Alerta por nuevas amenazas y troyanos que se propagan a través de WhatsApp

Última actualización: junio 5, 2026
Autor: Pixelado
  • Detección de troyanos bancarios como TCLBanker y Sorvepotel que utilizan WhatsApp Web para infectar equipos.
  • Capacidad de autopropagación masiva mediante el secuestro de sesiones y envío automático de archivos maliciosos.
  • Riesgo crítico de robo de credenciales bancarias, capturas de pantalla y control remoto del dispositivo.

Amenaza WhatsApp

Seguro que te ha pasado que recibes un archivo extraño de un contacto conocido y piensas que no pasa nada porque confías en esa persona. Pues bien, los ciberdelincuentes saben jugar con esa psicología y han lanzado una serie de ataques que convierten a WhatsApp Web y Outlook en auténticas autopistas para el malware, dejando a los usuarios totalmente expuestos.

No hablamos de un simple engaño, sino de herramientas sofisticadas que buscan vaciar cuentas bancarias o espiar cada movimiento que hacemos en el ordenador. Desde troyanos especializados hasta APIs fraudulentas, la situación es delicada y requiere que estemos muy atentos para que no nos pillen desprevenidos.

que es un virus informatico y como funciona
Related article:
Qué es un virus informático y cómo funciona en la práctica

TCLBanker: El troyano que va a por tu dinero

Troyano bancario

El equipo de Elastic Security Labs ha dado la voz de alarma sobre un malware llamado TCLBanker. Este bicho es una evolución de familias anteriores como Maverick o Sorvepotel y está diseñado específicamente para atacar plataformas financieras y de criptomonedas. Aunque inicialmente se ha centrado en víctimas de Brasil, no cabe duda de que podría expandirse a otros países en cualquier momento.

Lo más peligroso es que este software se camufla dentro de aplicaciones legítimas, concretamente usa la técnica de carga lateral de DLL en el contexto de Logitech. De esta manera, consigue que los antivirus pasen por alto la amenaza, ya que el sistema cree que se trata de un proceso normal y seguro.

  WhatsApp para emprender de modo seguro y vender más

Una vez que el troyano se instala, se pone a vigilar la barra de direcciones del navegador cada segundo. Si detecta que entras en alguna de las 59 entidades financieras que tiene en su lista negra, se activa automáticamente para realizar acciones malintencionadas:

  • Grabación de pantalla en tiempo real y capturas instantáneas.
  • Registro de todas las pulsaciones del teclado (keylogging).
  • Control total del ratón y el teclado del usuario.
  • Acceso al sistema de archivos y ejecución de comandos de shell.
  • Secuestro del portapapeles para alterar datos de transferencias.

Sorvepotel y la propagación masiva

Malware Sorvepotel

Por otro lado, Trend Micro y el CERT-MX han advertido sobre Sorvepotel, un malware cuya prioridad absoluta es la velocidad de contagio. Este virus utiliza la confianza entre amigos y colegas para distribuirse: la víctima recibe un archivo ZIP que parece un recibo o un informe médico, pero que en realidad esconde un script de PowerShell malicioso.

Lo que hace que Sorvepotel sea una pesadilla es su capacidad para secuestrar la sesión de WhatsApp Web. El malware detecta si tienes la aplicación abierta en el escritorio y, sin que te des cuenta, empieza a reenviar el archivo infectado a todos tus contactos y grupos. Así, el virus se propaga de forma autónoma y masiva en cuestión de minutos.

consejos de ciberseguridad para estudiantes
Related article:
Consejos de ciberseguridad para estudiantes universitarios

Además, este software utiliza herramientas como Selenium y ChromeDriver para automatizar acciones en el navegador, permitiendo a los atacantes manipular el equipo a distancia a través de un servidor de comando y control (C2). Aunque algunos casos no han llegado a cifrar datos, se sospecha que es la puerta de entrada para instalar ransomware o spyware más agresivo.

  Cómo enviar vídeos largos y pesados por WhatsApp sin perder calidad

El engaño de las APIs y el paquete Lotusbail

No todos los ataques llegan por archivos ZIP. Koi Security ha detectado una modalidad donde los atacantes ofrecen una API de WhatsApp Web llamada ‘Baileys’, alojada en un paquete denominado ‘lotusbail’ dentro del registro de Node Package Manager. Está dirigida sobre todo a desarrolladores que quieran crear bots o automatizaciones.

En realidad, se trata de una trampa para instalar una puerta trasera persistente en el sistema. Este malware puede acceder a tus conversaciones, leer mensajes, robar contraseñas y encriptar la información robada antes de enviarla a los servidores de los criminales. Lo peor es que, aunque borres el código malicioso, el dispositivo del atacante puede quedar vinculado a tu cuenta de WhatsApp hasta que lo desvincules manualmente desde la configuración.

Guía de protección y medidas preventivas

Para no acabar siendo una víctima más, lo primero es desconfiar de cualquier enlace o archivo comprimido, aunque venga de alguien conocido. Es fundamental desactivar las descargas automáticas en WhatsApp Web para evitar que el malware entre en el sistema sin nuestra intervención consciente.

Tener el sistema operativo y el navegador actualizados es vital, ya que los parches de seguridad cierran los agujeros que aprovechan estos troyanos. Asimismo, recomendamos usar antivirus de prestigio como Microsoft Defender, Avast o Bitdefender, que son capaces de detectar comportamientos anómalos.

Si sospechamos que ya hemos sido infectados, debemos actuar rápido: cambiar todas las contraseñas bancarias, revisar los movimientos financieros y, si el problema persiste, no dudar en reinstalar el sistema operativo desde cero. También es muy recomendable activar la verificación en dos pasos y usar la función de bloqueo de pantalla en la versión web.

  WhatsApp lanza su ultimátum a los Android más antiguos