Meta retiró decenas de anuncios de aplicaciones que aparentaban ofrecer contenido pornográfico, pero que podían robar códigos bancarios y acceder a información de los teléfonos. Reuters halló al menos 39 anuncios adicionales que seguían activos después de una advertencia del Gobierno de India, y la empresa los retiró tras ser consultada.
***
- Las aplicaciones podían capturar contraseñas de un solo uso, PIN bancarios y otra información almacenada en los teléfonos.
- Reuters identificó al menos 39 anuncios adicionales que seguían activos después de la advertencia gubernamental; Meta los retiró tras ser consultada.
- El caso vuelve a poner bajo escrutinio los controles de Meta para detectar publicidad fraudulenta en India.
Una alerta que no cerró el problema
Meta Platforms retiró decenas de anuncios publicados en India para promocionar aplicaciones que aparentaban ofrecer contenido pornográfico, pero que en realidad operaban como malware bancario. La compañía tomó esa medida después de que el Gobierno de India emitiera un aviso sobre las campañas, aunque la intervención inicial no cubrió todos los anuncios relacionados con la amenaza. El episodio expone una diferencia relevante entre reaccionar ante una alerta y detectar de forma autónoma el contenido peligroso dentro de una plataforma publicitaria de gran escala.
La secuencia adquirió mayor importancia cuando Reuters identificó al menos 39 anuncios adicionales que todavía permanecían activos después de la advertencia oficial. La agencia informó a Meta sobre esos anuncios y la empresa también los retiró. Reuters informó que Meta no ofreció comentarios sobre los hallazgos ni respondió las preguntas que le fueron planteadas. Así, una alerta gubernamental provocó una primera ronda de eliminaciones, mientras que el contacto de un periodista impulsó la retirada de otros anuncios.
El caso no describe simplemente la presencia de una aplicación maliciosa en una tienda digital, donde el usuario todavía debe encontrarla, descargarla e instalarla por iniciativa propia. Los anuncios pagados se distribuyen activamente a personas seleccionadas por los sistemas de publicidad de Meta, porque sus perfiles sugieren que podrían interactuar con el contenido. Esa diferencia coloca a la plataforma en el centro de la discusión, ya que el anuncio utiliza una infraestructura comercial administrada, moderada y monetizada por la empresa.
La publicidad engañosa también puede ampliar la exposición de una amenaza que, de otro modo, dependería de foros oscuros, redes privadas o búsquedas específicas. Una campaña que se presenta ante potenciales víctimas dentro de sus rutinas digitales aprovecha el alcance y la segmentación de la plataforma, en lugar de esperar a que los usuarios encuentren el software por cuenta propia. Para India, donde Meta tiene una audiencia de cientos de millones de usuarios, la escala convierte cada falla de revisión en un riesgo potencial para un número considerable de cuentas.
El mecanismo del malware y el señuelo
Las aplicaciones señaladas podían acceder a información almacenada en los teléfonos, capturar contraseñas de un solo uso y obtener PIN bancarios. También tenían la capacidad de transferir dinero desde cuentas sin que el propietario conociera la operación, según la información disponible sobre las campañas. El riesgo combina el robo de credenciales con la intervención directa en el dispositivo, lo que puede permitir que los delincuentes actúen incluso cuando la víctima cree que una capa adicional de seguridad protege sus fondos.
Las contraseñas de un solo uso ocupan un lugar central en el problema porque forman parte del proceso de autenticación empleado por numerosos servicios bancarios. Cuando el malware puede leer esos códigos directamente desde el teléfono, el segundo factor pierde buena parte de su eficacia si la contraseña principal ya fue comprometida. No se trata de que el código deje de ser útil en todos los escenarios, sino de que la seguridad diseñada para mantenerlo separado del atacante queda debilitada dentro del mismo dispositivo.
El contenido pornográfico funciona como un señuelo particularmente eficaz por razones sociales además de técnicas. Una persona que instala una aplicación que preferiría mantener en privado puede tardar más en reportarla, especialmente si siente vergüenza por la forma en que la encontró o por el material que esperaba consultar. Ese retraso ofrece a los operadores del malware más tiempo para acceder a datos, interceptar códigos y ejecutar movimientos financieros antes de que la víctima comprenda lo ocurrido.
La estrategia se apoya en una promesa que atrae la atención y oculta la verdadera función del software. El anuncio no necesita convencer al usuario de que está descargando una herramienta bancaria ni de que debe entregar voluntariamente sus credenciales, porque el objetivo es llevarlo a instalar una aplicación que luego intentará extraer la información desde el teléfono. Por eso, la moderación del anuncio y la revisión de la aplicación deben funcionar conjuntamente, aunque la existencia de 39 anuncios activos después del aviso sugiere que ese control no fue suficiente.
Causas de movimientos recientes
La retirada de los anuncios siguió a una advertencia del Gobierno de India y a la identificación de al menos 39 anuncios adicionales por parte de Reuters. Esos son catalizadores confirmados de la acción de Meta. La evidencia disponible no permite afirmar que la medida haya provocado un movimiento específico en el precio de las acciones de la compañía ni atribuirle por sí sola una variación de mercado.
Una responsabilidad que va más allá del delito
El caso se produce en un contexto de fuerte actividad de fraude digital en India, aunque no hay evidencia suficiente en la información disponible para confirmar la cifra de USD $2.400 millones en pérdidas durante 2025. La banca móvil se convirtió además en una vía importante de acceso a servicios financieros para muchas personas, particularmente entre los titulares de cuentas más recientes. La combinación de pérdidas elevadas, adopción móvil y crecimiento de la actividad financiera digital aumenta el impacto potencial de una campaña que logra distribuirse mediante publicidad masiva.
El tamaño de la audiencia india de Meta vuelve más significativa cualquier brecha en sus reglas publicitarias. Cientos de millones de cuentas pueden quedar expuestas a aquello que los sistemas de revisión logran identificar y a las campañas que consiguen evadirlos, aunque eso no significa que todas las cuentas hayan sido afectadas por estos anuncios. La magnitud de la audiencia sí determina cuántas personas pueden recibir una promoción fraudulenta antes de que un gobierno, un banco o un periodista la detecte.
La escala ayuda a explicar por qué ninguna herramienta de moderación identifica inmediatamente cada campaña fraudulenta entre millones de anuncios que ingresan cada día. Sin embargo, esa explicación no resuelve la pregunta principal del episodio: por qué los 39 anuncios adicionales continuaron activos después de que Meta ya había recibido una advertencia sobre el mismo tipo de amenaza. La crítica no sostiene que la empresa quiera distribuir malware bancario, sino que sus controles parecen detectar ciertos contenidos después de que terceros los señalan.
El incentivo económico agrega otra dimensión al debate. Proyecciones internas reportadas el año pasado estimaron que los anuncios de estafas y productos prohibidos podían representar aproximadamente el 10% de los ingresos de Meta en 2024, equivalentes a unos USD $16.000 millones. Cada anuncio retirado después de una denuncia forma parte del costo de operar una plataforma enorme, pero antes de su eliminación también pudo haber generado ingresos para la misma compañía responsable de decidir si debía permanecer publicado.
Más presión regulatoria para Meta
La respuesta de las autoridades avanza por distintas vías en varios mercados importantes. India ha utilizado avisos y solicitudes directas a Meta, mientras las autoridades europeas recurren a posibles multas y los demandantes en Estados Unidos llevan sus reclamos ante los tribunales. Las herramientas son distintas, pero comparten una preocupación: determinar si la empresa identifica con suficiente fiabilidad los anuncios dañinos que circulan a través de su propio sistema comercial.
El escrutinio indio se ha intensificado durante los últimos meses, según el contexto de la noticia. Las autoridades citaron a Meta por anuncios de Instagram que promovían material de abuso sexual infantil y, en un caso separado, ordenaron a la compañía eliminar esas promociones. Esos antecedentes sitúan el episodio del malware bancario dentro de una discusión más amplia sobre la capacidad de la empresa para impedir que contenidos ilícitos utilicen sus servicios publicitarios.
En Europa también surgieron reclamos vinculados con la publicidad fraudulenta. Polonia pidió a la Comisión Europea que impusiera a Meta una multa de EUR 250 millones, mientras bancos del Reino Unido señalaron que una gran mayoría del fraude de pagos que detectan se origina en plataformas de la compañía. Estas acusaciones no prueban por sí solas que cada anuncio fraudulento haya sido aceptado deliberadamente, pero sí aumentan la presión para que Meta explique cómo previene, detecta y retira campañas de alto riesgo.
Meta desarrolla al mismo tiempo nuevas contramedidas para identificar estafas en WhatsApp, Messenger y Facebook. El desafío consiste en que la empresa opera tanto la subasta publicitaria como los sistemas destinados a detectar el contenido abusivo que circula dentro de ella, una concentración que vuelve más difícil separar los fallos técnicos de los incentivos propios del modelo de negocio. La pregunta que deja el caso indio es directa: cuánta publicidad dañina identifica Meta internamente y cuánta termina siendo descubierta por gobiernos, bancos y periodistas.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Estados Unidos
Endorsed detecta patrones norcoreanos en 47% de solicitudes remotas de TI en EE. UU.
Energía
Texas congela nuevas conexiones eléctricas para centros de datos ante una demanda fantasma
Empresas
Magna invierte USD $35 millones más en Yuma para acelerar el intercambio de baterías en India
Curiosidades