplicación simula un protocolo NFC que los cajeros automáticos o datáfonos leen como si perteneciera a la tarjeta del propio atacante. Mediante engaños telefónicos, persuaden a la víctima para que acuda a un cajero y realice un depósito en efectivo o una transferencia hacia su propio dispositivo "para resguardar sus fondos". Sin saberlo, el usuario está enviando el dinero directamente a la cuenta del cibercriminal.

Medidas esenciales de contención

A medida que el ecosistema del cibercrimen perfecciona sus métodos, la protección requiere combinar hábitos estrictos de higiene digital con configuraciones del sistema operativo:

  • Desactivar la antena NFC por defecto: Mantener el chip NFC apagado en la barra de ajustes rápidos y activarlo únicamente al momento de realizar un pago presencial reduce drásticamente la superficie de exposición.

  • Bloqueo estricto de orígenes desconocidos: Evitar la descarga o instalación de archivos APK recibidos por plataformas de mensajería (WhatsApp, Telegram) o correo electrónico, sin importar la urgencia de la solicitud.

  • Control de permisos de Billetera (Wallet): Verificar periódicamente qué aplicación tiene concedida la prioridad para gestionar transacciones sin contacto (Contactless) en los ajustes de conectividad del dispositivo.

  • Alertas de latencia e inconsistencia geográfica: Las entidades bancarias están comenzando a implementar análisis de velocidad geográfica para congelar transacciones contactless si la ubicación del terminal POS no coincide con los patrones lógicos de uso del cliente.

Fuentes de referencia y lecturas recomendadas

  1. Kaspersky Lab (2026): NFC relay attacks on smartphones surged by 188% in 2026. Informe de telemetría sobre amenazas financieras en Android.

  2. Group-IB Threat Intelligence (2026): TX-NFC (Ghost Tap): NFC Relay Fraud Threat Profile. Análisis detallado de servicios de fraude Fraud-as-a-Service e intercepción del marco HCE.

  3. ESET Research (2026): New NGate variant abuses payment apps to exfiltrate NFC telemetry data. Investigación sobre malware troyanizado en aplicaciones móviles.