La magnitud del problema

Según el informe anual de amenazas móviles de Kaspersky Securelist, se bloquearon más de 14 millones de ataques con malware, adware o software móvil no deseado a lo largo de 2025 — un promedio de 1,17 millones por mes. De ahí, se detectaron más de 815.000 paquetes de instalación maliciosos, de los cuales 255.000 fueron troyanos bancarios1.

No es un problema teórico ni exagerado para vender algo: son cifras de detección real de una de las compañías de ciberseguridad más grandes del mundo, publicadas en marzo de 2026.

Triada: el que se instala antes de que compres el equipo

Triada es un troyano de acceso remoto (RAT) modular para Android, descubierto originalmente por Kaspersky en marzo de 2016. En 2025 tuvo un resurgimiento importante: según The Hacker News, se detectó preinstalado en modelos de smartphones falsificados vendidos a precio reducido2. Kaspersky lo describió así: "Triada infecta las imágenes del sistema del dispositivo a través de un tercero durante el proceso de producción" — es decir, compromete la cadena de suministro en la fábrica, exactamente el mismo patrón que BADBOX 2.0 usa en TV boxes.

Solo entre el 13 y el 27 de marzo de 2025, más de 2.600 usuarios se toparon con la nueva versión; para fines de abril ya había más de 4.500 infecciones detectadas en el mundo, con mayor concentración en Rusia, seguida de Reino Unido, Países Bajos, Alemania, Brasil y Emiratos Árabes Unidos2,3. Una vez instalado, Triada puede robar cuentas de Telegram, TikTok e Instagram, interceptar y enviar mensajes de WhatsApp, secuestrar direcciones de billeteras de criptomonedas, monitorear la navegación, reemplazar números durante llamadas, interceptar SMS y suscribir a la víctima a servicios pagos.

Joker: el clásico que Google sigue purgando de la Play Store

Joker (internamente llamado "Bread" por Google) es un spyware combinado con marcador telefónico premium: se esconde dentro de apps que parecen legítimas y, una vez instalado, accede a notificaciones, lee y envía SMS, y suscribe a la víctima a servicios de tarifa premium sin su consentimiento — además de recolectar listas de contactos.

Lo llamativo de Joker no es un solo incidente, sino su persistencia año tras año:

Es un buen recordatorio de que "está en Google Play" no es garantía absoluta: Google detecta y elimina estas apps activamente, pero el malware sigue reapareciendo bajo nuevas identidades4.

¿Sabés qué apps corren realmente en tu TV box? AMK las compara contra un catálogo de amenazas real.

Analizar mi dispositivo

Troyanos bancarios: Vultur y la familia Mamont

Los troyanos bancarios son la categoría de malware Android que más creció en 2025. Según Kaspersky, la familia Mamont representó cerca de la mitad (49,8%) de todos los paquetes de troyanos bancarios detectados en el año completo1. Junto a Mamont, 2025 vio la aparición de varias familias nuevas: Vultur, DroidBot, Errorfather y BlankBot.

Vultur en particular fue identificado por primera vez en 2021 como un troyano bancario relativamente simple, pero para 2024 ya había evolucionado hacia una amenaza mucho más sofisticada, con mayor control sobre el dispositivo infectado5 — un patrón típico de este tipo de malware: no desaparece, se profesionaliza.

Un dato adicional del mismo informe de Kaspersky es especialmente relevante para este sitio: identificaron "Keenadu", un backdoor preinstalado que se inyecta durante la fabricación del dispositivo directamente en las librerías centrales de Android — otro ejemplo más de que el malware preinstalado de fábrica no es un caso aislado de las TV boxes, sino una tendencia creciente en todo el ecosistema Android1.

Qué tienen en común todos estos

Ningún ejemplo de esta lista se detecta con un antivirus tradicional que solo escanea las apps que vos instalaste. Triada y "Keenadu" viven en el firmware o las librerías del sistema desde antes del primer encendido. Joker y los troyanos bancarios se disfrazan de apps legítimas hasta que Google (o alguien) los detecta y elimina — pero para entonces, ya infectaron a cientos de miles de usuarios.

Si tu dispositivo es un TV box genérico, sin marca reconocida o sin certificación de Google, el riesgo de tener algo de esta clase preinstalado es real y documentado, no hipotético.

El diagnóstico es gratis. Solo pagás si encontramos una amenaza real.

Analizar mi dispositivo gratis