Cobros no reconocidos en tu factura: cómo una app te suscribe sin preguntarte
La factura sube unos pocos euros. Aparece un concepto que no reconoces, redactado de forma vaga como servicios de terceros o suscripción de contenidos. Tú no compraste nada. Es una de las formas más comunes de fraude móvil y una de las menos explicadas, en buena parte porque quienes mejor podrían explicarla son quienes cobran el dinero.
Descubrir qué app lo hizoEl cobro directo del operador, y por qué se puede abusar de él
Los operadores móviles ofrecen un método de pago que carga las compras directamente en tu factura, sin tarjeta y sin cuenta. Se llama cobro directo del operador, o facturación WAP. La comodidad viene de cómo se te identifica. Cuando el celular está en datos móviles, la red del operador ya sabe de qué línea viene la petición. La página de pago no necesita preguntarte quién eres: se lo dice la propia red. En las implementaciones más ágiles eso reduce una compra a un único toque en un botón de confirmar. Un flujo que requiere un toque y ninguna verificación de identidad es un flujo que puede completar algo distinto de un dedo humano.
Cómo funciona el fraude
El patrón es constante en las familias que hacen esto, de las cuales Joker es la mejor documentada. Una aplicación, normalmente algo inofensivo como un juego, un paquete de fondos de pantalla, un lector de códigos QR o una utilidad de batería, abre la página de suscripción del operador dentro de un WebView oculto, una ventana de navegador sin interfaz visible. Después dispara la confirmación de forma programática. Si el operador envía un SMS para confirmar la suscripción, la app lo lee y lo suprime usando acceso a SMS o a notificaciones, de modo que nunca lo ves. Desde tu lado no ocurre nada. No se abre ninguna página, no aparece ningún diálogo, no llega ningún mensaje. La suscripción está activa y se renueva. Los importes están elegidos a propósito: lo bastante pequeños para que casi nadie investigue una factura que subió tres euros, y recurrentes, de modo que el total se acumula durante meses.
La pista de los datos móviles
Aquí hay un detalle realmente útil que casi nunca se menciona. Como la identificación del abonado viene de la red del operador, este ataque no funciona por wifi. No hay línea de operador que identificar. Así que la actividad fraudulenta ocurre solo cuando el dispositivo está en datos móviles. Si tus cargos aparecen agrupados en periodos que coinciden con momentos en que estabas fuera de una red wifi, eso es compatible con este ataque y no con una tarjeta comprometida ni con una compra en la tienda de aplicaciones.
Cómo leer tu propia factura
Pide a tu operador el detalle de las suscripciones de terceros activas, no solo el total resumido. La línea del resumen suele ser genérica. El detalle nombra al proveedor del servicio y la fecha de activación, y esa fecha de activación es el dato más útil que puedes conseguir: te dice qué instalaste esa semana.
Por qué esto es completamente visible en la red
Esto importa, y es distinto de todas las demás amenazas que cubrimos. En el robo de credenciales, el robo ocurre en el dispositivo, localmente, y el análisis de red observa lo que viene después: el canal de control y la exfiltración. Nuestra cobertura ahí es real pero parcial, y lo decimos. El fraude en la facturación no es así. El acto fraudulento es una transacción de red. Las peticiones HTTP al portal de facturación del operador no son un efecto secundario del fraude, son el fraude. No hay una fase puramente local que se nos escape. Lo que buscan los motores incluye peticiones a agregadores de suscripciones y a endpoints de facturación de operadores hechas por una aplicación sin ninguna razón legítima para contactarlos; la firma de un WebView cargando un flujo de pago sin interacción de usuario correspondiente; llamadas a endpoints de seguimiento de afiliación por acción, que es la forma en que cobran los operadores de estas campañas y que aparecen en el tráfico junto a las peticiones de facturación; y actividad que ocurre exclusivamente en datos móviles y se detiene en wifi. La atribución por UID de flujo en Android es lo que convierte esto en accionable en lugar de simplemente sospechoso: el informe puede indicar qué paquete instalado era propietario de la conexión al endpoint de facturación. Esa es la diferencia entre saber que tu celular hizo esto y saber qué aplicación lo hizo.
Qué hacer
Bloquea por completo el cobro directo del operador. La mayoría de los operadores pueden bloquear este método de pago en tu línea, a petición y sin coste. La opción existe en casi todos los mercados, aunque el nombre varía. Es el paso más eficaz, y si no piensas comprar nada cargado a tu factura, no tiene ninguna contrapartida. Solicita el reembolso y la baja por escrito, citando el detalle de suscripciones y las fechas de activación. Conserva la evidencia técnica. Si el operador o el proveedor del servicio discuten que la suscripción nunca fue autorizada, un informe que nombra la aplicación, el endpoint de facturación que contactó y las marcas de tiempo es lo que sustenta tu reclamo. A diferencia de una disputa bancaria, esto es una reclamación ante tu operador y no una disputa de pagos regulada, lo que normalmente hace que se resuelva más rápido. El informe está elaborado para sustentar un análisis pericial; si se abre un procedimiento formal, la admisibilidad la decide el juzgado. Después desinstala la aplicación, una vez que sepas cuál es. No antes: desinstalar primero te deja con un cargo y sin explicación.
Todo lo que podrías preguntarte.
Guías relacionadas
- Triada: el troyano que sobrevive al reinicio
- ¿Están espiando mi WhatsApp? Cómo saberlo
- Aplicación espía en el celular: cómo detectarla
- Celular clonado o espiado: cuál es la diferencia
- Stalkerware y violencia digital: qué hacer
- Informe forense de celular espiado: qué contiene
- Verificar un celular usado antes de comprarlo