{"id":66808,"date":"2026-08-24T04:13:23","date_gmt":"2026-08-24T04:13:23","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=66808"},"modified":"2026-08-24T04:13:23","modified_gmt":"2026-08-24T04:13:23","slug":"eset-malware-android-ia-phishing-qr-66808","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/eset-malware-android-ia-phishing-qr-66808\/","title":{"rendered":"ESET detecta primer malware Android con IA y r\u00e9cord de phishing QR"},"content":{"rendered":"<p>El panorama de la ciberseguridad durante el <a href=\"https:\/\/overcentral.com\/es\/nagarro-resultados-semestre-2026\/\" title=\"Nagarro frena crecimiento y mejora m\u00e1rgenes en primer semestre de 2026\" data-iacss-internal=\"1\">primer semestre de 2026<\/a> confirma una tendencia que los analistas ven\u00edan anticipando: los atacantes han perfeccionado la eficiencia y escalabilidad de sus operaciones. En lugar de depender de m\u00e9todos completamente nuevos, est\u00e1n adaptando t\u00e9cnicas establecidas a nuevas plataformas, tecnolog\u00edas y comportamientos de usuario. El <strong>Informe de Amenazas de <a href=\"https:\/\/overcentral.com\/es\/eset-descubre-11-uefi-shims-olvidados-que-eluden-secure-boot\/\" title=\"ESET descubre 11 UEFI shims olvidados que eluden Secure Boot\" data-iacss-internal=\"1\">ESET<\/a> para el H1 2026<\/strong> revela dos hitos particularmente relevantes: la detecci\u00f3n del primer malware Android que utiliza inteligencia artificial generativa en su flujo de ejecuci\u00f3n, y un r\u00e9cord hist\u00f3rico en la detecci\u00f3n de phishing mediante c\u00f3digos QR. Ambos hallazgos marcan un punto de inflexi\u00f3n en la evoluci\u00f3n de las amenazas digitales.<\/p>\n<h2>PromptSpy: el primer malware Android con inteligencia artificial generativa<\/h2>\n<p><a href=\"https:\/\/www.eset.com\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">ESET<\/a> identific\u00f3 y analiz\u00f3 <strong>PromptSpy<\/strong>, la primera pieza de malware conocida para Android que integra inteligencia artificial generativa en su flujo de ejecuci\u00f3n. A diferencia de las amenazas tradicionales, que dependen de comportamientos hardcodeados y predecibles, PromptSpy utiliza el modelo <strong>Gemini<\/strong> de Google para interpretar din\u00e1micamente los elementos de la interfaz de usuario de la v\u00edctima. Esto le permite adaptarse a diferentes dispositivos, versiones de sistema operativo y configuraciones sin necesidad de actualizaciones manuales ni instrucciones predefinidas.<\/p>\n<p>\u00bfC\u00f3mo funciona exactamente PromptSpy? El malware invoca la API de Gemini para analizar el contenido de la pantalla en tiempo real. A partir de esa interpretaci\u00f3n, decide qu\u00e9 acciones ejecutar: rellenar formularios, hacer clic en botones espec\u00edficos, extraer datos de campos visibles o incluso responder a mensajes. Esta capacidad de adaptaci\u00f3n contextual supone un salto cualitativo respecto a los keyloggers cl\u00e1sicos o los troyanos bancarios que utilizan reglas fijas. La flexibilidad que aporta <a href=\"https:\/\/overcentral.com\/es\/clonacion-actores-ia\/\" title=\"La IA clona actores de microdramas para reemplazarlos en nuevas series\" data-iacss-internal=\"1\">la IA<\/a> generativa permite que el malware funcione en entornos para los que no fue expl\u00edcitamente dise\u00f1ado.