format_list_bulleted Contenido
Alerta en Android: siete apps falsas anunciadas en Facebook e Instagram esconden un troyano bancario
El Centro de Coordinación contra el Cibercrimen de la India (I4C) ha emitido una alerta sobre un troyano bancario para Android que se propaga a través de aplicaciones falsas de contenido para adultos anunciadas en Facebook e Instagram. Las apps se llaman Night Play, Reloop, Kyss, Vimo, Rivo, Nexo y Vixa, y su única función real es convencer a la víctima de que instale un archivo APK por fuera de Google Play para después tomar el control del móvil y vaciar sus cuentas.
El esquema es viejo, pero el canal es nuevo y muy efectivo: anuncios pagados en las dos redes sociales más grandes del planeta, con llamadas llamativas que dirigen a la descarga directa. La víctima cree instalar una app de vídeos y en realidad está entregando las llaves de su banca digital a un operador criminal. La alerta, recogida esta misma semana por The Hacker News, confirma que la campaña sigue activa.
lightbulb Los datos clave de la alerta
bug_report Cómo funciona el troyano
Según el aviso del I4C, una vez instalada, la app pide permisos para instalar aplicaciones adicionales y, sobre todo, acceso a los servicios de accesibilidad de Android, diseñados para personas con discapacidad y capaces de leer la pantalla y pulsar por el usuario. Con ese permiso, el malware opera el móvil como si fuera su dueño: concede sus propios permisos, intercepta operaciones bancarias y puede impedir que lo desinstales desde los ajustes. Algunas variantes instalan además una VPN para ocultar el tráfico criminal.
play_arrow
ondemand_video Vídeo: cómo un troyano en Android puede vaciar tu cuenta bancaria · Ver en YouTube
El análisis técnico lo publicó en julio el investigador Rudra Ponkshe sobre la variante KYSS: un troyano que ejecuta ataques de superposición (overlay) contra 19 objetivos en Japón y Latinoamérica. Cuando abres la app legítima de tu banco, el malware dibuja encima una ventana falsa idéntica que captura tus credenciales. Además, exfiltra fotos y contactos, y acepta comandos remotos para seguir descargando módulos.
visibility Por qué engaña a tanta gente
El anuncio llega dentro del feed de Facebook o Instagram, un entorno que el usuario asocia con confianza. Nadie sospecha de una app anunciada entre publicaciones de amigos, y ese segundo de confianza es exactamente lo que compra el ciberdelincuente con su inversión publicitaria.
No es la primera vez que Android sufre una oleada así: ya vimos cómo el troyano RatOn robaba dinero en Android y cómo Necro Trojan se ocultaba en apps aparentemente inofensivas. El patrón se repite porque funciona.
bar_chart El negocio detrás: el malware se alquila
La campaña de las apps falsas no es un incidente aislado, sino una pieza de un mercado profesionalizado. La firma Zimperium ha contabilizado 34 familias de malware móvil atacando a más de 1.243 aplicaciones bancarias y fintech en 90 países, con especial insistencia en Europa, Oriente Próximo y África, donde operan familias como TsarBot, CopyBara, HOOK, Nexus, Flubot, Eventbot y MaliBot. Paralelamente, iZOOlogic ha destapado Ghost Penal, un servicio de malware por suscripción (MaaS) que vende en Telegram kits de troyanos bancarios listos para usar: 25 dólares por cinco créditos o 400 por tres meses ilimitados.
Tres amenazas activas, tres modelos de negocio
| Amenaza | Distribución | Técnica principal |
|---|---|---|
| KYSS (apps falsas) | Anuncios en Facebook e Instagram | Overlay sobre apps bancarias + accesibilidad |
| Ghost Penal (MaaS) | Kits vendidos en Telegram desde 25 $ | Dropper cifrado con RC4 + phishing de KYC |
| TsarBot / HOOK / Nexus | Campañas en la región EMEA | Ataque a 1.243 apps bancarias en 90 países |
La barrera de entrada ha desaparecido: cualquier delincuente sin conocimientos técnicos puede alquilar un troyano, pagar anuncios y empezar a recolectar víctimas en cuestión de horas. Mientras tanto, el ecosistema empresarial sufre sus propias versiones del problema, como demuestra la alerta de esta misma semana sobre el fallo crítico de Gitea que ya se está explotando activamente.
shield Cómo protegerte
La buena noticia es que esta amenaza necesita tu colaboración para entrar. Si cierras las puertas laterales de Android, la cadena de infección se rompe en el primer eslabón:
security Checklist de defensa
Si ya instalaste alguna de las siete apps, la recomendación es tajante: desconecta el móvil de internet, restaura los valores de fábrica, cambia las contraseñas bancarias desde otro dispositivo y avisa a tu banco. El malware puede bloquear la desinstalación normal, así que el borrado completo es la vía segura.
task_alt Conclusión: el anuncio es la nueva puerta trasera
La alerta del I4C sobre este troyano bancario para Android marca un punto de inflexión: el malware ya no necesita esconderse en foros oscuros, se anuncia en Facebook e Instagram como un producto más. Con 34 familias atacando más de 1.200 apps bancarias en 90 países y kits de alquiler desde 25 dólares, la única barrera que queda eres tú y tu dedo pulgar.
timeline La regla de oro
Si una app promete contenido llamativo y te pide salir de la tienda oficial para instalarla, ya tienes la respuesta: es una trampa. ¿Está haciendo lo suficiente Meta para filtrar a los anunciantes criminales? La pregunta queda abierta, y tu cuenta bancaria es el premio.
Para seguir protegido, repasa nuestras alertas anteriores sobre el troyano RatOn y Necro Trojan, y la cobertura del exploit activo contra Gitea confirmado por la CISA.


