El nuevo caso de suplantación digital del falso CapCut pone en riesgo a millones de usuarios en todo el mundo. Investigadores de seguridad informática detectan un sitio web fraudulento que simula ser la página oficial de CapCut, la popular aplicación de edición de video, para distribuir un instalador malicioso. La campaña se presenta como una copia casi perfecta del sitio real, con una dirección web similar y una apariencia visual prácticamente idéntica.

CapCut, propiedad de ByteDance —la misma empresa detrás de TikTok— acumula más de mil millones de descargas a nivel mundial y cuenta con 300 millones de usuarios activos mensuales. Esta masiva adopción convierte a la aplicación en un blanco ideal para los ciberdelincuentes, que aprovechan su notoriedad para llevar a cabo engaños sofisticados.
Un dominio engañoso: un carácter basta para el fraude
El sitio legítimo de CapCut es www.capcut.com. Sin embargo, los atacantes han creado una página falsa en www.capcuti.com, agregando una letra «i» al final del nombre de dominio. Esta diferencia mínima puede pasar inadvertida para muchos usuarios, sobre todo si acceden al enlace desde motores de búsqueda o anuncios patrocinados en redes sociales.
Este tipo de manipulación se conoce como «typosquatting», una técnica común en el ecosistema del cibercrimen. Consiste en registrar dominios con errores ortográficos sutiles de sitios conocidos para captar visitas de usuarios desprevenidos. En este caso, la táctica es aún más peligrosa porque el sitio fraudulento utiliza un certificado HTTPS válido, lo que genera una falsa sensación de seguridad.
El certificado del sitio falso tiene validez desde el 8 de abril de 2025 hasta el 7 de julio del mismo año. Este dato sugiere una campaña activa de al menos tres meses, aunque su duración efectiva podría ser mayor si los atacantes actualizan el certificado antes de su vencimiento.
Falso CapCut: Un sitio visualmente idéntico al original
La amenaza fue identificada por ESET, empresa especializada en seguridad digital. El nivel de detalle con el que fue diseñado el sitio falso es alarmante. La página imita con precisión la estética del sitio oficial, incluyendo el diseño de la portada, los colores, los íconos y los botones de descarga. Para un usuario promedio, no hay señales evidentes de alerta. Esto demuestra el grado de profesionalismo que pueden alcanzar los actores maliciosos cuando tienen como objetivo robar información o distribuir malware.
Al comparar ambas páginas, se observan pocas diferencias visibles. El botón «Download for Windows», por ejemplo, está ubicado en la misma posición y tiene un diseño muy similar. Al hacer clic sobre él, el sitio fraudulento descarga un archivo comprimido en formato .zip, el cual contiene un ejecutable y una carpeta llamada AppData.
El archivo ejecutable lleva un nombre del tipo Installer-<número>.exe y es en realidad un instalador NSIS (Nullsoft Scriptable Install System). Esta tecnología, utilizada normalmente para instalaciones legítimas, en este caso contiene un script malicioso que ejecuta procesos no autorizados en el dispositivo de la víctima.
El objetivo: infectar computadoras con malware
Una vez que el usuario ejecuta el falso instalador de CapCut, el sistema queda expuesto a múltiples riesgos. El script puede instalar puertas traseras, descargar otros archivos maliciosos desde internet, alterar configuraciones del sistema o recolectar información sensible como credenciales de acceso, cookies, historiales de navegación, y más.
Este tipo de malware puede actuar como spyware, keylogger o troyano, dependiendo de los objetivos del atacante. En escenarios más avanzados, incluso puede cifrar archivos y exigir un rescate, como ocurre con los ataques de ransomware.
La distribución de este tipo de software malicioso suele estar automatizada. El sitio fraudulento funciona como un punto de entrada, pero el verdadero peligro se activa cuando el archivo ejecutable es lanzado. A partir de ahí, la computadora queda en manos del código malicioso.
¿Cómo llega el usuario al sitio falso de CapCut?
Los investigadores sospechan que el dominio del falso CapCut pudo haber sido promocionado mediante anuncios pagados en los resultados de Google o en plataformas de redes sociales. Esta estrategia no es nueva: los cibercriminales invierten en campañas publicitarias para posicionar sus sitios en los primeros lugares de búsqueda, apostando a que los usuarios harán clic sin verificar la dirección exacta.
