Malware PromptSpy ataca a Gemini

Bot-PC

Seg煤n inform贸 SecurityWeek el 20 de febrero de 2026, PromptSpy es una familia de malware para Android recientemente identificada y desarrollada por cibercriminales. Su principal funci贸n es usar Google Gemini en tiempo de ejecuci贸n para analizar el contenido en pantalla y ayudar al malware a permanecer instalado y activo en los dispositivos infectados.

驴Cu谩l es la amenaza?

PromptSpy es una cepa de malware para Android que se distribuye a trav茅s de aplicaciones maliciosas (APK). Su comportamiento caracter铆stico es usar Google Gemini en tiempo real para interpretar los elementos en pantalla. Esto le permite decidir c贸mo reaccionar cuando los usuarios abren la configuraci贸n de seguridad, las p谩ginas de administraci贸n de aplicaciones o los di谩logos de eliminaci贸n, lo que dificulta considerablemente su desinstalaci贸n.

El malware observa la interfaz de usuario, llama a Gemini para interpretarla y modifica su comportamiento para mantener los permisos y servicios en funcionamiento. Esta toma de decisiones basada en IA le otorga a PromptSpy una ventaja sobre el malware que depende de suposiciones fijas de la interfaz de usuario.

驴Por qu茅 es digno de menci贸n?

Primer ejemplo de malware m贸vil asistido por IA

PromptSpy es una de las primeras familias de malware para Android observadas p煤blicamente que integra un sistema de IA generativa durante la ejecuci贸n, no solo durante el desarrollo. Esto demuestra c贸mo los atacantes est谩n evolucionando, pasando de usar IA para escribir c贸digo a usarla como componente activo del comportamiento del malware.

Persistencia adaptativa a trav茅s de la comprensi贸n de la interfaz de usuario

Al delegar la interpretaci贸n de la interfaz de usuario a Gemini, PromptSpy evita las reglas fr谩giles vinculadas a la ubicaci贸n de botones, versiones o idiomas espec铆ficos. Esto le proporciona una mayor persistencia en compilaciones de Android, m谩scaras OEM e interfaces localizadas, y le permite responder con mayor flexibilidad cuando los usuarios intentan acceder a las pantallas de informaci贸n de la aplicaci贸n, seguridad o desinstalaci贸n.

M谩s dif铆cil de detectar utilizando heur铆sticas tradicionales

Los comportamientos guiados por IA pueden variar seg煤n el contexto. Esto dificulta su detecci贸n por parte de las herramientas de seguridad que se basan en firmas est谩ticas o patrones de comportamiento predecibles. Los sistemas dise帽ados para identificar flujos de trabajo fijos pueden pasar por alto acciones generadas din谩micamente e impulsadas por IA.

Una se帽al de las futuras tendencias del malware

PromptSpy demuestra que los adversarios pueden integrar plataformas comerciales de IA directamente en el malware. Las futuras familias podr铆an ampliar este enfoque para eludir los di谩logos de seguridad, identificar datos valiosos para la exfiltraci贸n o crear avisos de ingenier铆a social en tiempo real.

驴Cu谩l es la exposici贸n o riesgo?

Una vez instalado, PromptSpy presenta varios riesgos:

  • Acceso no autorizado a largo plazo: la persistencia impulsada por IA dificulta la eliminaci贸n, lo que permite un control sostenido por parte de los atacantes.
  • Privacidad y exposici贸n de datos: Puede acceder a mensajes, correos electr贸nicos y contenido de aplicaciones, creando oportunidades para el robo de datos y la exposici贸n de informaci贸n sensible.
  • Interacci贸n remota del dispositivo: admite control remoto interactivo, brindando visibilidad en tiempo real de la interfaz del dispositivo.
  • Abuso secundario: los dispositivos comprometidos pueden utilizarse para fraudes adicionales, botnets o eludir la MFA.

Para las empresas que gestionan dispositivos Android corporativos o BYOD, PromptSpy puede provocar fugas de datos, acceso oculto a flujos de trabajo internos y un tiempo de permanencia prolongado, especialmente cuando la visibilidad de MDM/EDR es limitada.

Recomendaciones

  1. Limite las instalaciones a Google Play o tiendas empresariales de confianza y bloquee la instalaci贸n local cuando sea posible.
  2. Audite peri贸dicamente aplicaciones con Servicios de Accesibilidad, superposici贸n o grabaci贸n de pantalla.
  3. Utilice soluciones antivirus/EDR m贸viles confiables e integre alertas en el SOC.
  4. Mantenga Android y aplicaciones actualizadas y no desactive Google Play Protect.
  5. Capacite a los usuarios sobre riesgos de tiendas de terceros y establezca protocolos claros ante incidentes.
  6. Incorpore modelos de amenazas basados en IA y supervise tr谩fico sospechoso hacia plataformas de IA.
Cobra Networks

Deja tu comentario

*