<\/p>\n<p>Durante el H1 2026, ESET analiz\u00f3 cerca de <strong>900,000 habilidades de IA<\/strong> \u2014peque\u00f1os componentes funcionales utilizados por agentes de inteligencia artificial\u2014 e identific\u00f3 decenas de miles de instancias sospechosas y miles de instancias directamente maliciosas. El ecosistema de habilidades de IA est\u00e1 creciendo r\u00e1pidamente, lo que ampl\u00eda la superficie de ataque disponible para los ciberdelincuentes. PromptSpy representa un caso de uso ofensivo de esta tecnolog\u00eda: el malware no solo se beneficia de la IA, sino que la IA forma parte intr\u00ednseca de su l\u00f3gica operativa.<\/p>\n<p>No obstante, ESET se\u00f1ala que las salvaguardas contra el abuso incluidas en los modelos de lenguaje grande (LLMs) est\u00e1n probablemente frenando la adopci\u00f3n masiva de esta t\u00e9cnica. Gemini, como otros modelos, incorpora restricciones para evitar que sea utilizado con fines maliciosos. PromptSpy demuestra que es posible eludir esas barreras, pero la dificultad t\u00e9cnica para hacerlo de forma fiable y a gran escala sigue siendo alta. Por ahora, se trata de una amenaza emergente m\u00e1s que de una epidemia consolidada.<\/p>\n<h2>R\u00e9cord de phishing mediante c\u00f3digos QR: quishing en m\u00e1ximos hist\u00f3ricos<\/h2>\n<p>El phishing por c\u00f3digo QR, conocido como <strong>quishing<\/strong>, ha alcanzado niveles r\u00e9cord en la telemetr\u00eda de ESET durante el H1 2026. Los atacantes est\u00e1n incrustando enlaces maliciosos en c\u00f3digos QR para eludir la inspecci\u00f3n superficial de correos electr\u00f3nicos y mensajes, y para dirigir la interacci\u00f3n de la v\u00edctima hacia dispositivos m\u00f3viles. La t\u00e9cnica explota la confianza impl\u00edcita que muchas personas depositan en esos cuadrados blancos y negros, percibidos como un medio inofensivo y pr\u00e1ctico para acceder a informaci\u00f3n.<\/p>\n<p>El quishing no es nuevo, pero su volumen se ha disparado. Los datos de ESET muestran un incremento sostenido en el n\u00famero de detecciones. La raz\u00f3n principal es la adaptaci\u00f3n de los atacantes a los cambios en el comportamiento del usuario: cada vez m\u00e1s personas utilizan el tel\u00e9fono m\u00f3vil como dispositivo principal para leer correos y mensajes, y escanear un c\u00f3digo QR con la c\u00e1mara es m\u00e1s r\u00e1pido que escribir una URL. Adem\u00e1s, los filtros antispam tradicionales tienen m\u00e1s dificultades para analizar la imagen de un c\u00f3digo QR que para inspeccionar un enlace de hipertexto.<\/p>\n<p>\u00bfCu\u00e1les son las implicaciones pr\u00e1cticas para el usuario hispanohablante? Un c\u00f3digo QR puede aparecer en un correo aparentemente leg\u00edtimo de una entidad bancaria, un servicio de mensajer\u00eda o incluso una notificaci\u00f3n fiscal. Al escanearlo, el usuario es redirigido a una p\u00e1gina de phishing que replica fielmente el dise\u00f1o de la entidad original. La diferencia con un enlace tradicional es que la inspecci\u00f3n visual del correo no revela la URL destino, lo que dificulta la detecci\u00f3n manual. ESET recomienda no escanear c\u00f3digos QR de fuentes no verificadas y, en caso de hacerlo, revisar cuidadosamente la URL resultante antes de introducir credenciales.<\/p>\n<h2>ClickFix: de los CAPTCHA falsos a p\u00e1ginas de ayuda con IA<\/h2>\n<p>La t\u00e9cnica de ingenier\u00eda social conocida como <strong>ClickFix<\/strong> \u2014que utiliza mensajes de error falsos para enga\u00f1ar al usuario\u2014 ha experimentado una expansi\u00f3n significativa. Originalmente empleada mediante falsos CAPTCHA que indicaban un problema con el navegador, ahora ha evolucionado hacia p\u00e1ginas de ayuda tem\u00e1ticas de inteligencia artificial, extensiones de navegador fraudulentas y escenarios de autenticaci\u00f3n en la nube. Las detecciones de ESET para este vector se duplicaron entre el H2 2025 y el H1 2026, lo que indica una actividad sostenida y una continua adaptaci\u00f3n por parte de los actores de amenaza.<\/p>\n<p>En la pr\u00e1ctica, ClickFix funciona mostrando al usuario un mensaje de error convincente \u2014por ejemplo, \u00abSu sesi\u00f3n ha caducado\u00bb o \u00abSe ha detectado una actividad inusual\u00bb\u2014 y ofreciendo una soluci\u00f3n inmediata que implica ejecutar un script, descargar una extensi\u00f3n o hacer clic en un bot\u00f3n. La v\u00edctima, creyendo que est\u00e1 resolviendo un problema t\u00e9cnico leg\u00edtimo, termina instalando malware o entregando sus credenciales. La incorporaci\u00f3n de tem\u00e1ticas de IA en las p\u00e1ginas de ayuda aumenta la credibilidad del enga\u00f1o, ya que muchos usuarios est\u00e1n familiarizados con la idea de que los asistentes inteligentes pueden resolver problemas t\u00e9cnicos.<\/p>\n<h2>Ransomware y EDR killers: m\u00e1s de 100 herramientas documentadas<\/h2>\n<p>La actividad de ransomware no muestra signos de desaceleraci\u00f3n. ESET ha documentado m\u00e1s de <strong>100 EDR killers<\/strong> diferentes utilizados en ataques reales, con nuevas variantes que aparecen regularmente. Estas herramientas est\u00e1n dise\u00f1adas para deshabilitar o eludir los sistemas de detecci\u00f3n y respuesta en endpoints (EDR) durante la fase de ejecuci\u00f3n del ransomware, lo que aumenta las probabilidades de que el ataque tenga \u00e9xito sin ser detectado.<\/p>\n<p>Un dato alentador emerge de m\u00faltiples fuentes: la proporci\u00f3n de v\u00edctimas que deciden pagar el rescate est\u00e1 disminuyendo. Aunque el ransomware sigue siendo una amenaza grave, la creciente adopci\u00f3n de medidas de mitigaci\u00f3n, copias de seguridad robustas y planes de respuesta a incidentes est\u00e1 empezando a cambiar la ecuaci\u00f3n econ\u00f3mica para los atacantes. Menos v\u00edctimas dispuestas a pagar significa menores ingresos para las bandas de ransomware, lo que podr\u00eda reducir la inversi\u00f3n en nuevas herramientas y t\u00e9cnicas a medio plazo.<\/p>\n<p>Sin embargo, la proliferaci\u00f3n de EDR killers complica esta tendencia positiva. La capacidad de neutralizar la defensa perimetral antes de desplegar el cifrado permite a los atacantes actuar con mayor impunidad. ESET recomienda mantener actualizadas las soluciones de seguridad, implementar estrategias de defensa en profundidad y monitorear activamente la presencia de herramientas de desactivaci\u00f3n de EDR en la red.<\/p>\n<h2>Implicaciones estrat\u00e9gicas para empresas y usuarios en Espa\u00f1a y Am\u00e9rica Latina<\/h2>\n<p>Los hallazgos del informe tienen consecuencias directas para la comunidad hispanohablante. En Espa\u00f1a y Am\u00e9rica Latina, la adopci\u00f3n de dispositivos Android es masiva, lo que convierte a PromptSpy en una amenaza potencialmente relevante aunque a\u00fan circunscrita. Del mismo modo, el quishing est\u00e1 encontrando terreno f\u00e9rtil en regiones donde los c\u00f3digos QR se han popularizado para pagos, men\u00fas de restaurantes y accesos a servicios p\u00fablicos.<\/p>\n<p>Las organizaciones deben considerar que los atacantes est\u00e1n utilizando inteligencia artificial no solo para automatizar ataques, sino para integrarla como un componente activo del malware. Esto exige repensar los modelos de detecci\u00f3n tradicionales, que se basan en firmas o comportamientos predefinidos. La detecci\u00f3n basada en anomal\u00edas y el an\u00e1lisis contextual ganan relevancia. Adem\u00e1s, la formaci\u00f3n de usuarios debe incluir ejemplos concretos de quishing y ClickFix, mostrando c\u00f3mo identificar un c\u00f3digo QR malicioso o un mensaje de error falso.