TIEMPO DE LECTURA: 7 min

Alerta en Android: siete apps falsas anunciadas en Facebook e Instagram esconden un troyano bancario

Foto de Robinson Lalos
Robinson Lalos
Editor Senior
Alerta en Android: siete apps falsas anunciadas en Facebook e Instagram esconden un troyano bancario

Alerta en Android: siete apps falsas anunciadas en Facebook e Instagram esconden un troyano bancario

El Centro de Coordinación contra el Cibercrimen de la India (I4C) ha emitido una alerta sobre un troyano bancario para Android que se propaga a través de aplicaciones falsas de contenido para adultos anunciadas en Facebook e Instagram. Las apps se llaman Night Play, Reloop, Kyss, Vimo, Rivo, Nexo y Vixa, y su única función real es convencer a la víctima de que instale un archivo APK por fuera de Google Play para después tomar el control del móvil y vaciar sus cuentas.

Smartphone Android con iconos de apps sospechosas y aviso de peligro en pantalla

El esquema es viejo, pero el canal es nuevo y muy efectivo: anuncios pagados en las dos redes sociales más grandes del planeta, con llamadas llamativas que dirigen a la descarga directa. La víctima cree instalar una app de vídeos y en realidad está entregando las llaves de su banca digital a un operador criminal. La alerta, recogida esta misma semana por The Hacker News, confirma que la campaña sigue activa.

Los datos clave de la alerta

7 apps señaladas: Night Play, Reloop, Kyss, Vimo, Rivo, Nexo y Vixa, distribuidas como APK fuera de Google Play.
Canal de infección: anuncios en Facebook e Instagram que piden instalar el archivo manualmente (sideloading).
Objetivo: abusar de los permisos de accesibilidad para controlar el dispositivo y cometer fraude financiero.

Cómo funciona el troyano

Según el aviso del I4C, una vez instalada, la app pide permisos para instalar aplicaciones adicionales y, sobre todo, acceso a los servicios de accesibilidad de Android, diseñados para personas con discapacidad y capaces de leer la pantalla y pulsar por el usuario. Con ese permiso, el malware opera el móvil como si fuera su dueño: concede sus propios permisos, intercepta operaciones bancarias y puede impedir que lo desinstales desde los ajustes. Algunas variantes instalan además una VPN para ocultar el tráfico criminal.

Miniatura del vídeo: alerta sobre nuevo troyano bancario en Android

Vídeo: cómo un troyano en Android puede vaciar tu cuenta bancaria · Ver en YouTube

El análisis técnico lo publicó en julio el investigador Rudra Ponkshe sobre la variante KYSS: un troyano que ejecuta ataques de superposición (overlay) contra 19 objetivos en Japón y Latinoamérica. Cuando abres la app legítima de tu banco, el malware dibuja encima una ventana falsa idéntica que captura tus credenciales. Además, exfiltra fotos y contactos, y acepta comandos remotos para seguir descargando módulos.

Por qué engaña a tanta gente

El anuncio llega dentro del feed de Facebook o Instagram, un entorno que el usuario asocia con confianza. Nadie sospecha de una app anunciada entre publicaciones de amigos, y ese segundo de confianza es exactamente lo que compra el ciberdelincuente con su inversión publicitaria.

No es la primera vez que Android sufre una oleada así: ya vimos cómo el troyano RatOn robaba dinero en Android y cómo Necro Trojan se ocultaba en apps aparentemente inofensivas. El patrón se repite porque funciona.

El negocio detrás: el malware se alquila

La campaña de las apps falsas no es un incidente aislado, sino una pieza de un mercado profesionalizado. La firma Zimperium ha contabilizado 34 familias de malware móvil atacando a más de 1.243 aplicaciones bancarias y fintech en 90 países, con especial insistencia en Europa, Oriente Próximo y África, donde operan familias como TsarBot, CopyBara, HOOK, Nexus, Flubot, Eventbot y MaliBot. Paralelamente, iZOOlogic ha destapado Ghost Penal, un servicio de malware por suscripción (MaaS) que vende en Telegram kits de troyanos bancarios listos para usar: 25 dólares por cinco créditos o 400 por tres meses ilimitados.

Tres amenazas activas, tres modelos de negocio

Amenaza Distribución Técnica principal
KYSS (apps falsas) Anuncios en Facebook e Instagram Overlay sobre apps bancarias + accesibilidad
Ghost Penal (MaaS) Kits vendidos en Telegram desde 25 $ Dropper cifrado con RC4 + phishing de KYC
TsarBot / HOOK / Nexus Campañas en la región EMEA Ataque a 1.243 apps bancarias en 90 países
Mano sosteniendo un móvil con un anuncio engañoso en una red social

La barrera de entrada ha desaparecido: cualquier delincuente sin conocimientos técnicos puede alquilar un troyano, pagar anuncios y empezar a recolectar víctimas en cuestión de horas. Mientras tanto, el ecosistema empresarial sufre sus propias versiones del problema, como demuestra la alerta de esta misma semana sobre el fallo crítico de Gitea que ya se está explotando activamente.

Cómo protegerte

Concepto de malware robando datos bancarios desde un smartphone

La buena noticia es que esta amenaza necesita tu colaboración para entrar. Si cierras las puertas laterales de Android, la cadena de infección se rompe en el primer eslabón:

Checklist de defensa

Nunca instales APK desde anuncios o enlaces: solo Google Play o la tienda oficial del fabricante.
Desconfía de los permisos de accesibilidad: ninguna app de vídeos necesita controlar tu pantalla.
Revisa apps instaladas y VPN desconocidas: si aparece una VPN que no instalaste, es una señal de alarma.
Activa Google Play Protect y mantén Android actualizado con los parches de seguridad mensuales.

Si ya instalaste alguna de las siete apps, la recomendación es tajante: desconecta el móvil de internet, restaura los valores de fábrica, cambia las contraseñas bancarias desde otro dispositivo y avisa a tu banco. El malware puede bloquear la desinstalación normal, así que el borrado completo es la vía segura.

Conclusión: el anuncio es la nueva puerta trasera

La alerta del I4C sobre este troyano bancario para Android marca un punto de inflexión: el malware ya no necesita esconderse en foros oscuros, se anuncia en Facebook e Instagram como un producto más. Con 34 familias atacando más de 1.200 apps bancarias en 90 países y kits de alquiler desde 25 dólares, la única barrera que queda eres tú y tu dedo pulgar.

La regla de oro

Si una app promete contenido llamativo y te pide salir de la tienda oficial para instalarla, ya tienes la respuesta: es una trampa. ¿Está haciendo lo suficiente Meta para filtrar a los anunciantes criminales? La pregunta queda abierta, y tu cuenta bancaria es el premio.

Para seguir protegido, repasa nuestras alertas anteriores sobre el troyano RatOn y Necro Trojan, y la cobertura del exploit activo contra Gitea confirmado por la CISA.

Publicado el 8/31/2026

Compartir este artículo: