Dos campañas recientemente documentadas sugieren que la IA está pasando de ser una ayudante del atacante a una operadora autónoma. Según los informes, GTG-1002 utilizó agentes de IA para gestionar entre el 80% y el 90% de sus tareas de espionaje, mientras que el spyware Android PromptSpy impulsado por IA utiliza la IA para adaptar sus ataques según lo que aparece en la pantalla de la víctima. Juntas, muestran un cambio que importa a los usuarios de teléfonos comunes, no solo a gobiernos y grandes empresas.
Esta publicación desglosa lo que dicen los informes, lo que sigue sin estar claro y qué defensas son realistas para los usuarios móviles cotidianos.
Qué hicieron realmente GTG-1002 y PromptSpy
Según la fuente informante, GTG-1002 utilizó agentes de IA para el 80%-90% de las tareas de espionaje. El punto importante no es el porcentaje exacto sino la división del trabajo: la IA se encargó de la mayor parte del trabajo operativo rutinario, lo que sugiere que los operadores humanos pueden ser necesarios solo para la supervisión y las decisiones clave. El resumen de la fuente no entra en más detalles, por lo que no especularemos sobre objetivos o herramientas.
PromptSpy se sitúa en el otro extremo del espectro. Es una amenaza para Android que utiliza la IA para adaptar su comportamiento según el contenido de la pantalla. En lugar de seguir un guion fijo, lee lo que tiene delante y se ajusta.
El hilo conductor es la autonomía. El malware tradicional hace lo que sus autores codificaron de antemano. Estas campañas apuntan hacia ataques que toman decisiones sobre la marcha, lo que puede hacerlos más flexibles y difíciles de predecir.
Esto encaja en un patrón más amplio. Coberturas anteriores describieron cómo hackers chinos usaron IA de código abierto en un ataque a Taiwán y cómo hackers norcoreanos recurrieron a la IA para ciberataques más inteligentes. GTG-1002 y PromptSpy añaden dos puntos de datos más.
Cómo PromptSpy se adapta a lo que hay en tu pantalla
La mayoría del malware móvil se rompe cuando la interfaz cambia. Un botón se mueve, un menú se renombra, un fabricante de teléfonos usa un diseño diferente y un ataque programado falla. La IA consciente de la pantalla cambia esa ecuación.
Según los informes, PromptSpy utiliza la IA para interpretar el contenido de la pantalla y luego decidir cómo proceder. En términos prácticos, eso significa que el malware no necesita saber de antemano exactamente cómo es tu dispositivo. Puede mirar lo que se muestra y determinar el siguiente paso, tal como lo haría una persona.
Esto importa por varias razones:
- Menos límites específicos de dispositivo. Un ataque que se adapta puede funcionar en diferentes teléfonos, versiones de Android y diseños de aplicaciones.
- Detección de patrones más difícil. Los defensores a menudo dependen de reconocer comportamientos repetidos y predecibles. El comportamiento adaptativo puede variar de un dispositivo a otro.
- Abuso de la confianza. Los ataques que reaccionan a lo que ves pueden mezclarse con elementos normales de la interfaz, por lo que el tema del abuso de la confianza digital recorre toda esta historia.
Vale la pena ser claros sobre lo que no sabemos. El material de origen es breve y no podemos confirmar hasta qué punto se ha propagado PromptSpy ni cuántas personas se han visto afectadas. Trátalo como una señal temprana de hacia dónde se dirigen los ataques en lugar de como prueba de un brote masivo.
Dónde ayuda una VPN y dónde no
Las VPN aparecen en casi todas las conversaciones sobre privacidad, así que vale la pena ser precisos. Una VPN cifra tu tráfico entre tu dispositivo y el servidor VPN y oculta tu dirección IP de los sitios que visitas. Eso es útil en Wi-Fi público y para limitar algunos tipos de rastreo.
Pero una VPN no detiene el malware que ya se está ejecutando en tu teléfono. El spyware que lee tu pantalla opera en el propio dispositivo, después de que tu tráfico se ha descifrado para que puedas verlo. Una VPN no puede ver qué hace una aplicación con el contenido de la pantalla, ni puede eliminar una aplicación maliciosa.
Donde una VPN aún puede contribuir es en los bordes: proteger el tráfico en redes no confiables y reducir la exposición a cierta vigilancia a nivel de red. Piénsala como una capa, no como un escudo contra amenazas adaptativas en el dispositivo.
Defensas móviles prácticas contra amenazas adaptativas
Debido a que los ataques impulsados por IA responden a lo que hay en la pantalla, tus mejores defensas se centran en limitar lo que una aplicación maliciosa puede alcanzar en primer lugar.
- Audita las aplicaciones instaladas. Elimina todo lo que ya no uses o no reconozcas.
- Revisa los permisos. Sé especialmente escéptico con las aplicaciones que solicitan acceso de accesibilidad o la capacidad de dibujar sobre otras aplicaciones. El comportamiento de lectura de pantalla a menudo depende de permisos poderosos como estos.
- Instala aplicaciones solo desde tiendas oficiales. Evita la instalación lateral de archivos enviados por mensajes, enlaces o sitios web desconocidos.
- Mantén tu teléfono actualizado. Los parches de seguridad cierran las brechas de las que dependen los atacantes. La velocidad de las campañas modernas es un tema en nuestro informe sobre la orden de parcheo de 3 días de CISA.
- Usa un escáner de seguridad móvil de confianza y mantén activadas las protecciones integradas como Google Play Protect.
- Ten cuidado con los avisos inesperados. Si una pantalla te pide que apruebes algo que no iniciaste, detente y retrocede.
Qué significa esto para ti
Para la mayoría de las personas, la conclusión no es entrar en pánico sino un pequeño cambio de mentalidad. Los ataques son cada vez más automatizados y más adaptativos, lo que significa que el costo de atacar a usuarios comunes está bajando. El aumento del volumen de ataques ya es visible en otros lugares, como en el duplicado de ataques de ransomware en julio de 2026 reportado.
No puedes superar en clics a un agente de IA, pero puedes reducir la superficie con la que tiene que trabajar. Menos aplicaciones, permisos más estrictos y actualizaciones oportunas importan más que cualquier herramienta individual. GTG-1002 también sugiere que los operadores vinculados a estados están usando la IA para escalar, por lo que los periodistas, activistas y personas en roles sensibles deberían ser especialmente cuidadosos.
Conclusiones clave
El spyware Android PromptSpy impulsado por IA muestra que el malware ahora puede leer una pantalla y adaptarse, mientras que GTG-1002 supuestamente muestra agentes de IA encargándose de la mayor parte de una operación de espionaje. Ninguna de las dos historias significa que tu teléfono esté comprometido hoy, pero ambas son buenas razones para actuar.
- Audita tus aplicaciones instaladas y elimina lo que no necesites.
- Revisa los permisos, especialmente el acceso de accesibilidad y de superposición.
- Quédate con las tiendas de aplicaciones oficiales y mantén tu dispositivo actualizado.
- Trata una VPN como una capa entre varias, no como una cura para todo.
Para obtener más contexto sobre cómo los grupos vinculados a estados están adoptando estas herramientas, lee nuestra cobertura sobre ataques habilitados por IA de hackers norcoreanos, y luego dedica diez minutos a revisar la lista de aplicaciones y los permisos de tu teléfono hoy mismo.




