El panorama de la ciberseguridad móvil acaba de cruzar un umbral crítico. Por primera vez, se ha documentado un malware para Android que integra inteligencia artificial generativa en su flujo de ejecución, marcando un antes y un después en la evolución de las amenazas móviles. Bautizado como PromptSpy por los investigadores de ESET que lo descubrieron, este troyano utiliza el modelo Gemini de Google para interpretar dinámicamente la interfaz de usuario del dispositivo infectado y ejecutar acciones de forma autónoma, adaptándose a cualquier versión del sistema, fabricante o configuración de pantalla. Aunque el uso de la IA generativa se limita a una función específica —la persistencia—, las implicaciones para el futuro del malware Android son profundas y preocupantes.
¿Qué es PromptSpy y por qué marca un hito en el malware Android?
PromptSpy es una familia de malware Android descubierta en febrero de 2026 por ESET. Su característica más innovadora es el empleo de inteligencia artificial generativa —concretamente Google Gemini— para analizar el contenido de la pantalla en tiempo real y obtener instrucciones paso a paso sobre cómo manipular la interfaz de usuario. Esto le permite ejecutar el gesto de «bloquear aplicación en la lista de recientes», una técnica de persistencia que varía según el dispositivo y la versión de Android. Hasta ahora, el malware dependía de coordenadas fijas o selectores de UI hardcodeados, que se rompen con cualquier cambio de interfaz. PromptSpy, en cambio, entrega a Gemini una captura XML de la pantalla y recibe órdenes JSON precisas sobre dónde tocar, durante cuánto tiempo y en qué orden.
Este enfoque representa la primera vez que se utiliza IA generativa en el flujo de ejecución de un malware Android, aunque sea solo para una parte de su código. Anteriormente, ya se habían visto muestras de aprendizaje automático en malware móvil, como Android.Phantom, que usaba modelos TensorFlow para hacer clic automático en anuncios. Pero la capacidad de razonar sobre elementos de UI no conocidos y adaptar el comportamiento sobre la marcha es cualitativamente diferente. PromptSpy no sigue un guion fijo; improvisa sobre el escenario real del dispositivo.
¿Cómo utiliza PromptSpy la IA generativa para lograr persistencia?
El mecanismo es un bucle continuo de interacción entre el malware y Gemini. PromptSpy accede a la lista de aplicaciones recientes mediante el servicio de accesibilidad, captura una instantánea completa de la interfaz —incluyendo textos, tipos de elemento, coordenadas y paquetes— y la serializa en XML. Esta información se envía a Gemini junto con un prompt en lenguaje natural que describe el objetivo: bloquear la aplicación MorganArg en la lista de recientes. El prompt incluye reglas de juicio, como no asumir que la tarea está completa sin evidencia visual, y especifica el formato JSON de salida esperado.
Gemini procesa la información y responde con instrucciones detalladas: «realiza un LONG_CLICK en las coordenadas (586, 1126)», o «desliza hacia arriba para desplazar la lista». El malware ejecuta la acción a través del servicio de accesibilidad, vuelve a capturar la pantalla y envía el nuevo estado a Gemini para validación. El ciclo se repite hasta que Gemini confirma que la aplicación está bloqueada —identificando visualmente el icono de candado en la tarjeta de la app—. Este proceso permite que PromptSpy se mantenga activo incluso si el usuario intenta cerrarlo deslizando la app, una barrera técnica que antes requería exploits específicos para cada dispositivo.
Por supuesto, este mecanismo depende de que Gemini esté disponible y responda correctamente. El modelo y el prompt están hardcodeados en el código del malware, lo que significa que el atacante no puede modificarlos sobre la marcha, pero la capacidad de adaptación a cualquier interfaz amplía enormemente el abanico de víctimas potenciales.
El módulo VNC: control remoto total del dispositivo
Más allá de la innovación con IA, la funcionalidad principal de PromptSpy es desplegar un módulo VNC integrado que otorga a los atacantes acceso remoto completo al dispositivo infectado. Una vez que la víctima concede los permisos del servicio de accesibilidad —solicitados bajo engaño—, el malware puede ver todo lo que ocurre en la pantalla, realizar toques, deslizamientos, gestos e incluso introducir texto, como si el atacante tuviera el teléfono físicamente en sus manos.
La comunicación con el servidor de comando y control (C&C) se realiza mediante el protocolo VNC, con los mensajes cifrados usando AES con una clave hardcodeada. A través de este canal, el malware puede:
- Recibir una clave API de Gemini.
- Subir la lista de aplicaciones instaladas.
- Interceptar el PIN o la contraseña de la pantalla de bloqueo.
- Capturar la pantalla de desbloqueo por patrón como vídeo.
- Reportar si la pantalla está encendida o apagada.
- Registrar la app en primer plano.
- Grabar la pantalla y los gestos del usuario para aplicaciones específicas indicadas por el servidor.
- Tomar capturas de pantalla bajo demanda.
El malware también abusa del servicio de accesibilidad como mecanismo antieliminación. Cuando el usuario intenta desinstalar la aplicación o deshabilitar el servicio de accesibilidad, PromptSpy superpone rectángulos transparentes sobre botones clave que contienen palabras como «stop», «end», «clear» o «Uninstall». Estos rectángulos, invisibles para el usuario, interceptan las interacciones e impiden la desinstalación. La única forma de eliminar el malware es reiniciar el dispositivo en modo seguro, donde las aplicaciones de terceros están deshabilitadas y pueden desinstalarse sin interferencias.
Una campaña dirigida a Argentina: el cebo bancario «MorganArg»
Según los datos de VirusTotal y el análisis de ESET, PromptSpy no se ha distribuido a través de Google Play. En su lugar, los atacantes crearon un sitio web dedicado —mgardownload[.]com, ya inactivo durante el análisis— desde el cual se descargaba el dropper. Este dropper, una vez instalado y ejecutado, abría una página web alojada en m-mgarg[.]com (también offline) que suplantaba al sitio legítimo de Chase Bank (JPMorgan Chase Bank N.A.). La aplicación maliciosa se llamaba MorganArg, probablemente abreviatura de «Morgan Argentina», y su icono estaba inspirado en el de Chase Bank.
Todos los indicios apuntan a que la campaña tiene motivación financiera y se dirige principalmente a usuarios en Argentina. Cuatro muestras del dropper fueron subidas a VirusTotal desde Argentina el 10 de febrero de 2026. Además, los investigadores encontraron una aplicación de phishing adicional —Android/Phishing.Agent.M— firmada con el mismo certificado de desarrollador que el dropper de PromptSpy, lo que sugiere que forma parte de la misma infraestructura. Esta app de phishing mostraba el mismo sitio falso de Chase Bank en español, con un botón «Iniciar sesión», y podría haber servido como etapa inicial para dirigir a las víctimas hacia la instalación de PromptSpy.
A pesar de estos hallazgos, ESET señala que no ha observado muestras de PromptSpy en su telemetría, lo que podría indicar que se trata de un concepto probado (proof of concept) o que la campaña aún no se ha desplegado masivamente. La existencia del dominio de distribución sugiere que al menos existe una variante activa.
Análisis técnico: el dropper y el payload PromptSpy
El dropper de PromptSpy contiene el payload malicioso incrustado en su directorio de assets con el nombre app-release.apk. Al ejecutarse, muestra una pantalla que insta al usuario a instalar una «actualización» de la aplicación —que es precisamente el payload PromptSpy—. Una vez instalado y lanzado, PromptSpy solicita permisos de servicio de accesibilidad, que son esenciales para su funcionamiento. A continuación, muestra una pantalla de carga ficticia con el texto «Loading, please wait», mientras que en segundo plano comienza a comunicarse con Gemini.
El proceso de persistencia mediante IA sigue una estructura clara:
- PromptSpy abre la lista de aplicaciones recientes usando el servicio de accesibilidad.
- Recopila información detallada de la UI: texto visible, descripciones de contenido, nombres de clase, nombres de paquete y coordenadas de pantalla.
- Serializa esta información en XML y la incluye en un prompt a Gemini.
- Gemini devuelve instrucciones en JSON indicando qué acción realizar (tap, long click, swipe) y en qué coordenadas.
- PromptSpy ejecuta la acción y vuelve a capturar la pantalla.
- Envía el nuevo estado a Gemini para verificar si la tarea está completa.
- El ciclo continúa hasta que Gemini confirma visualmente que la aplicación está bloqueada.
Las acciones sugeridas por Gemini se ejecutan a través del servicio de accesibilidad, lo que permite la interacción sin intervención del usuario. El malware almacena tanto los prompts anteriores como las respuestas de Gemini para proporcionar contexto en interacciones multietapa.
Indicios del origen: un entorno de desarrollo chino
Durante el análisis de PromptSpy, los investigadores encontraron cadenas de depuración escritas en chino simplificado. Además, el malware incluye código para manejar varios tipos de eventos de accesibilidad con explicaciones localizadas al chino, un método de depuración que fue deshabilitado en el código pero no eliminado. Con confianza media, estos detalles sugieren que PromptSpy fue desarrollado en un entorno de habla china. La combinación de un dropper que suplanta a un banco estadounidense y una campaña dirigida a Argentina, desarrollada por actores de habla china, refleja la naturaleza globalizada del cibercrimen actual.
Protección y mitigación: cómo defenderse de PromptSpy
Google Play Protect, que está habilitado por defecto en dispositivos Android con Google Play Services, protege automáticamente contra las versiones conocidas de este malware. ESET, como parte de App Defense Alliance, compartió sus hallazgos con Google. Dado que PromptSpy no se distribuye a través de Google Play, los usuarios deben extremar las precauciones al descargar aplicaciones de fuentes externas.
Si un dispositivo resulta infectado, la vía de eliminación es reiniciar en modo seguro. El método habitual consiste en mantener pulsado el botón de encendido, mantener pulsada la opción «Apagar» y confirmar «Reiniciar en modo seguro» (puede variar según el fabricante). Una vez en modo seguro, las aplicaciones de terceros están deshabilitadas y se puede desinstalar MorganArg desde Ajustes > Aplicaciones sin interferencia de los rectángulos transparentes.
La pregunta que muchos usuarios se harán es: ¿cómo pudo llegar PromptSpy a mi dispositivo si no está en Google Play? La respuesta está en el dropper: el usuario debe haber descargado manualmente el APK desde el sitio falso mgardownload[.]com y haber permitido la instalación de aplicaciones de orígenes desconocidos. La ingeniería social que emplea el cebo bancario es el vector principal. Ningún usuario que instale exclusivamente aplicaciones de Google Play está en riesgo directo, siempre que Play Protect esté activo.
La era de la IA generativa en el malware: consecuencias y perspectiva futura
PromptSpy demuestra que los actores de amenazas están comenzando a integrar modelos de lenguaje de gran escala (LLMs) en sus herramientas de forma práctica y efectiva. Aunque en este caso el uso de Gemini se limita a la persistencia, el salto cualitativo es evidente: en lugar de depender de guiones rígidos que fallan ante cualquier variación de interfaz, el malware puede razonar sobre el entorno y adaptar su comportamiento. Esto reduce la fricción para los atacantes a la hora de atacar una amplia gama de dispositivos y versiones de Android.
El uso de IA generativa también plantea un desafío para la detección tradicional basada en firmas o comportamientos fijos. Las interacciones de PromptSpy varían según lo que Gemini decida en cada ciclo, lo que dificulta establecer patrones estáticos. Sin embargo, la dependencia de un modelo externo introduce vulnerabilidades: el atacante necesita una clave API funcional, y el tráfico de red hacia los servidores de Gemini es un posible punto de detección.
No es aventurado pensar que veremos más familias de malware adoptando enfoques similares. La capacidad de un LLM para interpretar interfaces de usuario, leer formularios, navegar por menús y tomar decisiones contextuales abre la puerta a amenazas mucho más versátiles. PromptSpy es solo el primer indicio de una tendencia que probablemente se acelerará en los próximos años. La industria de la seguridad deberá evolucionar sus métodos de detección para monitorear no solo el comportamiento del malware, sino también las interacciones con servicios de IA externos.
En última instancia, este hallazgo confirma una intuición que muchos expertos barruntaban: los mismos avances que hacen más inteligentes a los asistentes virtuales y las herramientas de productividad también pueden ser explotados para hacer más inteligente al malware. La diferencia, esta vez, es que la inteligencia no está en el código malicioso, sino en el modelo al que consulta. PromptSpy no sabe cómo bloquearse en la lista de recientes; se lo pregunta a quien sí lo sabe.