La firma de ciberseguridad Check Point Research (CPR) ha emitido una alerta urgente sobre la app de préstamos RapiPlata, la cual fue retirada de la Google Play Store y App Store, pero sigue operando en sitios web no oficiales, suplantando ser una aplicación financiera legítima mientras roba datos y extorsiona a sus víctimas.
La amenaza fue detectada en febrero de 2025 gracias a herramientas de machine learning e inteligencia artificial de Harmony Mobile, las cuales identificaron comportamientos maliciosos incluso antes de que la app fuera ejecutada en los dispositivos. RapiPlata acumuló más de 150.000 descargas y llegó a estar en el top 20 de apps financieras en Colombia, según SimilarWeb.
Cómo actúa RapiPlata
La app accede y extrae información personal como:
- Mensajes SMS
- Contactos
- Calendarios
- Historial de llamadas
- Aplicaciones instaladas
Los usuarios reportaron haber recibido mensajes amenazantes, falsas cobranzas de préstamos y chantajes digitales, muchas veces dirigidos a sus contactos personales. El modelo de ingeniería social utilizado forma parte de una campaña global de malware tipo SpyLoan.
“RapiPlata se disfrazó de servicio financiero legítimo, engañando a miles de usuarios y demostrando cómo los actores maliciosos pueden explotar la confianza del usuario”, explicó Manuel Rodríguez, Gerente de Ingeniería de Seguridad para NOLA de Check Point Software.
Una amenaza aún activa
Pese a haber sido retirada de las tiendas oficiales, RapiPlata sigue operando desde su sitio web, redirigiendo a los usuarios a un archivo APK externo malicioso. Estas versiones continúan robando información sin filtros, accediendo a todos los SMS del usuario, incluidos mensajes de bancos, códigos de verificación y datos laborales.
Recomendaciones para protegerse
Check Point Software recomienda:
- Evitar descargar apps desde fuentes no oficiales
- Revisar los permisos solicitados por las apps
- No compartir información desde enlaces sospechosos
- Utilizar soluciones de seguridad móvil avanzadas
- Formarse en ciberseguridad básica
- Mantener los dispositivos actualizados
- Aplicar controles en entornos corporativos
Impacto potencial en empresas
Incluso en dispositivos iOS, la app accedía a información clave como eventos de calendario o enlaces de reuniones, lo que podría ser utilizado para campañas de spear-phishing y filtración de datos corporativos.
















Discussion about this post