Argentina bajo ataque de PromptSpy: el primer malware para Android que usa IA generativa para espiar y controlar el teléfono

La inteligencia artificial generativa ya forma parte del arsenal del cibercrimen móvil. La firma de ciberseguridad ESET identifica el primer malware conocido para Android que integra IA generativa en su flujo de ejecución. La amenaza recibe el nombre de PromptSpy y, según la investigación, se distribuye en Argentina a través de una aplicación llamada MorganArg. El hallazgo marca un punto de inflexión. No se trata solo de malware que automatiza tareas, sino de código malicioso que se apoya en un modelo de IA para adaptarse a la interfaz del dispositivo infectado y reforzar su permanencia.

Argentina bajo ataque de PromptSpy
Ilustración generada con inteligencia artificial mediante ChatGPT (OpenAI)

Cómo funciona PromptSpy

PromptSpy utiliza el modelo Google Gemini para analizar lo que aparece en la pantalla del teléfono comprometido. A partir de esa lectura, el malware recibe instrucciones para manipular la interfaz y asegurarse de que la aplicación maliciosa permanezca en la lista de apps recientes. Ese paso es clave para evitar que el sistema la cierre o elimine fácilmente.

Según detalla ESET, el modelo de IA y el prompt están predefinidos en el código y no pueden modificarse dinámicamente. Aun así, su integración permite que el malware se adapte a distintos diseños, capas de personalización y versiones de Android.

“El uso de la IA generativa permite a los actores maliciosos adaptarse a prácticamente cualquier dispositivo, diseño o versión del sistema operativo Android, lo que puede ampliar enormemente el número de víctimas potenciales”, explica Lukáš Štefanko, investigador de ESET que descubre PromptSpy.

El especialista añade que el objetivo principal es desplegar un módulo de Virtual Network Computing, conocido como VNC, que otorga acceso remoto completo al dispositivo infectado.

Acceso remoto y espionaje total

Una vez activo, PromptSpy busca implementar un módulo VNC integrado. Este componente permite a los atacantes ver la pantalla del teléfono en tiempo real y ejecutar acciones como si tuvieran el dispositivo en sus manos.

La investigación indica que el malware puede:

  • Capturar datos de la pantalla de bloqueo.
  • Bloquear intentos de desinstalación.
  • Recopilar información del dispositivo.
  • Realizar capturas de pantalla.
  • Grabar en video la actividad de la pantalla.

Ese conjunto de capacidades convierte al teléfono en un punto de acceso remoto para los operadores de la campaña. En términos prácticos, los atacantes pueden observar credenciales, mensajes, operaciones bancarias y cualquier otra actividad que el usuario realice.

ESET ya había documentado en agosto de 2025 otro caso de malware impulsado por IA, denominado PromptLock, identificado como el primer ransomware basado en inteligencia artificial. Con PromptSpy, la compañía registra el segundo incidente en el que la IA forma parte estructural del código malicioso.

Campaña enfocada en Argentina

Las pistas lingüísticas y los vectores de distribución analizados apuntan a una campaña con motivación económica dirigida principalmente a usuarios de Argentina. PromptSpy se distribuye desde un sitio web específico y nunca estuvo disponible en Google Play.

El nombre de la aplicación, MorganArg, y su icono —inspirado en la identidad visual de Morgan Chase— sugieren un intento de suplantación. El término podría interpretarse como abreviatura de “Morgan Argentina”. Además, el nombre del sitio web almacenado en caché coincide con esa denominación, lo que refuerza el enfoque regional.

Este tipo de estrategia encaja con campañas que buscan credenciales financieras o acceso a cuentas bancarias mediante control remoto del dispositivo.

Protección y respuesta de Google

Como socio de la App Defense Alliance, ESET comparte sus hallazgos con Google. Según la información disponible, los usuarios de Android están protegidos automáticamente contra las versiones conocidas de PromptSpy gracias a Google Play Protect, que está habilitado por defecto en dispositivos con Google Play Services.

La amenaza no estuvo disponible en la tienda oficial, lo que indica que su distribución depende de descargas externas. Este vector sigue siendo uno de los principales riesgos en Android, especialmente cuando se trata de aplicaciones que imitan servicios financieros.

Persistencia mediante superposición invisible

Uno de los elementos técnicos más relevantes es la técnica de bloqueo de desinstalación. PromptSpy superpone elementos invisibles en la pantalla. Así impide que el usuario pulse correctamente las opciones para eliminar la app.

