Ir al contenido

Troyano bancario apunta a 140+ apps y al movil directivo

Una nueva version de ToxicPanda amplia su lista de objetivos en bancos y criptomonedas, y revela por que el dispositivo que aprueba pagos ya forma parte del perimetro corporativo.
21 de agosto de 2026 by
Troyano bancario apunta a 140+ apps y al movil directivo

Un troyano bancario con más de 140 aplicaciones en la mira

Investigadores de Zimperium detallaron una nueva versión del troyano bancario para Android conocido como ToxicPanda, identificada como 2.0, con capacidad de apuntar a más de 140 aplicaciones de bancos y de criptomonedas, según un reportaje de Infosecurity Magazine. El troyano bancario (banking trojan, programa malicioso que se disfraza de aplicación legítima para robar el acceso a cuentas financieras) es una categoría conocida desde hace años, y lo que llama la atención en este análisis es la amplitud de la lista de objetivos combinada con la forma en que la amenaza se comporta dentro del equipo.

De acuerdo con la publicación, el malware abusa de las funciones de accesibilidad del sistema, aquellas creadas para apoyar a las personas con discapacidad, y permite que el operador remoto interactúe con la pantalla como si fuera el propio usuario. Como las acciones parten de una sesión ya autenticada, las verificaciones antifraude tradicionales y los códigos enviados por SMS pierden parte de su eficacia.

Queda entonces una pregunta directa para quien decide: ¿cuántos equipos con acceso a la banca en línea de su empresa están, en este momento, fuera de cualquier política de seguridad corporativa?

Qué significa esta noticia para su operación

En empresas de 5 a 5.000 empleados, el acceso bancario corporativo rara vez vive en un servidor bien protegido, porque suele vivir en el bolsillo, en el celular del socio, en el equipo de quien responde por las finanzas o en el teléfono del director que autoriza las transferencias. Esos dispositivos suelen ser personales, mezclan aplicaciones de trabajo y de familia, y en muchos casos nunca pasaron por ningún inventario de TI.

Tres brechas y tres respuestas prácticas

La parte alentadora de esta historia es que los ataques de este tipo dependen de condiciones muy específicas, y cada una de ellas tiene una contramedida madura. La primera brecha es el dispositivo sin gestión, y se cierra al llevar los equipos que acceden a sistemas financieros dentro de una política formal, con inventario actualizado, exigencia de bloqueo de pantalla, control sobre la instalación de aplicaciones provenientes de fuentes desconocidas y capacidad de borrar datos de forma remota en caso de pérdida o sospecha.

La segunda brecha es la ausencia de detección conductual. El EDR (Endpoint Detection and Response, detección y respuesta en endpoints) extendido a dispositivos móviles observa el comportamiento de las aplicaciones, y no solo la firma de archivos ya catalogados, lo que permite señalar el uso inusual de permisos de accesibilidad o la instalación de un paquete fuera de las tiendas oficiales antes de la primera transacción. Combinado con un monitoreo proactivo continuo, este conjunto acorta la distancia entre la infección y la respuesta, algo que una operación de ciberseguridad gestionada entrega de forma integrada.

La tercera brecha es el segundo factor frágil. La MFA (Multi-Factor Authentication, autenticación multifactor) basada en una aplicación autenticadora o en una llave física de seguridad reemplaza el código por SMS, que puede ser leído o redirigido. La gestión de parches mantiene el sistema operativo y las aplicaciones corregidos, y el soporte remoto permite aislar un equipo sospechoso y reemitir credenciales en minutos, en lugar de días. Para saber por dónde comenzar, un diagnóstico de madurez en ciberseguridad ayuda a priorizar lo que genera resultados más rápido.

Si el celular que aprueba los pagos de su empresa fuera comprometido, ¿cuánto tiempo pasaría hasta que alguien lo notara?

Para buena parte de las organizaciones de ese tamaño, la respuesta honesta es que el descubrimiento llegaría apenas en la conciliación bancaria, cuando el dinero ya salió y la ventana de reclamo está apretada. Acortar ese intervalo, afortunadamente, no exige un proyecto de dos años: un inventario de los dispositivos que acceden a sistemas financieros, EDR activo en esos endpoints, MFA por aplicación autenticadora o llave física, gestión de parches en rutina y monitoreo proactivo continuo forman un paquete que suele implementarse en pocas semanas.

Vale sumar a eso un respaldo probado con restauración validada y un plan de respuesta escrito, porque quien sabe exactamente qué hacer en los primeros minutos preserva mucho más caja y credibilidad. La seguridad financiera digital nace de decisiones pequeñas tomadas en secuencia, y cada una de ellas deja su operación visiblemente más predecible.

Preguntas frecuentes

¿Un troyano bancario en el celular logra burlar el código enviado por SMS?

Sí, en buena parte de los casos. Los malware de este tipo operan dentro del equipo ya autenticado y pueden interceptar o leer los mensajes recibidos, lo que reduce la eficacia del SMS como segundo factor. La recomendación práctica es migrar a la autenticación multifactor con aplicación autenticadora o llave física de seguridad, que no dependen de la red de mensajes.

¿Los celulares personales usados para acceder al banco de la empresa necesitan gestión de TI?

Sí, siempre que accedan a sistemas financieros o datos corporativos. Esos equipos pueden entrar en una política de seguridad con inventario, bloqueo de pantalla obligatorio, control de instalación de aplicaciones y borrado remoto, sin interferir en el uso personal. El acuerdo de uso por escrito es lo que hace que el modelo sea cómodo para ambas partes.

¿Qué capacidades de TI gestionada reducen el riesgo de fraude bancario corporativo?

Las principales son el EDR extendido a endpoints móviles, la autenticación multifactor fuerte, la gestión de parches en rutina, el monitoreo proactivo continuo, el respaldo probado y la capacitación periódica de los equipos financieros. Sumadas a controles de proceso, como la aprobación doble de pagos y las trazas de auditoría, atacan tanto la vía técnica como la vía humana del fraude.

Referencias

Si desea mapear cuáles dispositivos y accesos financieros de su operación aún están sin cobertura, Zamak realiza un Diagnóstico Estratégico de TI, Sin Compromiso.

Troyano bancario apunta a 140+ apps y al movil directivo
21 de agosto de 2026
Compartir
Etiquetas
Archivo