<\/p>\n<p>Desde el punto de vista regulatorio, el avance de estas t\u00e9cnicas podr\u00eda acelerar la adopci\u00f3n de marcos de ciberseguridad m\u00e1s estrictos en la Uni\u00f3n Europea y en pa\u00edses latinoamericanos que est\u00e1n desarrollando sus propias legislaciones de protecci\u00f3n de datos y resiliencia digital. La capacidad de los atacantes para eludir EDR killers tambi\u00e9n refuerza la necesidad de soluciones de seguridad gestionadas y de servicios de inteligencia de amenazas que permitan anticiparse a las variantes emergentes.<\/p>\n<h2>\u00bfQu\u00e9 esperar en los pr\u00f3ximos meses?<\/h2>\n<p>El informe de ESET deja claro que la innovaci\u00f3n en el lado ofensivo no se detiene. La integraci\u00f3n de IA generativa en malware m\u00f3vil es todav\u00eda incipiente, pero establece un precedente. Si los desarrolladores de modelos de lenguaje encuentran formas m\u00e1s s\u00f3lidas de prevenir el abuso, el ritmo de adopci\u00f3n podr\u00eda ser m\u00e1s lento. Sin embargo, la historia de la ciberseguridad muestra que los atacantes encuentran eventualmente caminos para sortear las restricciones. La combinaci\u00f3n de quishing, ClickFix y ransomware con capacidades de evasi\u00f3n avanzadas configura un escenario en el que la vigilancia proactiva y la educaci\u00f3n continua son las mejores defensas.<\/p>\n<p>El dato concreto que debe quedar registrado: en el H1 2026, ESET identific\u00f3 el primer malware Android con IA generativa en su flujo de ejecuci\u00f3n (PromptSpy, utilizando Gemini) y registr\u00f3 el nivel m\u00e1s alto de phishing QR en su telemetr\u00eda. Estas no son meras novedades t\u00e9cnicas; son advertencias sobre la direcci\u00f3n que tomar\u00e1 la ciberdelincuencia en los pr\u00f3ximos a\u00f1os. Tanto los responsables de seguridad como los usuarios dom\u00e9sticos deben tomar nota: la sofisticaci\u00f3n de los ataques ya no es una posibilidad futura, sino una realidad presente.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El panorama de la ciberseguridad durante el primer semestre de 2026 confirma una tendencia que los analistas ven\u00edan anticipando: los atacantes han perfeccionado la eficiencia y escalabilidad de sus operaciones. En lugar de depender de m\u00e9todos completamente nuevos, est\u00e1n adaptando t\u00e9cnicas establecidas a nuevas plataformas, tecnolog\u00edas y comportamientos de usuario. El Informe de Amenazas de [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":66811,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787544830039.jpg","fifu_image_alt":"ESET detecta primer malware Android con IA y r\u00e9cord de phishing QR","footnotes":""},"categories":[5],"tags":[],"class_list":["post-66808","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787544830039.jpg","fifu_image_alt":"ESET detecta primer malware Android con IA y r\u00e9cord de phishing QR","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66808","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=66808"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66808\/revisions"}],"predecessor-version":[{"id":66810,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66808\/revisions\/66810"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/66811"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=66808"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=66808"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=66808"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}