La única forma de desinstalarla, según detalla ESET, es reiniciar el dispositivo en modo seguro. En ese entorno, las aplicaciones de terceros se desactivan y el usuario puede eliminarlas sin interferencias.

En la mayoría de los dispositivos Android, el proceso consiste en mantener presionado el botón de encendido, luego mantener pulsada la opción “Apagar” y confirmar el mensaje “Reiniciar en modo seguro”. El método puede variar según el fabricante. Una vez en modo seguro, el usuario debe ir a Ajustes, luego Aplicaciones, buscar MorganArg y proceder a desinstalarla.

Este mecanismo confirma que el malware no solo espía, sino que también incorpora técnicas de persistencia diseñadas para resistir intentos básicos de eliminación.

Un cambio en la evolución del malware móvil

PromptSpy no utiliza IA generativa para crear código en tiempo real ni para modificar su estructura. Su uso se concentra en una función concreta: analizar la pantalla y decidir cómo actuar para mantenerse activo. Sin embargo, ese uso puntual ya demuestra un cambio relevante.

“Aunque PromptSpy solo utiliza Gemini en una de sus funciones, sigue demostrando cómo la implementación de estas herramientas puede hacer que el malware sea más dinámico, proporcionando a los actores maliciosos formas de automatizar acciones que normalmente serían más difíciles con los scripts tradicionales”, afirma Štefanko.

La integración de modelos de IA en malware abre un escenario donde el código malicioso puede adaptarse mejor a interfaces cambiantes, nuevos dispositivos y actualizaciones del sistema operativo. Eso complica la detección basada en patrones rígidos.

Para los usuarios, el caso refuerza recomendaciones básicas. Evitar descargas fuera de tiendas oficiales. Verificar la legitimidad de aplicaciones que imitan entidades financieras. Mantener activas las funciones de protección del sistema. Y prestar atención a comportamientos anómalos, como bloqueos inesperados al intentar desinstalar una app.

La aparición de PromptSpy confirma que la IA generativa ya no es solo herramienta de productividad o desarrollo. También se convierte en componente operativo dentro de campañas de cibercrimen móvil con fines económicos.

Etiquetado:

AltaDensidad.TV




ID 250566897 | Maiquetia © Rommel Gonzalez | Dreamstime.com

El Aeropuerto Internacional Simón Bolívar de Maiquetía tiene fecha para volver a recibir pasajeros. El Instituto Aeropuerto Internacional de Maiquetía (IAIM) informa que el martes 1 de septiembre de 2026 comenzarán las operaciones comerciales nacionales e internacionales en terminales temporales instalados después de los daños provocados por los terremotos de junio. La noticia marca un...

Maiquetía sigue cerrado: estas son las alternativas que ofrecen las aerolíneas para viajar desde y hacia Venezuela

Los vuelos desde y hacia el Aeropuerto Internacional Simón Bolívar de Maiquetía continúan suspendidos tras los dos terremotos que afectaron la región central de Venezuela. Mientras las autoridades mantienen las inspecciones y trabajos necesarios para restablecer las operaciones, las principales aerolíneas ajustan sus planes de contingencia para atender a miles de pasajeros con itinerarios afectados....

ToddyCat encuentra una nueva forma de espiar cuentas corporativas: Umbrij ya no roba contraseñas, secuestra sesiones abiertas del navegador Un grupo de ciberespionaje encuentra una grieta nueva en la seguridad corporativa. No necesita robar contraseñas. Le basta con que dejes tu sesión de Gmail abierta en el navegador. Kaspersky documenta esta semana una técnica bautizada...

Samsung Galaxy XR llega al Reino Unido: la apuesta de Samsung por liderar la nueva era de la realidad extendida

Samsung amplía la disponibilidad de su visor Galaxy XR y lleva oficialmente el dispositivo al Reino Unido. El movimiento representa un paso importante en la estrategia de la compañía para consolidar el ecosistema Android XR y competir en un mercado donde la realidad extendida, la inteligencia artificial y la computación espacial comienzan a converger. La...

Así se transmitieron los Juegos de la Commonwealth de Glasgow: cámaras móviles, 5G, nube y LiveU

Los Juegos de la Commonwealth de Glasgow 2026 terminaron el 2 de agosto, pero su cobertura televisiva deja una muestra de cómo está cambiando la producción de grandes eventos deportivos. En lugar de concentrar toda la operación en una infraestructura temporal, el broadcaster anfitrión, Actua Sport, combinó equipos móviles, redes 5G, conexiones mediante eSIM y...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo