Doctor Web: informe de la actividad de virus en el II trimestre del año 2026
1 de julio de 2026
En el tráfico de correo electrónico se detectaron principalmente scripts maliciosos y varias aplicaciones troyanas, entre ellas descargadores, droppers, ladrones de contraseñas y mineros de criptomonedas. También se observó una amplia difusión de Gateways, documentos de phishing y varios tipos de exploits.
Los usuarios cuyos archivos se vieron afectados por troyanos cifradores con mayor frecuencia afrontaron los encoders Trojan.Encoder.35534, Trojan.Encoder.41868 y Trojan.Encoder.37400. Al mismo tiempo, el número de solicitudes de descifrado recibidas por el servicio de soporte técnico de Doctor Web se redujo ligeramente en comparación con el trimestre anterior.
Durante el segundo trimestre de 2026, los analistas de Internet de Doctor Web observaron un aumento de los ataques de phishing dirigidos a los usuarios del Messenger MAX. Los ciberdelincuentes también aprovecharon la actualidad informativa del momento y adaptaron a ella los fraudes más habituales.
En abril se supo que una de las actualizaciones de Microsoft Visual Studio Code contenía codigo malicioso. Se trataba de un script troyano incluido en la biblioteca pública de JavaScript es5-ext, incorporada al software actualizado. Este script se ejecuta cuando detecta que el sistema utiliza la zona horaria de determinadas ciudades rusas y visualiza un mensaje con contenido antirruso en la consola del desarrollador.
En mayo advertimos sobre la propagación del malware JobStealer, dirigido a usuarios de Mac y Windows. Los ciberdelincuentes lo distribuían haciéndolo pasar por una aplicación para realizar entrevistas de trabajo en línea. El troyano JobStealer roba la información confidencial de varios tipos, incluidos datos procedentes de alrededor de 300 extensiones de navegador para monederos de criptomonedas, archivos del mensajero Telegram, contraseñas y datos de tarjetas bancarias guardados en los navegadores, así como archivos de cookies.
En junio, los expertos del laboratorio antivirus de Doctor Web informaron sobre un nuevo troyano publicitario, Android.MagicAd.1, que visualizaba publicidad en segundo plano gracias a su posibilidad de esquivar las restricciones del sistema operativo Android. Para ello, explota aplicaciones de terceros y selecciona el método más adecuado en función del fabricante del dispositivo objetivo.
Entre malware para dispositivos Android, los troyanos bancarios Android.Banker mantuvieron el liderazgo por número de detecciones en los dispositivos protegidos. Al mismo tiempo, los creadores de malware siguieron utilizando activamente varias herramientas de modificación de aplicaciones Android para dificultar la detección de su malware por parte de los antivirus. Asimismo, durante el segundo trimestre, nuestros analistas de virus detectaron en el catálogo de Google Play varios nuevos troyanos diseñados para suscribir a los usuarios a servicios móviles de pago.
Tendencias clave del II trimestre
- Aumentó el número de amenazas detectadas en dispositivos protegidos.
- Entre las amenazas detectadas, aumentó bastante el número de archivos únicos.
- El número de solicitudes de descifrado de archivos afectados por los programas troyanos cifradores bajó comparado con el I trimestre.
- Los estafadores empezaron a atacar a usuarios del Messenger MAX con mayor frecuencia.
- Los troyanos bancarios Android.Banker siguieron siendo el malware más popular para dispositivos en Android.
- Los expertos de Doctor Web detectaron un troyano de publicidad Android.MagicAd.1, que puede esquivar las restricciones del SO Android y visualizar anuncios en segundo plano.
- Los creadores de virus difundieron el malware JobStealer que sirve para robar los datos privados de los usuarios de equipos con Mac y Windows.
- En uno de los anuncios de Microsoft Visual Studio Code fue detectado un código malicioso.
Según los datos del servicio de estadísticas de Doctor Web
Las amenazas más populares del II trimestre del año 2026
- Adware.Downware.20091
- Adware.Downware.20766
- Adware que sirve de instalador intermediario de software pirata.
- Trojan.Siggen31.34463
- Un troyano creado en lenguaje de programación Go que sirve para descargar varios miners y adware en el sistema objetivo. El malware es un archivo DLL y está en %appdata%\utorrent\lib.dll. Para su inicio, usa la vulnerabilidad de la clase DLL Search Order Hijacking en el cliente torrent uTorrent.
