Troyano bancario Astaroth: la amenaza de WhatsApp que vacía cuentas en segundos
El troyano bancario Astaroth representa una de las amenazas más peligrosas para usuarios de banca online en 2026, según el informe «Amenazas financieras» publicado por INCIBE en febrero de este año. Este malware se propaga principalmente mediante WhatsApp Web aprovechando la confianza social entre contactos, y es capaz de vaciar cuentas corrientes en menos de 60 segundos mediante técnicas de robo multicapa.
Mecanismo de robo multicapa
Astaroth opera mediante cuatro capas simultáneas de captura de datos:
- Keylogger avanzado: Registra todas las pulsaciones del teclado y el contenido del portapapeles en tiempo real
- Web injects: Inyecta pantallas falsas de banca online que simulan ser legítimas mientras el usuario introduce sus credenciales
- Overlay attacks: Superpone formularios fraudulentos sobre aplicaciones bancarias legítimas sin que el usuario lo note
- Intercepción de SMS: Captura códigos de verificación de doble factor (2FA) enviados por SMS en tiempo real
Esta combinación permite al troyano obtener credenciales completas de banca online, incluyendo factores de autenticación adicionales que normalmente protegerían las cuentas.

Vectores de propagación masiva
El troyano se distribuye aprovechando canales de comunicación de confianza:
- WhatsApp Web: 62% de los casos mediante archivos .zip con nombres como «Factura pendiente» o «Documento importante»
- Telegram: 25% mediante documentos falsos de recursos humanos («Nómina enero», «Contrato renovación»)
- Correo electrónico: 13% mediante cadenas de mensajes con asuntos urgentes («Firma contrato urgente», «Notificación judicial»)
El 78% de las infecciones ocurren porque el archivo malicioso parece provenir de un contacto conocido cuya cuenta ya ha sido comprometida, creando una cadena de propagación automática.

Bancos y servicios objetivo
Según análisis de CCN-CERT, los objetivos principales incluyen:
- España: BBVA, Santander, CaixaBank (mayor volumen de ataques en territorio nacional)
- Latinoamérica: Itaú, Bradesco, Banorte
- Europa: Deutsche Bank, ING, BNP Paribas
- Criptomonedas: Binance, Coinbase, Kraken (creciente objetivo en 2026)

Características técnicas de evasión
Astaroth emplea técnicas avanzadas para evitar la detección:
- Código polimórfico: Cambia su firma digital en cada infección para evadir antivirus basados en firmas
- Detección de entornos virtuales: Identifica máquinas virtuales de análisis y permanece inactivo en ellas
- Comunicación cifrada: Usa servidores de comando y control (C2) ofuscados que cambian periódicamente
- Living-off-the-land: Utiliza herramientas legítimas de Windows (PowerShell, WMI) para sus actividades maliciosas
Estas técnicas explican por qué solo el 18% de las infecciones son detectadas por antivirus tradicionales, según estudios de AV-TEST Institute 2026.

Impacto económico verificado
El impacto medio documentado por INCIBE incluye:
- Robo medio por dispositivo: 8.500 euros según análisis de casos reportados
- Tiempo de vaciado: Menos de 60 segundos desde que el usuario introduce credenciales en la pantalla falsa
- Tasa de detección: Solo el 18% de los antivirus tradicionales detectan la amenaza en fase inicial
- Recuperación de fondos: Menos del 5% de los fondos robados son recuperados por las víctimas
INCIBE advierte que el daño reputacional para las entidades financieras supera con frecuencia el importe económico del robo, ya que los clientes pierden confianza en la seguridad de sus aplicaciones bancarias.

Prevención específica recomendada por INCIBE
Medidas esenciales para protegerse contra Astaroth:
- WhatsApp Web: Desactivar la opción «Descarga automática de archivos» en Ajustes > Almacenamiento y datos
- Android: Mantener Google Play Protect activado y descargar apps bancarias exclusivamente desde Google Play Store
- PC: Usar navegador aislado (perfil dedicado) para banca online y extensión uBlock Origin para bloquear scripts maliciosos
- Autenticación: Usar app autenticadora (Google Authenticator, Authy) en lugar de SMS para 2FA
- Formación: Nunca abrir archivos .zip recibidos por WhatsApp sin verificar previamente con el remitente por otro canal
Qué hacer si ya has sido infectado
- Bloquea tarjetas inmediatamente: Llama a tu banco para bloquear todas las tarjetas asociadas a tu cuenta
- Cambia contraseñas: Desde un dispositivo limpio (teléfono móvil no infectado), cambia contraseñas de banca y email
- Denuncia: Reporta el incidente a INCIBE (017) y a la Policía Nacional
- Reinstala sistema: Formatea el dispositivo infectado y reinstala el sistema operativo desde medios oficiales
- Revisa movimientos: Monitoriza tus cuentas durante las próximas 90 días en busca de transacciones no autorizadas
