Doctor Web: informe de la actividad de virus para dispositivos móviles en el II trimestre de 2026

Informes de virus | Todas las noticias

1 de julio de 2026

Según los datos estadísticos de detecciones de Dr.Web Security Space para dispositivos móviles, en el II trimestre del año 2026 se observó una reducción de la actividad de los troyanos bancarios Android.Banker — un 31,83% comparado con el I trimestre. Sin embargo, los mismos siguieron siendo el malware más detectado para Android: a esta familia se requiere un 23,28% de detecciones de amenazas de ese tipo. Este malware roba varios tipos de datos privados, tales como los SMS con códigos de un solo uso de entidades de crédito, nombres de usuario y contraseñas de las cuentas de la banca en línea, y además puede visualizar las ventanas phishing. Igual que en el trimestre pasado, los usuarios afrontaron con mayor frecuencia la subfamilia Android.Banker.Mamont, que incluye varios tipos de malware.

Durante los tres meses pasados siguió reduciéndose la actividad de los troyanos publicitarios de las familias Android.MobiDash y Android.HiddenAds. Además, siguen siendo algunas de las amenazas de malware para Android más frecuentes, y determinadas variantes continúan figurando entre el malware con mayor número de detecciones.

El software potencialmente peligroso más frecuente volvió a ser, con una cuota superior al 66 %, el formado por aplicaciones cuyo código ha sido modificado mediante la incorporación de código basura para dificultar su análisis (detectadas como Tool.Obfuscator.TrashCode). Este tipo de modificación se realiza con ayuda de las herramientas de modding de NP Manager. Los ciberdelincuentes también recurren a ellas para proteger malware, como los troyanos bancarios Android.Banker.Mamont, frente a la detección por parte de los antivirus.

En segundo lugar se situaron las aplicaciones modificadas igualmente mediante la utilidad NP Manager, aunque utilizando otras de sus funciones. Por ejemplo, esta herramienta incluye varios módulos para la protección y ofuscación del código, así como mecanismos para esquivar la verificación de la firma digital de las aplicaciones una vez modificadas. Los autores de malware aprovechan estas capacidades para dificultar la detección de su malware por las soluciones antivirus. Los productos de Dr.Web detectan las aplicaciones alteradas de este modo como Tool.NPMod.

Entre las aplicaciones potencialmente peligrosas más frecuentes también volvieron a figurar las modificadas mediante la utilidad Tool.LuckyPatcher. Para llevar a cabo estas modificaciones, la herramienta descarga de Internet los scripts especialmente diseñados para ello.

Los programas no deseados más activos en el II trimestre fueron las aplicaciones Program.FakeAntiVirus que imitan el funcionamiento de los antivirus. Supuestamente, detectan algunas amenazas y luego proponen adquirir una versión completa para “afrontar” las mismas. Estas versiones modificadas representaron más del 44 % del software no deseado detectado en dispositivos Android.

El adware más frecuente fue el formado por los módulos Adware.AdPush, que pueden integrarse en aplicaciones para Android. Estos módulos muestran notificaciones publicitarias engañosas y también recopilan varios datos confidenciales.

Además, los usuarios siguieron afrontando los optimizadores Adware.Bastion.1.origin. . Estas aplicaciones generan periódicamente notificaciones con mensajes engañosos sobre supuestos errores del sistema y falta de memoria RAM, y muestran publicidad durante el proceso de «optimización».

Las aplicaciones publicitarias Adware.Opensite.15. También volvieron a registrar una elevada actividad. Los ciberdelincuentes las hacen pasar por aplicaciones con trucos para videojuegos que supuestamente permiten obtener recursos dentro de los juegos. En realidad, estas aplicaciones únicamente cargan sitios web con publicidad.

A principios de junio, los expertos de la empresa Doctor Web informaron sobre Android.MagicAd.1 — un troyano capaz de esquivar las restricciones del SO Android y visualizar publicidad en modo de segundo plano. Para ello, Android.MagicAd.1 usa las aplicaciones terceras, así como las metodologías determinadas que seleccione en función del fabricante del dispositivo infectado. Para más información sobre este troyano, consulte el material correspondiente en nuestro sitio web.

Asimismo, durante el segundo trimestre, los analistas de virus de Doctor Web otra vez detectaron en Google Play malware destinado a suscribir a los usuarios a servicios de pago, incluidos representantes de las familias Android.Subscription y Android.Joker.

Tendencias clave del II trimestre

  • Los troyanos bancarios Android.Banker siguieron siendo malware más popular para el SO Android.
  • Los creadores de virus siguieron usando activamente las herramientas de modding de aplicaciones Android para evitar que los antivirus detecten los troyanos bancarios.
  • La actividad de los troyanos de publicidad Android.MobiDash y Android.HiddenAds bajó otra vez.
  • Fue detectado un troyano Android.MagicAd.1, que usa aplicaciones terceras para esquivar las restricciones del SO Android y visualizar publicidad en segundo plano.
  • Nuevo malware apareció en el catálogo Google Play.

Según los datos de Dr.Web Security Space para dispositivos móviles

Android.Click.1812
Detección de mods maliciosos de WhatsApp capaces de cargar varios sitios web en segundo plano sin permiso del usuario.
Android.HiddenAds.675.origin
Android.HiddenAds.4236
Un troyano publicitario diseñado para mostrar publicidad intrusiva. Los representantes de la familia Android.HiddenAds suelen distribuirse haciéndose pasar por aplicaciones legítimas y, en algunos casos, son instalados por otro malware en el directorio del sistema. Tras infectar un dispositivo Android, suelen ocultar su presencia al usuario, por ejemplo, al eliminar el icono de la aplicación del menú principal.
Android.Banker.Mamont.80.origin
Un troyano bancario que intercepta los mensajes SMS con códigos de un solo uso enviados por entidades financieras, así como el contenido de las notificaciones, y además recaba otra información confidencial. Entre los datos que puede obtener se incluyen la información técnica sobre el dispositivo infectado, la lista de aplicaciones instaladas, los datos de la tarjeta SIM, el historial de llamadas telefónicas y los mensajes SMS recibidos y enviados..
Android.FakeApp.1600
Un troyano que carga el sitio web indicado en su configuración. Las modificaciones conocidas de este malware cargan páginas de casinos en línea.
Program.FakeAntiVirus.1
Program.FakeAntiVirus.4
Program.FakeAntiVirus.4.origin
Program.FakeAntiVirus.5
Detección de programas publicitarios que imitan el funcionamiento de un antivirus. Estas aplicaciones pueden alertar sobre amenazas inexistentes y engañar a los usuarios para que adquieran la versión completa de pago.
Program.FakeMoney.11
Detección de aplicaciones que supuestamente permiten ganar dinero al realizar determinadas tareas o actividades. Estos programas simulan la acumulación de recompensas y exigen alcanzar una cantidad mínima para poder retirar los supuestos ingresos. Por lo general, incluyen una lista de sistemas de pago y entidades bancarias populares a través de los cuales, supuestamente, es posible cobrar las recompensas. Sin embargo, incluso cuando los usuarios consiguen reunir la cantidad requerida, los pagos prometidos nunca llegan a efectuarse. Esta detección también se utiliza para identificar otro software no deseado basado en el código de este tipo de aplicaciones.
Tool.Obfuscator.TrashCode.1
Tool.Obfuscator.TrashCode.2
Detección de aplicaciones Android cuyo código ha sido modificado mediante herramientas de modding para incorporar código basura. Este tipo de modificación tiene como objetivo dificultar el análisis y la comprensión de la lógica interna de las aplicaciones. Se trata de una técnica habitual tanto en troyanos bancarios como en versiones pirateadas de software.
Tool.NPMod.3
Tool.NPMod.1
Detección de aplicaciones Android modificadas mediante la utilidad NP Manager. Esta herramienta incorpora módulos para la ofuscación y protección del código, así como mecanismos para esquivar la verificación de la firma digital de las aplicaciones una vez modificadas. La ofuscación que aplica se utiliza con frecuencia en malware para dificultar su detección y análisis.
Tool.LuckyPatcher.2.origin
Una utilidad que permite modificar aplicaciones Android instaladas (crear parches para ellas) con el fin de alterar su funcionamiento o esquivar determinadas restricciones. Por ejemplo, puede utilizarse para intentar desactivar la comprobación de acceso root en aplicaciones bancarias o para obtener recursos ilimitados en videojuegos. Para crear los parches, la herramienta descarga de Internet scripts especialmente preparados, que cualquier usuario puede desarrollar y añadir a una base de datos compartida. La funcionalidad de estos scripts puede resultar incluso maliciosa, por lo que los parches generados pueden suponer un riesgo potencial para la seguridad.
Adware.Bastion.1.origin
Detección de aplicaciones de optimización que con cierta periodicidad generan notificaciones engañosas sobre una supuesta falta de memoria y errores del sistema con el fin de mostrar publicidad durante el proceso de «optimización».
Adware.Opensite.15
Aplicaciones que se presentan como herramientas para obtener recursos en videojuegos mediante trucos o ventajas especiales. En realidad, han sido creadas para mostrar publicidad. Estos programas reciben de un servidor remoto una configuración que determina qué sitio web debe cargarse para mostrar anuncios, ya sean banners, ventanas emergentes, vídeos publicitarios u otros formatos similares.
Adware.AdPush.3.origin
Un módulo publicitario que puede integrarse en aplicaciones Android. Este componente muestra notificaciones publicitarias engañosas que pueden hacerse pasar, por ejemplo, por mensajes del sistema operativo. Además, recopila distintos datos confidenciales y puede descargar otras aplicaciones e iniciar su instalación en el dispositivo.
Adware.Fictus.1.origin
Un módulo publicitario que los ciberdelincuentes integran en versiones clonadas de aplicaciones y videojuegos populares para Android. Su incorporación se realiza mediante el empaquetador especializado net2share. Las copias creadas de este modo se distribuyen a través de varios catálogos de aplicaciones y, una vez instaladas, visualizan publicidad no deseada.
Adware.Airpush.7.origin
Complementos integrados en aplicaciones Android que visualizan varios tipos de publicidad. En función de la versión y de la modificación, pueden generar notificaciones publicitarias, ventanas emergentes o banners. Los atacantes los utilizan con frecuencia para propagar malware, proponiendo instalar algún software. Además, estos complementos transmiten a servidores remotos varios datos confidenciales.

Amenazas en Google Play

Durante el II trimestre del año 2026, los analistas de virus de la empresa Doctor Web detectaron en el catálogo Google Play varios nuevos programas troyanos Android.Subscription, que suscriben a usuarios a servicios de pago. Se propagaron camuflados por software de varios tipos: una plataforma de streaming ShowLounge - TV & Dramas (Android.Subscription.25), un programa para gamers AIM: Crosshair Asist (Android.Subscription.26), un juego True Cargo Drive (Android.Subscription.27), una utilidad Battery 3D: Charge Effects (Android.Subscription.28) y un editor de imágenes PixStudio - Photo Editor (Android.Subscription.29). En total, fueron descargados al menos 2 600 000 veces.

Unos ejemplos de programas troyanos Android.Subscription, detectados en Google Play en el II trimestre de 2026

El malware de este tipo carga los sitios web donde con la tecnología Wap Click se conectan suscripciones móviles de pago a los usuarios. A las víctimas potenciales se les solicita su número de móvil y, una vez introducido el mismo, se intentan activarse los servicios correspondientes.

En Google Play otra vez se difundieron los programas troyanos Android.Joker, que también suscriben a las víctimas a servicios de pago. Los malintencionados los hacían pasar por messengers Chat Messages (Android.Joker.2625) y Easy Messages (Android.Joker.2632), así como las utilidades para optimizar el funcionamiento del sistema Smart File Cleaner, Junk Clean Master y Fast Cleaner (Android.Joker.2614, Android.Joker.2618 y Android.Joker.2626 respectivamente).

Un malware donde se ocultaban los troyanos de la familia Android.Joker

Para proteger los dispositivos en Android contra malware y software no deseado, recomendamos a los usuarios instalar los productos antivirus Dr.Web para Android.

Indicadores de compromiso

Últimas noticias Todas las noticias