PromptSpy, ClickFix y ransomware: las amenazas adaptativas en el Threat Report de ESET de mediados de 2026

El informe de ESET de 2026 alerta sobre PromptSpy, el uso malicioso de IA, la evolución de ClickFix y el récord de ataques quishing.

PromptSpy, ClickFix y ransomware: las amenazas adaptativas en el Threat Report de ESET de mediados de 2026
IA

Imagen ilustrativa generada con IA

El Threat Report de ESET para el primer semestre de 2026, publicado el 31 de julio de 2026, captura una preocupante aceleración en el uso malicioso de la inteligencia artificial y las técnicas de ingeniería social.
El análisis combina datos de telemetría e investigaciones sobre nuevas familias de malware, ofreciendo un panorama en el que la capacidad de adaptación de los atacantes crece, pero no sin obstáculos.

El ecosistema de las habilidades de IA: 900.000 componentes bajo la lupa

Más de 900.000 habilidades para agentes de IA fueron analizadas por ESET durante el semestre.
Decenas de miles resultaron sospechosas, mientras que varios miles se confirmaron como claramente maliciosas.
Estas habilidades —similares a extensiones o complementos— permiten a los agentes interactuar con servicios, ejecutar acciones y acceder a datos.
Su proliferación, impulsada por mercados abiertos y comunidades de desarrolladores, amplía la superficie de ataque de forma similar a lo ya visto con aplicaciones móviles y extensiones de navegador.

La ausencia de procesos de revisión uniformes dificulta la detección de código malicioso antes de su distribución.
El impacto potencial se agrava por la naturaleza semiautónoma de los agentes de IA, que podrían ejecutar comandos maliciosos sin un control humano directo.

PromptSpy: el primer malware Android que explota Gemini

Entre las amenazas analizadas destaca PromptSpy, identificado como el primer malware Android que integra un modelo de lenguaje generativo —Google Gemini— en su ciclo operativo.
En lugar de depender de secuencias de comandos predefinidas, PromptSpy interpreta en tiempo real los elementos de la interfaz de usuario.
Observa, comprende el contexto y decide cómo actuar, adaptándose a diferentes dispositivos y entornos sin necesidad de variantes preprogramadas.

ESET subraya que PromptSpy sigue siendo una amenaza rara.
Las barreras de protección integradas en los modelos de lenguaje —filtros en los prompts, restricciones en la generación de código y límites operativos— están frenando la adopción a gran escala de esta técnica.
La IA generativa vuelve al malware más flexible, pero por ahora todavía no es incontrolable.

ClickFix evoluciona con la IA, y el quishing ataca con volúmenes récord

Las técnicas de ingeniería social no se han quedado atrás.
ClickFix, basada en falsos mensajes de error que inducen al usuario a ejecutar comandos o scripts, ha cambiado de cara.
Ahora explota páginas de soporte con temática de IA, extensiones de navegador falsas y escenarios que imitan la autenticación en la nube.
Las detecciones de ESET se han más que duplicado al pasar del segundo semestre de 2025 al primero de 2026.

El phishing con códigos QR (quishing) ha alcanzado volúmenes récord.
Los atacantes incorporan enlaces maliciosos en los códigos, trasladando la interacción al teléfono móvil.
Allí los controles de seguridad suelen ser menos estrictos y la confianza en los códigos QR sigue siendo alta: el usuario escanea, aterriza en una página fraudulenta y corre el riesgo de ceder credenciales o descargar malware.

Ransomware y asesinos de EDR: ataques en curso, pero el rescate resulta menos rentable

La actividad de ransomware se mantiene en niveles elevados, respaldada por un arsenal de herramientas evasivas.
Más de 100 variantes de asesinos de EDR —software diseñado para desactivar las soluciones de seguridad corporativas— han sido documentadas por el equipo de ESET, con nuevas versiones publicadas regularmente.
Estas herramientas intentan neutralizar los sensores antes de que puedan interceptar el cifrado de datos.

Sin embargo, hay un dato a contracorriente: el porcentaje de víctimas que paga el rescate está disminuyendo.
El fenómeno indica un progreso concreto en la capacidad de respuesta a incidentes y en la adopción de estrategias de mitigación.
Copias de seguridad eficaces, planes de recuperación ante desastres y una mejor preparación reducen la necesidad de ceder al chantaje, erosionando el modelo económico en el que se sustenta el ransomware.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →