Así pueden robarte el código 2FA en solo 30 segundos si usas Android: alerta por el nuevo ataque de secuestro de imágenes
¿Te imaginas que en solo 30 segundos puedan robarte los códigos de autenticación en dos pasos sin que te des cuenta? No es ciencia ficción, es una amenaza real que pone en jaque la seguridad de millones de dispositivos Android justo ahora.
Pixnapping: el nuevo fantasma que acecha tu pantalla
No necesitas ser James Bond ni vivir obsesionado con tu móvil: en 2025, una investigación universitaria encendió las alarmas globales al descubrir un fallo tan sutil como peligroso en Android. Lo bautizaron “Pixnapping”, una palabra que suena a broma pero que da pánico —ni más ni menos que el secuestro de tus píxeles—. Imagina tus datos más sensibles, tus mensajes, tus claves 2FA, todo captado al vuelo por una aplicación que ni siquiera ha pedido permisos raros. ¿Cómo puede algo así pasar desapercibido?
El método: robar sin dejar huella
El truco, frío y brillante, aprovecha una vulnerabilidad abierta en la GPU (esa pieza que normalmente mueve tus gráficos y juegos) y lo convierte, inesperadamente, en una vía de escape para tu información privada. Una vez instalada una app maliciosa, esta fuerza la apertura de otra aplicación “de interés” —pongamos Google Authenticator, tu email, o apps de pagos— y empieza su trabajo invisible.
¿Cómo? El atacante utiliza sutiles manipulaciones gráficas, como si jugara con los colores de cada píxel individual en pantalla. Mediante canales laterales, específicamente el tiempo que tarda la GPU en procesar los cambios, la app va deduciendo y reconstruyendo, píxel a píxel, toda la información que se muestra en pantalla. En menos de medio minuto, lo que ves en tu móvil puede ser filtrado y copiado. Sin notificaciones. Sin parpadeos raros. Nada.
Códigos 2FA comprometidos… en segundos
Lo más escalofriante es lo eficaz del ataque: los investigadores han demostrado que con cualquier móvil moderno —incluidos tope de gama como los Google Pixel y el flamante Samsung Galaxy S25—, la extracción de códigos temporales de autenticación 2FA sucede en 30 segundos. Repito: 30 segundos, invisibles para el usuario. El sistema “Pixnapping” ni siquiera necesita permisos especiales; basta con tener una app aparentemente inocente instalada.
La lista de víctimas potenciales abruma: acceso a Gmail, cuentas de Google, chats en Signal, pagos por Venmo, mapas y, cómo no, los codiciados tokens de Google Authenticator, esa barrera extra que confiabas infranqueable.
- Recuperación completa de pantallas de apps de autenticación
- Robo sigiloso de información bancaria
- Espionaje de mensajes privados y datos de acceso
Respuesta de Google y el camino por recorrer
La cronología revela ese inquietante vacío entre la detección y la solución. Aunque los investigadores dieron la voz de alarma a Google en febrero, el parche lanzado en julio resultó vulnerable a reactivaciones del ataque. La promesa: un fix definitivo previsto para el boletín de seguridad de Android en diciembre. ¿Por qué tanta demora? La complejidad está en el corazón del sistema operativo, donde cada milisegundo y cada píxel importan.
Si quieres explorar el informe técnico completo o ver la demo en vídeo desarrollada por los investigadores, puedes consultarlos aquí:
¿Qué debes hacer como usuario?
Mantén tu equipo actualizado, sí, pero también desconfía de apps extrañas, incluso de aquellas que parecen inofensivas y no piden permisos invasivos. La amenaza vive en la arquitectura interna de Android, recuerda. Y hasta el parche anunciado (en pleno diciembre), ningún usuario está realmente a salvo en sus dispositivos si la ingeniería maliciosa se cuela en tu teléfono. No dejes que te secuestren los píxeles… ni los secretos.
El avance tecnológico y el cibercrimen bailan juntos. El reto: aprender a no pisar sus trampas.
