Tecnología

Troyano Bancario "Claro 5G + BCP_AGENTE": La estafa que instala malware disfrazado en Android

Troyano Bancario "Claro 5G + BCP_AGENTE": La estafa que instala malware disfrazado en Android
Captura de contacto inicial de WhatsApp para estafa con aplicación maliciosa

Un análisis forense técnico de la campaña activa en Perú que combina ingeniería social por WhatsApp, droppers ofuscados y troyanos bancarios con overlay phishing.

Por Rider Calcina – Análisis Forense Técnico | marzo de 2026


Introducción

Desde finales de 2025, usuarios en Perú están recibiendo mensajes de WhatsApp que simulan ser del soporte técnico de Claro o del BCP. El guion es siempre similar: problemas con la red 5G, señal débil o irregularidades en la cuenta. El objetivo final no es brindar ayuda, sino lograr que la víctima instale un archivo malicioso.

Lo que parece un simple “Comunicado Importante.pdf” o una “Actualización 5G.apk” es en realidad un dropper altamente ofuscado. Su misión es instalar en segundo plano un troyano bancario capaz de mostrar pantallas falsas sobre las aplicaciones reales de bancos y billeteras digitales, y de interceptar los códigos SMS de autenticación de dos factores (2FA).

Este tipo de amenaza integra técnicas que antes requerían varias herramientas distintas: ingeniería social, ofuscación de código, persistencia en el dispositivo, overlay phishing y exfiltración de datos. El resultado es una campaña eficiente y difícil de detectar para el usuario promedio.


¿Qué es exactamente esta amenaza?

Se trata de un dropper + loader para Android cuyo paquete principal analizado es atsiv.yranoisiv.esufni. Una vez instalado, intenta desplegar o activar el payload real identificado como aywyuerwwdmea10522.

La característica diferenciadora es el alto nivel de ofuscación de strings mediante un algoritmo XOR cíclico, combinado con el uso de nombres de clases y paquetes generados de forma aleatoria. Esto dificulta el análisis estático y la detección por firmas simples.

El malware no afecta iOS, Windows ni macOS. Está diseñado exclusivamente para Android 8.0 y superiores (incluyendo versiones recientes hasta Android 16).

Apk disfrazado de PDF se ejecuta y abre como si fuera PlayStore

Figura 3: APK disfrazado que se comporta como una instalación de aplicación.


Características principales

Distribución e ingeniería social

  • Mensajes de WhatsApp desde números locales peruanos (+51).
  • Suplantación de identidad de Claro, BCP y, en variantes, de otras entidades.
  • Nombres de archivo engañosos: Comunicado Importante.pdf, Conexión 5G.apk, BCP Agente.apk, Claro 5G.apk, Soporte Técnico.apk.
  • Reutilización de noticias oficiales sobre el despliegue del 5G para aumentar la credibilidad.

Comportamiento técnico del dropper

  • Registro de un BroadcastReceiver para la acción BOOT_COMPLETED (se ejecuta al reiniciar el teléfono).
  • Servicios en segundo plano (scanning y working) que mantienen el proceso activo.
  • Verificación periódica de si el payload aywyuerwwdmea10522 está instalado.
  • Lanzamiento de actividades del payload: .MainActivity y .OverlayActivity.
  • Uso de flags como FLAG_ACTIVITY_NEW_TASK para ejecutarse de forma independiente.

Capacidades del payload (troyano bancario)

  • Overlay phishing: dibuja pantallas falsas encima de las apps legítimas de bancos y billeteras.
  • Interceptación de SMS para robar códigos 2FA.
  • Uso del servicio de Accesibilidad para leer lo que el usuario escribe en pantalla.
  • Exfiltración de credenciales hacia servidores de comando y control (C2).
Jadx-GUI mostrando la estructura ofuscada de clases y llamadas a p5.a()

Figura 4: Estructura ofuscada visible en Jadx-GUI y llamadas a la función de descifrado de strings.


Plataformas y entidades afectadas

Categoría Entidades / Alcance
Bancos BCP, Interbank, BBVA, Scotiabank, BanBif
Billeteras digitales Yape, Plin, Tunki
Operadoras Claro, Movistar, Entel, Bitel
Sistemas operativos Android 8.0 en adelante
Regiones Perú (principal), resto de Latinoamérica hispanohablante

El payload suele solicitar permisos críticos: Accesibilidad, SMS, Overlay (SYSTEM_ALERT_WINDOW) y Notificaciones.


Cómo funciona el ataque (flujo completo)

  1. Contacto inicial – El usuario recibe un mensaje de WhatsApp haciéndose pasar por soporte técnico.
  2. Envío del archivo – Se entrega un APK con nombre confiable o disfrazado de PDF.
  3. Instalación – Android muestra el diálogo “¿Quieres instalar esta aplicación?”. La víctima acepta.
  4. Ejecución del dropper – Se registran receptores y servicios. Se intenta instalar o activar el payload real.
  5. Persistencia – El malware se ejecuta al reiniciar el dispositivo y mantiene procesos en segundo plano.
  6. Fase de robo – Mediante overlays y captura de SMS, se obtienen credenciales y códigos 2FA que luego son enviados a los atacantes.
Diagrama técnico del flujo completo: dropper → payload → overlay phishing → exfiltración

Figura 5: Flujo técnico completo del ataque.

Acción por parte de Play Protect y mensajes eliminados de WhatsApp

Figura 2: En algunos casos Play Protect detecta y elimina la amenaza; los estafadores suelen borrar la conversación después.


Indicadores de Compromiso (IoC)

Si sospechas que tu dispositivo pudo haber sido afectado, revisa la presencia de estos elementos:

Paquetes sospechosos

  • atsiv.yranoisiv.esufni (dropper)
  • aywyuerwwdmea10522 (payload principal)
  • com.bcp.agente o variantes similares

Permisos peligrosos

  • RECEIVE_BOOT_COMPLETED
  • BIND_ACCESSIBILITY_SERVICE
  • SYSTEM_ALERT_WINDOW
  • READ_SMS / RECEIVE_SMS
  • REQUEST_INSTALL_PACKAGES

Nombres de archivo frecuentes

  • Comunicado Importante.pdf
  • Conexión 5G.apk / Actualización 5G.apk
  • BCP Agente.apk / Claro 5G.apk

Consideraciones de seguridad y recomendaciones

  • Nunca instales aplicaciones recibidas por WhatsApp o SMS, aunque el mensaje parezca oficial.
  • Verifica siempre los canales oficiales de Claro y BCP antes de realizar cualquier acción.
  • Mantén activado Google Play Protect y revisa periódicamente las aplicaciones instaladas.
  • Desconfía de archivos con extensión .pdf que al abrirse solicitan instalación de una aplicación.
  • Si ya instalaste algo sospechoso, revisa los permisos de Accesibilidad y elimina cualquier app desconocida. Considera un restablecimiento de fábrica si hay indicios claros de compromiso.
  • Los bancos y operadores nunca solicitan instalación de APK por mensajería ni piden claves, CVV o códigos por esos canales.

Enlaces oficiales verificados:


Conclusión

Esta campaña demuestra cómo la combinación de ingeniería social creíble y malware técnico avanzado puede burlar la vigilancia de muchos usuarios. El dropper analizado no es un simple archivo molesto: es una pieza profesional diseñada para abrir la puerta a un troyano bancario completo.

El público más vulnerable son los usuarios de Android en Perú que confían en mensajes de “soporte técnico” recibidos por WhatsApp. La mejor defensa sigue siendo la prevención: no instalar nada fuera de Google Play y verificar siempre por canales oficiales.

El análisis presentado es reproducible. La ofuscación, aunque sofisticada, puede revertirse con herramientas como Jadx y scripts de descifrado XOR, lo que permite a investigadores y equipos de respuesta entender y documentar estas amenazas.


Enlaces de interés


¿Has recibido mensajes similares o conoces a alguien que haya sido afectado? Comparte esta información. Activar Play Protect y desconfiar de cualquier APK recibido por mensajería puede evitar que la próxima víctima seas tú o alguien cercano.

📢 Comparte este artículo  ·  🔐 Activa Play Protect  ·  💡 Ningún banco ni operador te pedirá instalar una app por WhatsApp.

chat Comentarios (0)

Escribir un comentario

account_circle

Identificación con Google requerida

Inicia sesión con tu cuenta de Gmail para verificar tu identidad y mostrar tu foto de perfil real al comentar.

Sé el primero en comentar esta publicación.