Imagen ilustrativa generada con IA
Tres troyanos bancarios reavivan la amenaza contra Android y Windows
Descubre cómo Manic, Grandoreiro y ToxicPanda 2.0 atacan Android y Windows para robar credenciales y cometer fraudes bancarios en 2026.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Los informes recopilados el 22 de agosto de 2026 describen tres familias de malware nuevas o actualizadas: Manic, Grandoreiro y ToxicPanda 2.0. Atacan smartphones Android y equipos Windows mediante técnicas diferentes, pero comparten un objetivo: robar credenciales, controlar dispositivos y facilitar fraudes bancarios o relacionados con criptomonedas.
Manic convierte los smartphones Android en nodos de vigilancia
ThreatFabric ha analizado Manic, un malware para Android que combina funciones de troyano bancario y spyware. Su principal zona de actividad es Ucrania, donde ha apuntado contra entidades bancarias, servicios gubernamentales y aplicaciones de mensajería.
La amenaza también se ha observado contra instituciones financieras rusas y europeas, plataformas globales de criptomonedas y fintech, además de aplicaciones de mensajería utilizadas en entornos militares.
Manic puede llegar a través de sitios web maliciosos o de droppers, componentes encargados de instalar el malware en el dispositivo. Tras ejecutarse, puede registrar lo que escribe el usuario, mostrar pantallas de phishing y permitir el control remoto del smartphone.
Sus capacidades no se limitan a las operaciones bancarias. El troyano puede supervisar las notificaciones, rastrear la ubicación del dispositivo, recopilar archivos y vigilar el teléfono a distancia. Las notificaciones también pueden revelar códigos temporales, mensajes de autenticación o información útil para completar un fraude.
El elemento más inusual es su sistema de retransmisión mesh offline. Si el smartphone infectado no puede comunicarse directamente con el servidor de comando y control, puede transferir los datos a través de otros dispositivos comprometidos cercanos. La conexión puede utilizar Wi‑Fi Direct o Bluetooth.
De este modo, la ausencia de una conexión directa con la infraestructura delictiva no interrumpe necesariamente la exfiltración. Los dispositivos infectados pueden actuar como intermediarios y crear una red local entre ellos.
Grandoreiro abusa de un programa legítimo en Windows
Grandoreiro continúa activo principalmente en Latinoamérica, con México como centro de la campaña más reciente monitorizada por Acronis. El troyano, originario de Brasil y activo desde hace aproximadamente una década, también sigue atacando objetivos en Europa y Norteamérica.
A diferencia de Manic y ToxicPanda, Grandoreiro opera en Windows. Las muestras más recientes abusan de Duplicate Files Finder, una aplicación legítima, para cargar código malicioso mediante DLL sideloading.
La técnica aprovecha la forma en que un programa busca y carga sus bibliotecas. Si se coloca una DLL manipulada en la ubicación prevista, la aplicación auténtica puede terminar ejecutando también el componente malicioso. El uso de software real dificulta distinguir la actividad de los procesos normales del equipo.
La muestra inicial también contiene un amplio conjunto de mecanismos anti análisis. Grandoreiro comprueba la presencia de sandboxes, busca artefactos asociados a máquinas virtuales, analiza los procesos en ejecución y perfila el entorno operativo.
También incluye listas negras de procesos y comprobaciones destinadas a evadir los sistemas automatizados de análisis. Estas verificaciones preceden al intento de contactar con la infraestructura de comando y control: el malware trata primero de determinar si se encuentra en un equipo real o en un entorno utilizado por investigadores.
Este comportamiento complica el trabajo de los equipos defensivos. Una muestra puede permanecer inactiva durante el análisis automatizado y activarse únicamente cuando detecta condiciones compatibles con una estación de trabajo de uso cotidiano.
ToxicPanda 2.0 amplía drásticamente sus objetivos financieros
Zimperium ha identificado ToxicPanda 2.0, una variante actualizada del troyano bancario para Android conocido por su actividad principalmente en Europa.
El cambio más evidente afecta a la superficie de ataque. La nueva versión contiene una lista de casi 350 aplicaciones financieras, mientras que las versiones anteriores solo apuntaban a 16. El malware está diseñado para atacar instituciones financieras de 16 países.
Entre los países indicados figuran Pakistán, Sudáfrica, México, Nigeria, India, Indonesia y Panamá. El alcance abarca mercados muy distintos y no se limita a un único sistema bancario nacional.
ToxicPanda 2.0 admite 167 comandos remotos. De este modo, los operadores pueden enviar numerosas instrucciones al dispositivo comprometido y adaptar el comportamiento del troyano al modelo de smartphone, la aplicación financiera utilizada o la fase del fraude.
La variante también introduce un mecanismo automatizado basado en clics para abusar de Android Wireless Debugging, también conocido como ADB. Esta función puede permitir una escalada de privilegios y el acceso al shell del dispositivo.
El acceso al shell ofrece a los atacantes una superficie de control más amplia que la simple superposición de una página falsa. Según los privilegios obtenidos, puede permitir ejecutar comandos, consultar el sistema e interactuar con componentes que normalmente no están disponibles para las aplicaciones comunes.
Por último, ha cambiado la distribución. Las muestras observadas están alojadas en buckets de Amazon AWS y aprovechan infraestructura cloud legítima, o ampliamente disponible, para entregar el malware a las víctimas.
Tres estrategias diferentes para llegar al fraude
Las tres familias muestran enfoques complementarios.
Manic combina el robo de datos, la vigilancia, el control remoto y la comunicación entre dispositivos infectados. Su impacto puede ir más allá de la cuenta bancaria e incluir archivos, ubicación, notificaciones y conversaciones presentes en el smartphone.
Grandoreiro apuesta por comprometer Windows mediante software legítimo y DLL sideloading. Sus defensas contra sandboxes y entornos virtualizados buscan reducir la posibilidad de que el malware sea identificado durante el análisis.
ToxicPanda 2.0 amplía el número de aplicaciones financieras que puede atacar y añade un sistema de control remoto mucho más sofisticado. El abuso de ADB incrementa además el riesgo de obtener acceso de bajo nivel al dispositivo.
Las posibles víctimas incluyen usuarios de Android, empleados que utilizan estaciones de trabajo Windows, bancos, servicios fintech, plataformas de criptomonedas, organismos gubernamentales y aplicaciones de mensajería. Las consecuencias pueden incluir el robo de credenciales, la interceptación de notificaciones, la exfiltración de archivos, el rastreo de la ubicación y transacciones fraudulentas.
Qué revisar y qué información falta
No se han comunicado identificadores CVE, versiones de software afectadas, parches, indicadores de compromiso ni procedimientos específicos de eliminación. Tampoco se sabe si estas amenazas han sido incluidas en el catálogo KEV de CISA.
Desde el punto de vista operativo, los administradores deben prestar atención a las instalaciones procedentes de sitios no oficiales y a los droppers de Android asociados con Manic. También deben investigarse las solicitudes anómalas de control remoto y los accesos inusuales a notificaciones, ubicación, archivos y funciones de accesibilidad.
En el caso de Grandoreiro, la ejecución inesperada de Duplicate Files Finder, la carga anómala de DLL y las comprobaciones anti análisis son señales que deben correlacionarse con la telemetría de procesos y red. Para ToxicPanda 2.0 requieren especial atención las conexiones con buckets de AWS sospechosos, la activación no prevista de Wireless Debugging y el uso anómalo de ADB o del shell.
Los usuarios deben instalar aplicaciones únicamente desde canales confiables, mantener desactivada la depuración inalámbrica cuando no sea necesaria y consultar con el banco cualquier operación inesperada. En las organizaciones, la monitorización centralizada de dispositivos móviles, procesos de Windows y accesos a aplicaciones financieras sigue siendo esencial, ya que no existen correcciones específicas que puedan aplicarse a estas tres familias.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