- Trojan.BPlug.4268
- Detección del componente malicioso de la extensión para navegador WinSafe. Este componente es un script de JavaScript que visualiza publicidad importuna en navegadores.
- Trojan.Starter.8319
- Detección de scripts XML maliciosos que inician el troyano Trojan.AutoIt.289 sus componentes.
Estadísticas de malware en el tráfico de correo
Las amenazas más populares del II trimestre del año 2026 en el tráfico de correo
- X97M.DownLoader.2343
- Un archivo XLSX (formato de tablas electrónicas Microsoft Excel) con un objeto OLE que descarga un archivo malicioso en el equipo atacado.
- W97M.DownLoader.2938
- Una familia de troyanos descargadores que usan las vulnerabilidades de documentos Microsoft Office. Sirven para descargar otro malware en el equipo atacado.
- Exploit.CVE-2017-11882.123
- Exploit.CVE-2018-0798.4
- Una familia de troyanos descargadores que usan las vulnerabilidades de documentos Microsoft Office. Sirven para descargar otro malware en el equipo atacado.
- JS.Muldrop.1171
- Un script malicioso en formato JavaScript que ejecuta en el sistema objetivo el malware que lleva oculto.
Cifradores
Comparado con el I trimestre del año 2026, en el II trimestre el número de solicitudes para descifrar los archivos afectados por los programas troyanos cifradores bajó un poco, un 2,67%.
Dinámica de recepción de solicitudes para descifrar al servicio de soporte técnico de Doctor Web:
Los encodres más populares del II trimestre del año 2026
- Trojan.Encoder.35534 — 14,47% de solicitudes de usuarios
- Trojan.Encoder.41868 — 5,26% de solicitudes de usuarios
- Trojan.Encoder.37400 — 3,95% de solicitudes de usuarios
- Trojan.Encoder.35209 — 3,29% de solicitudes de usuarios
- Trojan.Encoder.44197 — 2,63% de solicitudes de usuarios
Fraudulencias en la red
Una de las tendencias observadas por los analistas de Internet de Doctor Web durante el segundo trimestre de 2026 fue que, a medida que aumentaba la audiencia del messenger ruso MAX, los ciberdelincuentes comenzaron a intensificar sus ataques contra los usuarios de esta plataforma. Para ello, recurrieron a esquemas ya conocidos que anteriormente estaban dirigidos a usuarios de otros servicios de mensajería, como Telegram y WhatsApp.
Por ejemplo, nuestros expertos detectaron numerosos sitios fraudulentos creados para robar cuentas de MAX bajo la apariencia de distintas votaciones. A las posibles víctimas se les invita a participar en un concurso o votación, pero para ello deben iniciar sesión en su cuenta introduciendo su número de teléfono móvil y el código de verificación recibido posteriormente. Cuando el usuario facilita estos datos, los atacantes obtienen acceso a su cuenta.
Un ejemplo de un sitio web phishing con el cual los estafadores acceden a la cuenta del Messenger MAX de la víctima
Durante el segundo trimestre, los analistas de Internet de Doctor Web detectaron la aparición de nuevos sitios web fraudulentos relacionados con inversiones. Además, los ciberdelincuentes siguieron las tendencias actuales y continuaron explotando activamente la temática de la inteligencia artificial.
Por ejemplo, en algunos de estos sitios ofrecían a las posibles víctimas la posibilidad de sumarse a un nuevo proyecto de inversión supuestamente vinculado a importantes entidades financieras rusas. Los estafadores prometían acceso a un chatbot especializado basado en la red neuronal ChatGPT, diseñado para ayudar en las inversiones. Para convertirse en participantes de este supuesto «proyecto», los visitantes debían registrarse facilitando información personal.
Un sitio web fraudulento ofrece registrarse en un supuesto proyecto de inversión vinculado a uno de los bancos rusos y obtener acceso a un chatbot financiero especializado basado en la red neuronal ChatGPT
Al mismo tiempo, los estafadores intentaban atraer a los usuarios de habla rusa utilizando no solo los nombres de bancos rusos, sino también los de entidades financieras extranjeras. Por ejemplo, los ciberdelincuentes presentaban varios sitios web de supuestos servicios de inversión como si estuvieran vinculados a bancos surcoreanos.
Uno de los sitios fraudulentos que ofrecía a los usuarios rusohablantes participar en un supuesto proyecto de inversión de un banco surcoreano y prometía ingresos de hasta 2.000.000 de wones surcoreanos
Durante el segundo trimestre continuó la actividad de los estafadores que intentaban robar credenciales de acceso a distintos servicios. Entre los numerosos sitios de phishing detectados figuraban páginas falsas que se hacían pasar por empresas de transporte. Uno de estos sitios estaba dirigido a los clientes de un servicio ruso de mensajería urgente.
A las posibles víctimas se les ofrecía iniciar sesión en su cuenta utilizando el número de teléfono móvil asociado a la misma o autenticarse a través del portal ruso de servicios públicos electrónicos Gosuslugi. Sin embargo, incluso después de «acceder» a la cuenta mediante la primera opción, el sitio seguía mostrando una segunda página de phishing, presentada como un formulario de autenticación a través de Gosuslugi.
Mediante este sitio fraudulento, los ciberdelincuentes podían robar las credenciales de varias cuentas a la vez: tanto las del área personal de la empresa de transporte como las del portal ruso de servicios públicos Gosuslugi
Nuestros expertos también detectaron nuevos sitios web de phishing que suplantaban a entidades financieras de distintos países. Así, a los clientes de uno de los bancos estadounidenses se les invitaba a iniciar sesión en su cuenta para comprobar si podían acceder a un tipo de interés más elevado reservado para «clientes fieles».
En otro caso, un sitio de phishing imitaba el diseño de uno de los bancos ecuatorianos y solicitaba a los usuarios su nombre de usuario y contraseña de acceso a la banca en línea:
Otra campaña de phishing estaba orientada a usuarios del Reino Unido. Los ciberdelincuentes creaban sitios web falsos de servicios públicos en los que proponían abonar una multa por aparcamiento indebido.
A las posibles víctimas se les pedía información personal detallada con el pretexto de verificar su identidad y, a continuación, se las redirigía a una página para abonar la supuesta multa.
Una de las estafas más populares sigue siendo la promesa de recibir varios tipos de ayudas o pagos gratuitos. Sin embargo, los ciberdelincuentes adaptan constantemente este tipo de fraude a la actualidad. Así, con motivo de la celebración del Día de Rusia, comenzaron a aparecer sitios web falsos que imitaban a entidades financieras rusas y en los que los estafadores prometían pagos especiales con motivo de la festividad. En uno de ellos, se aseguraba a los usuarios que podían recibir entre 5.000 y 300.000 rublos por participar en una encuesta:
En otra opción de este fraude, se prometía a los usuarios una supuesta «ayuda» de 5.000 rublos a cambio de completar una encuesta:
En un contexto marcado por informaciones especulativas sobre una posible escasez de combustible en algunas regiones de Rusia, algunos de estos sitios ofrecían vales para recibir gratuitamente entre 20 y 100 litros de carburante:
Después de responder a algunas preguntas sencillas, a los visitantes de estos sitios se les ofrecía completar una supuesta «verificación de identidad» para poder recibir la recompensa prometida. Para ello, debían proporcionar su nombre y apellidos, número de teléfono móvil y número de tarjeta bancaria. Posteriormente, los estafadores podían utilizar esta información para robar dinero a las víctimas.
Entre los sitios web maliciosos detectados durante el segundo trimestre también hubo portales falsos de la Federación Internacional de Fútbol Asociación (FIFA). En ellos, los usuarios supuestamente podían adquirir, de forma oficial, entradas para los partidos de la Copa Mundial de la FIFA 2026, productos de merchandising y diversos servicios prémium.
Al igual que en el sitio legítimo, a los visitantes de estas páginas fraudulentas se les ofrecía iniciar sesión con su cuenta FIFA ID. Sin embargo, el formulario de acceso aceptaba cualquier combinación de nombre de usuario y contraseña introducida por el usuario.
Formulario falso de inicio de sesión de FIFA ID
Una vez seleccionado el producto deseado, los aficionados al fútbol podían tramitar la compra y realizar el pago. No obstante, durante este proceso eran redirigidos al sitio web de uno de los servicios que figura en la base de recursos de Internet no recomendados por el antivirus Dr.Web.
El sitio web falso de la FIFA supuestamente permitía adquirir de forma oficial productos y servicios con licencia
Nuestros expertos también detectaron varias campañas de spam destinadas a difundir enlaces a sitios web falsos que se hacían pasar por conocidos marketplaces rusos. En ellos, los ciberdelincuentes invitaban a las posibles víctimas a participar en un supuesto «sorteo conmemorativo de aniversario». Los estafadores prometían premios tanto en metálico — de hasta 1.000.000 de rublos — como equipos informáticos y dispositivos móviles:
Para participar en la supuesta «promoción», los usuarios debían pulsar el botón correspondiente en estos sitios web. A continuación, se simulaba un proceso de sorteo de premios. Tras varios intentos, se informaba a la posible víctima de que había ganado varios regalos y de que supuestamente podía elegir entre recoger los premios en un punto de entrega del marketplace o recibir su equivalente en dinero mediante una transferencia bancaria.
Al elegir la opción de recibir los premios en un punto de recogida, los sitios web informaban de que los productos correspondientes se habían agotado. No obstante, aseguraban al usuario que todavía podía canjearlos por dinero. A continuación, la página simulaba una conversación con un operador para «confirmar» la intención de convertir los premios en efectivo. Para ello, la posible víctima debía facilitar el número de su tarjeta bancaria:
Tras introducirlo, los sitios web solicitaban el pago de una tasa administrativa para el supuesto «trámite oficial» del premio:
En realidad, las víctimas de estafadores no recibían ningún premio. Además de facilitar los datos de sus tarjetas bancarias a los estafadores, también les entregaban su propio dinero.
Malware y software no deseado para dispositivos móviles
Según los datos estadísticos de detecciones de Dr.Web Security Space para dispositivos móviles, en el II trimestre del año 2026 los usuarios afrontaron los troyanos bancarios Android.Banker, con menor frecuencia, pero estas aplicaciones troyanas siguieron siendo el malware más popular. Además, otra vez se observó una reducción de la actividad de los troyanos de publicidad Android.HiddenAds y Android.MobiDash.
Los programas potencialmente peligrosos detectados con mayor frecuencia en el II trimestre fueron las aplicaciones Tool.Obfuscator.TrashCode y Tool.NPMod, modificadas con la utilidad de modding NP Manager. Los creadores de virus usan esta herramienta para proteger malware contra la detección por antivirus. Los programas no deseados más populares fueron los antivirus falsos Program.FakeAntiVirus. Para «desinfectar» las amenazas supuestamente encontradas, requieren adquirir una versión completa.
El adware más activo fueron los módulos Adware.AdPush que visualizan notificaciones falsas y recaban la información privada. Otra vez se difundieron las aplicaciones de optimización del SO Android Adware.Bastion.1.origin. Generan notificaciones con supuestos mensajes sobre falta de memoria RAM y errores del sistema para mostrar publicidad durante el proceso de «optimización».
El adware Adware.Opensite.15 también mantuvo una elevada actividad. Los ciberdelincuentes lo distribuyen haciéndolo pasar por programas de trucos para videojuegos que supuestamente permiten obtener varios recursos dentro de los juegos. En realidad, estas aplicaciones únicamente abren sitios web con publicidad.
En junio los expertos de la empresa Doctor Web advirtieron sobre el troyano Android.MagicAd.1 que pudo esquivar las restricciones del SO Android y visualizar publicidad en modo de segundo plano. Android.MagicAd.1 usa algunas aplicaciones terceras para eso, así como algunas metodologías que selecciona en función del productor del dispositivo objetivo.
Durante el II trimestre, nuestros analistas de virus detectaron en el catálogo Google Play más programas troyanos de las familias Android.Joker y Android.Subscription, que suscribían a usuarios a servicios de pago. En total, los mismos fueron descargados al menos 2 600 000 veces.
Los eventos más destacados vinculados a la seguridad «móvil» en el II trimestre
- Los troyanos bancarios Android.Banker siguieron siendo líderes en cuanto al número de detecciones de malware en los dispositivos protegidos por Dr.Web.
- Los malintencionados siguieron aplicar activamente las herramientas especializadas para el modding de aplicaciones Android para proteger los troyanos bancarios contra la detección por los antivirus.
- La actividad de los troyanos de publicidad Android.MobiDash y Android.HiddenAds bajó otra vez.
- Los analistas de virus de Doctor Web detectaron al troyano Android.MagicAd.1, que usa los programas terceros para esquivar las restricciones del SO Android y visualizar publicidad en modo de segundo plano.
- En el catálogo Google Play fueron detectadas nuevas aplicaciones troyanas que suscriben a los usuarios a servicios de pago.
Para más información sobre los eventos de virus en el II trimestre del año 2026, consulte nuestro informe.