En ocasiones, también se utiliza el envío masivo de enlaces maliciosos por correo electrónico, mensajería instantánea o foros de discusión. Estos enlaces pueden estar disfrazados como recomendaciones, tutoriales o promociones especiales. El usuario, confiado, accede al sitio sin imaginar que está siendo víctima de un fraude.
El malware no distingue dispositivos
Aunque en este caso el archivo malicioso está dirigido a sistemas Windows, campañas similares han afectado a usuarios de Android y iOS mediante archivos APK o enlaces que redirigen a tiendas de aplicaciones no oficiales. El riesgo se amplifica si el usuario desactiva protecciones como Google Play Protect o instala apps fuera de las tiendas oficiales.
En este contexto, la recomendación más sólida es evitar descargas desde sitios web que no pertenezcan directamente al desarrollador original. También es fundamental contar con un software de seguridad actualizado que pueda detectar y bloquear amenazas en tiempo real.
Buenas prácticas para evitar ser víctima
La amenaza detectada en el caso de CapCut no es un caso aislado. Representa una estrategia cada vez más común dentro del cibercrimen, en la que se mezclan ingeniería social, diseño profesional y técnicas de distribución avanzadas. Para prevenir este tipo de ataques, se recomienda:
- Verificar cuidadosamente la URL antes de hacer clic o descargar archivos.
- No confiar ciegamente en los primeros resultados de búsqueda ni en anuncios patrocinados.
- Descargar aplicaciones únicamente desde fuentes oficiales como Google Play, App Store o el sitio web legítimo del desarrollador.
- Utilizar un software de seguridad con protección contra malware y sitios fraudulentos.
- Activar funciones de protección en el navegador, como los avisos de sitios engañosos o inseguros.
- Mantener actualizado el sistema operativo y las aplicaciones instaladas.
La educación digital como barrera de defensa
Más allá de las herramientas tecnológicas, la principal defensa ante estas amenazas es la educación digital. Entender cómo operan los cibercriminales y cómo se presentan las trampas digitales permite a los usuarios tomar decisiones informadas.
El typosquatting, el phishing, la distribución de malware y la suplantación de identidad digital son técnicas que evolucionan constantemente. Cada vez son más difíciles de detectar, sobre todo porque los atacantes imitan con gran fidelidad el comportamiento de marcas y plataformas legítimas.
Es por eso que las campañas de concientización y la información accesible sobre ciberseguridad deben ser prioritarias. Saber que un simple carácter en una URL puede significar la diferencia entre estar seguro o ser víctima de un robo de datos es una enseñanza que todos los usuarios deberían interiorizar.
CapCut, una app popular bajo ataque
La elección de CapCut no es casual. Se trata de una aplicación muy popular entre creadores de contenido, especialmente los que utilizan TikTok. La familiaridad que genera la marca y su presencia global la convierten en un canal ideal para los atacantes que buscan amplificar el alcance de sus campañas maliciosas.
Esta situación refuerza la necesidad de que empresas tecnológicas como Google, Meta o Microsoft mejoren sus mecanismos de detección y eliminación de anuncios sospechosos. También plantea interrogantes sobre la responsabilidad de los motores de búsqueda en la promoción de enlaces que pueden comprometer la seguridad del usuario.
Lo que sigue: vigilancia constante y respuesta rápida
Las campañas como la que suplanta a CapCut obligan a las empresas de seguridad, gobiernos y usuarios a mantenerse en estado de alerta permanente. Las herramientas de protección deben combinarse con una vigilancia constante sobre los dominios nuevos y las amenazas emergentes.
La respuesta debe ser rápida, tanto para cerrar los sitios maliciosos como para informar a la población. En este sentido, el trabajo de investigadores y empresas como ESET es clave para mitigar el daño y evitar que más usuarios sean víctimas.
¿Quieres más información sobre seguridad digital?
ESET publica regularmente investigaciones y alertas sobre nuevas amenazas en su portal WeLiveSecurity. Además, ofrece el podcast Conexión Segura con análisis actuales sobre ciberseguridad, disponible en Spotify. Mantenerse informado puede marcar la diferencia entre caer en una trampa o navegar con confianza.















