Foto Destacada Troyano Astaroth

Troyano bancario Astaroth: la amenaza de WhatsApp que vacía cuentas en segundos

El troyano bancario Astaroth representa una de las amenazas más peligrosas para usuarios de banca online en 2026, según el informe «Amenazas financieras» publicado por INCIBE en febrero de este año. Este malware se propaga principalmente mediante WhatsApp Web aprovechando la confianza social entre contactos, y es capaz de vaciar cuentas corrientes en menos de 60 segundos mediante técnicas de robo multicapa.

Mecanismo de robo multicapa

Astaroth opera mediante cuatro capas simultáneas de captura de datos:

  • Keylogger avanzado: Registra todas las pulsaciones del teclado y el contenido del portapapeles en tiempo real
  • Web injects: Inyecta pantallas falsas de banca online que simulan ser legítimas mientras el usuario introduce sus credenciales
  • Overlay attacks: Superpone formularios fraudulentos sobre aplicaciones bancarias legítimas sin que el usuario lo note
  • Intercepción de SMS: Captura códigos de verificación de doble factor (2FA) enviados por SMS en tiempo real

Esta combinación permite al troyano obtener credenciales completas de banca online, incluyendo factores de autenticación adicionales que normalmente protegerían las cuentas.

Foto Mecanismo de Robo Troyano Astaroth

Vectores de propagación masiva

El troyano se distribuye aprovechando canales de comunicación de confianza:

  • WhatsApp Web: 62% de los casos mediante archivos .zip con nombres como «Factura pendiente» o «Documento importante»
  • Telegram: 25% mediante documentos falsos de recursos humanos («Nómina enero», «Contrato renovación»)
  • Correo electrónico: 13% mediante cadenas de mensajes con asuntos urgentes («Firma contrato urgente», «Notificación judicial»)

El 78% de las infecciones ocurren porque el archivo malicioso parece provenir de un contacto conocido cuya cuenta ya ha sido comprometida, creando una cadena de propagación automática.

Foto Vectores Troyano Astaroth

Bancos y servicios objetivo

Según análisis de CCN-CERT, los objetivos principales incluyen:

  • España: BBVA, Santander, CaixaBank (mayor volumen de ataques en territorio nacional)
  • Latinoamérica: Itaú, Bradesco, Banorte
  • Europa: Deutsche Bank, ING, BNP Paribas
  • Criptomonedas: Binance, Coinbase, Kraken (creciente objetivo en 2026)
Foto Bancos Objetivo Troyano Astaroth

Características técnicas de evasión

Astaroth emplea técnicas avanzadas para evitar la detección:

  • Código polimórfico: Cambia su firma digital en cada infección para evadir antivirus basados en firmas
  • Detección de entornos virtuales: Identifica máquinas virtuales de análisis y permanece inactivo en ellas
  • Comunicación cifrada: Usa servidores de comando y control (C2) ofuscados que cambian periódicamente
  • Living-off-the-land: Utiliza herramientas legítimas de Windows (PowerShell, WMI) para sus actividades maliciosas

Estas técnicas explican por qué solo el 18% de las infecciones son detectadas por antivirus tradicionales, según estudios de AV-TEST Institute 2026.

Foto Tecnicas de Evasion Astaroth

Impacto económico verificado

El impacto medio documentado por INCIBE incluye:

  • Robo medio por dispositivo: 8.500 euros según análisis de casos reportados
  • Tiempo de vaciado: Menos de 60 segundos desde que el usuario introduce credenciales en la pantalla falsa
  • Tasa de detección: Solo el 18% de los antivirus tradicionales detectan la amenaza en fase inicial
  • Recuperación de fondos: Menos del 5% de los fondos robados son recuperados por las víctimas

INCIBE advierte que el daño reputacional para las entidades financieras supera con frecuencia el importe económico del robo, ya que los clientes pierden confianza en la seguridad de sus aplicaciones bancarias.

Foto Impacto Economico Astaroth

Prevención específica recomendada por INCIBE

Medidas esenciales para protegerse contra Astaroth:

  • WhatsApp Web: Desactivar la opción «Descarga automática de archivos» en Ajustes > Almacenamiento y datos
  • Android: Mantener Google Play Protect activado y descargar apps bancarias exclusivamente desde Google Play Store
  • PC: Usar navegador aislado (perfil dedicado) para banca online y extensión uBlock Origin para bloquear scripts maliciosos
  • Autenticación: Usar app autenticadora (Google Authenticator, Authy) en lugar de SMS para 2FA
  • Formación: Nunca abrir archivos .zip recibidos por WhatsApp sin verificar previamente con el remitente por otro canal

Qué hacer si ya has sido infectado

  1. Bloquea tarjetas inmediatamente: Llama a tu banco para bloquear todas las tarjetas asociadas a tu cuenta
  2. Cambia contraseñas: Desde un dispositivo limpio (teléfono móvil no infectado), cambia contraseñas de banca y email
  3. Denuncia: Reporta el incidente a INCIBE (017) y a la Policía Nacional
  4. Reinstala sistema: Formatea el dispositivo infectado y reinstala el sistema operativo desde medios oficiales
  5. Revisa movimientos: Monitoriza tus cuentas durante las próximas 90 días en busca de transacciones no autorizadas

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *