Los hackers secuestran teléfonos Samsung Galaxy

- Investigadores de ciberseguridad descubren ATERRIZAJE, una campaña sofisticada de espionaje dirigida a dispositivos Samsung Galaxy mediante imágenes compartidas en WhatsApp.
- La operación explotó una vulnerabilidad de día cero en la biblioteca de procesamiento de imágenes de Samsung, otorgando a los atacantes acceso total de vigilancia.
- Vinculada a actividades de espionaje respaldadas por estados en Oriente Medio, el descubrimiento coincide con Google parcheando nuevas vulnerabilidades en Chrome.
La firma de ciberseguridad Unit 42 ha descubierto una campaña de espionaje en dispositivos Samsung Galaxy que explota una vulnerabilidad de día cero para infiltrarse en los teléfonos a través de imágenes enviadas por WhatsApp.
Los investigadores de seguridad advierten que la operación ha estado activa desde mediados de 2024, y ayuda a los atacantes a desplegar malware avanzado de Android capaz de realizar una vigilancia total del dispositivo sin interacción del usuario.
La operación ha sido bautizada por los investigadores de ciberseguridad como LANDFALL, detectada en septiembre después de una investigación que comenzó a analizar muestras de exploits de iOS a mediados de 2025.
El malware LANDFALL ataca dispositivos Samsung Android
Según el informe de investigación de Unit 42 publicado el 7 de noviembre, el malware específico para Android estaba presente dentro de las muestras de iOS ocultas en archivos de imagen Digital Negative (DNG).
Algunos propietarios de teléfonos Samsung Galaxy informaron haber visto nombres estilo WhatsApp como “IMG-20240723-WA0000.jpg”, que se cargaron en VirusTotal desde ubicaciones que incluyen Marruecos, Irán, Irak y Turquía entre julio de 2024 y principios de 2025.
LANDFALL utiliza un tipo de exploit llamado “CVE-2025-21042”, una falla en la biblioteca de procesamiento de imágenes de Samsung libimagecodec.quram.so. CVE-2025-12725 es también un error de escritura fuera de límites en WebGPU, que es el componente de procesamiento gráfico del navegador Chrome de Google.
La vulnerabilidad fue parcheada en abril de 2025 después de informes de explotación activa, pero no antes de que hubiera dañado archivos DNG que contenían un archivo ZIP adjunto en varios dispositivos. Unit 42 explicó que engaña a la biblioteca vulnerable para que extraiga y ejecute bibliotecas de objetos compartidos (.so) que instalaron el malware espía en los dispositivos.
El informe de Unit 42 dijo que el malware espía activa los micrófonos para grabar, rastrea a los usuarios a través de GPS y roba sutilmente información como fotos, contactos, registros de llamadas y mensajes. Los modelos de Samsung Galaxy afectados incluyen el S22, S23, S24 y la serie Z, específicamente aquellos con versiones de Android 13, 14 y 15.
La falla de día cero también está afectando el análisis de imágenes DNG en Apple iOS, donde los desarrolladores de WhatsApp descubrieron que los atacantes estaban encadenando la vulnerabilidad de Apple con la falla para forzar a los dispositivos a procesar contenido desde URLs maliciosas.
La segunda parte de LANDFALL, llamada b.so, se conecta a su servidor de mando y control (C2) mediante HTTPS sobre un puerto TCP temporal que no es estándar. El malware puede enviar señales de ping para verificar si el servidor está activo antes de iniciar el tráfico encriptado. Esto se explica en el apéndice técnico del informe.
Una vez que la conexión HTTPS está activa, b.so transmite una solicitud POST que contiene información detallada sobre el dispositivo infectado y la instancia de espionaje, incluido el ID del agente, la ruta del dispositivo y el ID de usuario.
En septiembre, WhatsApp informó a Samsung sobre una vulnerabilidad relacionada (CVE-2025-21043). La empresa de mensajería advirtió a los usuarios que un mensaje malicioso podría explotar explotar fallos en el sistema operativo para comprometer los dispositivos y los datos que contienen.
“Nuestra investigación indica que es posible que se te haya enviado un mensaje malicioso a través de WhatsApp y que se haya combinado con otras vulnerabilidades en el sistema operativo de tu dispositivo”, dijo Meta en una actualización de seguridad. “Aunque no sabemos con certeza si tu dispositivo ha sido comprometido, queríamos informarte por si acaso.”
La semana pasada, la publicación de noticias The Peninsula informó que la campaña podría rastrearse hasta el espionaje vinculado a estados en dispositivos móviles en Oriente Medio. El Pegasus de NSO Group, el Predator de Cytox/Intellexa y el FinFisher FinSpy de Gamma han estado asociados durante mucho tiempo con ataques similares.
Google proporciona actualizaciones para contrarrestar la vulnerabilidad de día cero
Según un informe anterior de Google, estos actores fueron responsables de casi la mitad de todas las vulnerabilidades de día cero en sus productos entre 2014 y 2023. El mes pasado, un tribunal federal de EE. UU. prohibió al grupo israelí NSO Group realizar ingeniería inversa de WhatsApp para entregar spyware.
“Parte de lo que empresas como WhatsApp están ‘vendiendo’ es privacidad informativa, y cualquier acceso no autorizado es una interferencia con esa venta”, dijo la jueza federal Phyllis Hamilton en su fallo.
Los gigantes tecnológicos lanzaron la versión 142 de Chrome la semana pasada para contrarrestar cinco vulnerabilidades de seguridad críticas, tres de las cuales calificaron como de “alta gravedad”. La actualización estuvo disponible en plataformas de escritorio y dispositivos Android a través de parches lanzados mediante Google Play.
CVE-2025-12727 afecta al motor de JavaScript V8 de Chrome, responsable de la ejecución del rendimiento, mientras que CVE-2025-12726 impacta al gestor de la interfaz de usuario del navegador, Chrome Views.
Los profesionales de la ciberseguridad ahora instan a los usuarios de Samsung Galaxy a aplicar inmediatamente la actualización de seguridad de abril de 2025 para parchear CVE-2025-21042.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.
Aviso de responsabilidad. La información proporcionada no es un consejo de trading. Cryptopolitan.com no asumimos responsabilidad alguna por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente la investigación independiente y/o la consulta con un profesional calificado antes de tomar cualquier decisión de inversión.

Florence Muchai
Florence ha estado cubriendo durante los últimos 6 años noticias sobre criptomonedas, juegos, tecnología e inteligencia artificial. Sus estudios de Ciencias de la Computación en la Universidad de Ciencias y Tecnología de Meru y Gestión de Desastres y Diplomacia Internacional en MMUST la dotan adecuadamente de habilidades lingüísticas, de observación y técnicas. Florence ha trabajado en VAP Group y como editora en varias casas de medios de criptomonedas.
















