Hola a todos, conseguí un nuevo trabajo en una empresa de logística hace tres meses. Mi gerente me entregó un teléfono Android de la empresa para uso laboral. Últimamente noté que la batería de mi teléfono se agota muy rápido, se sobrecalienta aleatoriamente y aparecen algunas aplicaciones que nunca instalé. Un amigo me dijo que podría ser un registrador de teclas. Ahora no estoy señalando con el dedo, solo quiero saber qué hay en mi dispositivo.
Me encantaría recibir comentarios de personas que realmente sepan estas cosas. Deja todo lo que sabes a continuación.
Muy bien, déjame guiarte a través de esto correctamente. Hay varias formas de comprobarlo y aquí tienes un proceso completo que puedes seguir ahora mismo.
Paso 1: verifica las aplicaciones instaladas
Vaya a Configuración > Aplicaciones > Ver todas las aplicaciones. Busque cualquier cosa que no reconozca. Los keyloggers a menudo se disfrazan de utilidades del sistema con nombres como “Servicio del sistema” o “Monitor de estado del dispositivo”.
Paso 2: revisar los permisos de la aplicación
Vaya a Configuración > Privacidad > Administrador de permisos. Comprueba a qué aplicaciones tienen acceso:
- Servicios de accesibilidad
- Micrófono
- cámara
- Contactos
- Almacenamiento
Cualquier aplicación con acceso de Accesibilidad que no hayas instalado tú mismo es una señal de alerta. Los registradores de teclas utilizan API de accesibilidad para registrar las pulsaciones de teclas.
Paso 3: Verifique los Servicios de Accesibilidad directamente
Configuración > Accesibilidad > Servicios instalados o Aplicaciones descargadas. Si algo desconocido aparece aquí con el estado “activado”, es sospechoso.
Paso 4: monitorear el uso de datos
Configuración > Red > Uso de datos. Busque aplicaciones desconocidas que envíen datos en segundo plano. Un keylogger tiene que enviar datos grabados a algún lugar, por lo que mostrará el uso de datos salientes incluso cuando no los esté usando activamente.
Paso 5: Verifique los procesos en ejecución
Descarga una aplicación como CPU Monitor o usa ADB si tienes acceso de desarrollador. Ejecute el comando:
adb shell ps
Esto enumera todos los procesos en ejecución. Haga una referencia cruzada de cualquier cosa que no reconozca con una búsqueda en Google.
Paso 6: Batería y rendimiento
Configuración > Batería > Uso de la batería. Si un proceso que no conoce está consumiendo batería en la parte superior de la lista, márquelo.
Siga los seis pasos antes de asumir cualquier cosa. Eso te da una imagen real.
Entonces me sucedió algo similar en una tableta familiar compartida y déjame decirte que al principio fue molesto darme cuenta. Lo que terminó ayudándome fue una combinación de los pasos anteriores y algunos trucos de confirmación adicionales.
Cómo detectar rápidamente un registrador de teclas de Android en mi teléfono
Después de realizar las comprobaciones básicas, así es como confirma sus sospechas:
Truco de confirmación 1: use una aplicación de monitoreo de red
Instale NetGuard o PCAPdroid desde Play Store. Estos le permiten ver exactamente qué aplicación se está conectando a qué servidor y cuándo. Un keylogger realizará conexiones salientes periódicas a una IP externa. Si ve una aplicación desconocida haciendo esto mientras la pantalla está apagada, es una fuerte señal.
Truco de confirmación 2: verifique los registros de Google Play Protect
Vaya a Play Store > ícono de perfil > Play Protect > Escanear. Marcará aplicaciones maliciosas conocidas. No es infalible, pero sí un segundo control útil.
Truco de confirmación 3: use Wireshark a través de USB
Si desea profundizar más, conecte su teléfono a una PC que ejecute Wireshark y habilite la conexión USB. Puedes ver todo el tráfico saliente desde tu teléfono en tiempo real.
Un proceso que nadie mencionó todavía: verifique la aplicación de su teclado.
Vaya a Configuración > Administración general > Lista de teclado y Predeterminado. Si hay un teclado que no configuró como predeterminado o uno que no reconoce, elimínelo inmediatamente. Los teclados de terceros pueden funcionar como registradores de teclas en el nivel de entrada sin necesidad de acceso a Accesibilidad.
Ese último se extraña mucho.
Saltando aquí porque creo que el aspecto legal de esto es muy importante para su situación específicamente.
Dado que se trata de un teléfono emitido por la empresa, el panorama legal es diferente al de un dispositivo personal. En la mayoría de los países, incluidos EE. UU., Reino Unido y muchas partes de Asia y Europa, los empleadores pueden legalmente monitorear la actividad en los dispositivos propiedad de la empresa siempre que:
- Fuiste informado al respecto en tu contrato de trabajo o en una política de uso aceptable.
- El seguimiento es proporcional al objetivo empresarial.
- No se extiende a la actividad personal en dispositivos personales.
Entonces, antes de hacer cualquier cosa, verifique su contrato de trabajo y cualquier documento de política de TI que haya firmado al momento de la incorporación. Existe una posibilidad real de que el software de monitoreo, si existe, haya sido revelado en algún lugar de la letra pequeña.
Lo que los empleadores generalmente no pueden hacer:
- Instalar software en su teléfono personal sin consentimiento
- Supervisar cuentas personales incluso en un dispositivo de la empresa en algunas jurisdicciones
- Utilizar herramientas de vigilancia fuera del horario comercial declarado en algunos países de la UE (implicaciones del RGPD)
Lo que esto significa para usted en la práctica:
- Si es un dispositivo de la empresa, es probable que exista un software de monitoreo, y eso puede ser legal.
- Tiene derecho a preguntar a su departamento de recursos humanos o de TI qué software de seguimiento está instalado.
- Si se encuentra en la UE, puede presentar una Solicitud de acceso al sujeto para saber qué datos se recopilan sobre usted.
Eliminar software de un dispositivo de la empresa sin permiso también podría ser una infracción de la política, así que tenga cuidado. Habla con Recursos Humanos primero si puedes.
CoreBuilds tiene un punto sólido. Permítanme agregar el ángulo del empleador más específicamente porque esto surge todo el tiempo en TI corporativa.
La mayoría de las medianas y grandes empresas utilizan MDM, que significa Gestión de Dispositivos Móviles. Las plataformas comunes incluyen:
-Microsoft Intune
- VMware espacio de trabajo uno
- Jamf (más enfocado a Apple pero también usado en Android)
- Hierro móvil
Técnicamente no son registradores de pulsaciones de teclas, pero pueden:
- Seguimiento de la ubicación
- Supervisar las instalaciones de aplicaciones.
- Leer correos electrónicos y mensajes de trabajo.
- Limpiar remotamente el dispositivo
- Hacer cumplir las políticas de contraseñas
Cómo saber si su teléfono tiene MDM instalado:
- Vaya a Configuración > Cuentas (o Gestión General > Cuentas)
- Busque la entrada “Aplicaciones de administración de dispositivos” o “Política de dispositivos”.
- Configuración > Biometría y seguridad > Aplicaciones de administración de dispositivos, esto mostrará si algún perfil de MDM tiene derechos administrativos
Si ve el nombre de su empresa o el nombre de una plataforma MDM allí, esa es la herramienta de monitoreo. Es una práctica estándar y casi con seguridad se indica en su contrato de trabajo.
La diferencia entre MDM legítimo y malware real es importante. MDM lo administra su departamento de TI y normalmente no registra las pulsaciones de teclas en tiempo real. Los keyloggers reales son instalaciones de terceros que envían datos a servidores desconocidos.
Así que ejecute las comprobaciones de red que Byteforge44 menciona junto con la comprobación de Administrador del dispositivo. Si ve una aplicación de administración desconocida Y tráfico saliente desconocido, esa es una situación diferente a la de una configuración MDM corporativa estándar.
Buen debate teniendo lugar aquí. Quiero agregar el lado preventivo porque la detección es sólo la mitad de la batalla.
Medidas preventivas para evitar keyloggers en Android
-
Mantén tu sistema operativo actualizado
Vaya a Configuración > Actualización de software. Los parches de seguridad de Android cierran las vulnerabilidades que los keyloggers utilizan para instalarse silenciosamente. Ejecutar una versión desactualizada es uno de los mayores factores de riesgo.
-
Nunca descargues APK de fuentes desconocidas
Configuración > Aplicaciones > Acceso a aplicaciones especiales > Instalar aplicaciones desconocidas. Asegúrate de que esto esté desactivado para todas las aplicaciones. Los keyloggers suelen venir incluidos con APK crackeados de sitios no oficiales.
-
Utilice Google Play Protect activamente
No confíe únicamente en escaneos pasivos. Ejecute un escaneo manual mensualmente desde Play Store > Perfil > Play Protect.
-
Revise los permisos de Accesibilidad periódicamente
Cada 2 o 3 semanas, regrese a Configuración > Accesibilidad > Aplicaciones descargadas. Este es el permiso del que más comúnmente abusan los keyloggers. Auditelo de la misma manera que audita su extracto bancario.
-
Utilice una VPN con filtrado DNS
Un filtro de nivel DNS como NextDNS o Cloudflare 1.1.1.1 con filtrado habilitado puede bloquear dominios de malware conocidos. Incluso si un keylogger se instala solo, no puede enviar datos a casa si su dominio está bloqueado.
-
Restablecimiento de fábrica como opción nuclear
Si está en un dispositivo personal y realmente no puede identificar la fuente, un restablecimiento completo de fábrica y una instalación nueva es la solución más limpia. Primero haga una copia de seguridad de los contactos y las fotos en una cuenta separada.
-
Separe los teléfonos personales y del trabajo
Si tu empresa te regala un teléfono del trabajo, no lo uses para nada personal. Mantenga todas las cuentas confidenciales únicamente en su dispositivo personal.
Quiero agregar algunos métodos de detección más que aún no han aparecido en este hilo porque los enumerados hasta ahora son sólidos pero no completos.
Más formas de detectar un Keylogger en Android
Método 1: verificación del código USSD
Marque ##4636## en su marcador. Esto abre un menú de prueba oculto. Vaya a “Estadísticas de uso” y observe la lista de uso de la aplicación. Vale la pena marcar cualquier cosa que se ejecute con frecuencia y que no reconozcas.
Método 2: verificar el directorio /proc a través de Termux
Si se siente cómodo con los comandos de la terminal, instale Termux desde F-Droid y ejecute:
ls /proc
Luego, haga referencia cruzada a los ID de los procesos en ejecución. Esto le brinda una vista sin formato a nivel del sistema de lo que realmente se está ejecutando en el dispositivo.
Método 3: utilice Malwarebytes para Android
Es gratuito, está disponible en Play Store y busca específicamente software de tipo stalkerware y keylogger. Utiliza una base de datos de definiciones que se actualiza periódicamente. Ejecute un análisis completo y consulte el informe detallado.
Método 4: comprobar si hay un dispositivo rooteado
Ejecute una aplicación llamada Root Checker. Si su dispositivo ha sido rooteado sin su conocimiento, eso es una señal de alerta importante porque los keyloggers con acceso de root pueden operar a un nivel mucho más profundo y son más difíciles de detectar.
Método 5: examinar las aplicaciones de inicio
Instale una aplicación llamada Administrador de inicio. Muestra todas las aplicaciones y servicios que se inician al arrancar. Las aplicaciones legítimas son fáciles de identificar. Los servicios desconocidos que se inician automáticamente son sospechosos.
Método 6: verifique sus registros de SMS
Algunas variantes más antiguas de keylogger filtran datos a través de SMS. Revisa tu carpeta de mensajes enviados para ver si hay algo que no hayas enviado. También verifique su factura de datos para detectar actividad inusual de SMS.
Déjame compartir lo que realmente me pasó porque creo que pone todo esto en contexto 
Compré un teléfono Android de segunda mano en un mercado online. Al principio parecía estar bien. Pero aproximadamente dos semanas después, noté que cambiaron mi contraseña de Gmail, que solo había escrito en ese teléfono. Realicé todas las comprobaciones básicas y no pude encontrar nada obvio en la lista de aplicaciones.
Lo que finalmente me atrapó fue la verificación de la aplicación de teclado que mencionó Byteforge44. Había un teclado de terceros que nunca había instalado allí, listado como método de entrada secundario. El nombre parecía una aplicación de teclado legítima, pero cuando lo busqué, no encontré resultados en Play Store. Eso fue un claro indicio.
También ejecuté Malwarebytes como sugirió Fluxstellar y marcó un servicio ejecutándose en segundo plano vinculado a ese paquete de teclado.
Lo que hice después de encontrarlo:
- Documenté todo con capturas de pantalla antes de eliminar nada.
- Primero se cambiaron todas las contraseñas desde un dispositivo limpio separado, no desde el teléfono afectado
- Habilité 2FA en cada cuenta usando una aplicación de autenticación, no SMS
- Limpié el teléfono e hice un restablecimiento limpio de fábrica.
- Solo aplicaciones reinstaladas directamente desde la Play Store oficial
Lo más importante que quiero que la gente tome de esto es el paso de cambiar primero las contraseñas desde un dispositivo diferente. Mucha gente elimina el registrador de teclas y luego cambia las contraseñas en el mismo teléfono, lo que anula todo el objetivo si aún queda malware residual en algún lugar.
Todo este hilo es realmente útil. El OP hizo la pregunta correcta.
Quiero agregar un método de confirmación que vincule algunas de las cosas mencionadas aquí y también agregue algo nuevo.
Si desea un resultado de alta confianza, combine estas tres comprobaciones:
Comprobación 1: salida de ADB logcat
Conecte su teléfono a una PC con la depuración USB habilitada (Configuración > Opciones de desarrollador > Depuración USB) y ejecute:
adblogcat | grep -i “keylog|entrada|accesibilidad|registrador”
Esto filtra el registro del sistema para cualquier proceso que haga referencia a esos términos. Las aplicaciones legítimas rara vez hacen referencia a estos en los registros en vivo. Si algo aparece constantemente, anote el nombre del paquete.
Comprobación 2: nombre del paquete de referencia cruzada
Tome el nombre del paquete que encontró y ejecute:
paquete adb shell dumpsys [nombre del paquete]
Esto le brinda los detalles completos de la instalación, incluido el origen del APK y los permisos que declaró en el momento de la instalación.
Comprobación 3: escanear con análisis híbrido
Exporte el APK usando un administrador de archivos que pueda acceder al directorio de la aplicación, cárguelo en hybrid-analysis.com, que es un entorno limitado de malware gratuito. Ejecuta el archivo en un entorno aislado y le brinda un informe de comportamiento completo que incluye llamadas de red, escrituras de archivos y enlaces de entrada.
Nuevo proceso aún no mencionado: verifique su cuenta de Google para ver si hay inicios de sesión de dispositivos desconocidos
Vaya a myaccount.google.com > Seguridad > Sus dispositivos. Si aparece algún dispositivo desconocido que ha accedido a su cuenta, eso le indica que los datos ya salieron de su teléfono. Revocar el acceso inmediatamente y rotar las credenciales desde una máquina limpia.
Esa verificación de la cuenta de Google toma 30 segundos y puede decirle mucho rápidamente.