ESET identifica el primer malware para Android que utiliza IA generativa para mantenerse activo

Puntuación0
Puntuación0

datos bancarios malware android
Créditos: Reproducción/ChatGPT

Los investigadores de ESET han identificado el primer caso conocido de malware para Android que utiliza inteligencia artificial generativa como parte activa de su funcionamiento. bautizado por AvisoSpyel código malicioso utiliza el modelo Gemini de Google para interpretar la interfaz del dispositivo infectado y recibir instrucciones dinámicas sobre cómo actuar.

Según la empresa de seguridad, la IA generativa se utiliza principalmente para garantizar la persistencia, es decir, mantener activa la aplicación maliciosa en el sistema, incluso ante cambios en la interfaz de Android. El descubrimiento marca una nueva etapa en la evolución del malware móvil, con potencial para adaptarse a diferentes fabricantes, versiones de sistemas y personalizaciones.

Fragmento de código del comienzo de la comunicación de PromptSpy con Gemini. Imagen: Divulgación/ESET.

Cómo PromptSpy utiliza la IA generativa

Tradicionalmente, el malware para Android utiliza scripts con coordenadas táctiles fijas en la pantalla. El problema es que estos comandos suelen fallar cuando hay cambios en la interfaz, ya sea tras actualizaciones del sistema o personalizaciones realizadas por los fabricantes.

PromptSpy adopta un enfoque diferente. Captura una representación detallada de la pantalla del dispositivo y envía esta información a Gemini, acompañada de comandos en lenguaje natural. Luego, la IA devuelve instrucciones específicas, como dónde tocar o qué gesto realizar, para mantener la aplicación fijada en la lista de aplicaciones recientes y hacer que sea más difícil eliminarla.

Este proceso ocurre en un ciclo continuo: el malware envía el contexto de la pantalla, recibe instrucciones, ejecuta las acciones y espera la validación hasta confirmar que permanece activo en el sistema. Según Lukáš Štefanko, investigador de ESET, esta es la primera vez que se observa que se utiliza IA generativa para interpretar la interfaz del dispositivo y tomar decisiones dinámicas durante un ataque.

Imagen: Divulgación/ESET.

Instalar un módulo VNC aumenta el riesgo

Además de la capa de IA, el principal objetivo de PromptSpy es instalar un módulo VNC (Virtual Network Computing) en el dispositivo comprometido. Con esto, los delincuentes ahora tienen acceso remoto completo al dispositivo de la víctima.

Entre las capacidades identificadas se encuentran:

  • Vista de pantalla en tiempo real
  • Ejecución remota de toques, gestos y escritura.
  • Captura de pantalla bajo demanda
  • Grabación de vídeo de la actividad de la pantalla.
  • Interceptación de PIN, contraseña o patrón de desbloqueo
  • Bloquear intentos de desinstalación mediante superposiciones invisibles

El malware también abusa del Servicio de Accesibilidad de Android para ejecutar comandos e impedir su eliminación. Cuando detecta un intento de desinstalación, puede superponer elementos invisibles sobre botones como «desinstalar» o «forzar detención», lo que dificulta la eliminación.

Imagen: Divulgación/ESET.

Señales de una campaña dirigida en América Latina

ESET identificó dos versiones de PromptSpy en febrero de 2026. Muestras recientes indican un posible enfoque en usuarios de Argentina, distribuidas a través de un sitio web que imitaba la identidad visual de una institución financiera bajo el nombre “MorganArg”.

Aunque aún no se ha detectado en la telemetría de la empresa, lo que puede indicar una prueba de concepto, la existencia de un dominio dedicado sugiere que la amenaza puede estar activa y expandiéndose a otros países de América Latina.

Los investigadores también encontraron evidencia técnica de que el desarrollo tuvo lugar en un entorno de idioma chino, basándose en cadenas de depuración presentes en el código.

En agosto de 2025, ESET ya había identificado el primer ransomware basado en IA, llamado PromptLock, capaz de filtrar y cifrar datos. Ahora, PromptSpy demuestra cómo se puede aplicar la IA generativa para hacer que el código malicioso sea más resistente y adaptable.

Según la empresa, los usuarios de Android con Google Play Services tienen protección automática de Google Play Protect contra versiones conocidas de la amenaza. Aún así, la recomendación es evitar instalar aplicaciones fuera de las tiendas oficiales, desconfiar de páginas que imiten a entidades financieras y revisar los permisos otorgados, especialmente los relacionados con el Servicio de Accesibilidad.

Únase al grupo de oferta Mundo Conectado

Únase al grupo de oferta Mundo Conectado

Consulta las principales ofertas en Smartphones, TVs y otros aparatos electrónicos que encontramos online. Al unirte a nuestro grupo, recibes promociones diarias y tienes acceso temprano a cupones de descuento.

Únete al grupo y aprovecha las promociones.

Estaremos encantados de escuchar lo que piensas

Deje una respuesta

Lucas Laruffa
Logo