
Un informe reciente de Softonic describió una cepa de malware adaptativo que cambia su comportamiento durante la ejecución: inofensivo hasta que detecta que está siendo vigilado, luego agresivo, luego tranquilo nuevamente. Los escáneres basados en firmas nunca atrapan muestras como estas porque el archivo que se obtiene la huella digital no es el archivo que ejecuta el exploit. Lo que las atrapa es un escáner que observa qué hace la aplicación después de que se inicia: qué contactos lee, qué APIs de accesibilidad toca, a qué dominios carga. Esta capa ha sido estándar en el antivirus de escritorio durante años. En Android, se ha convertido silenciosamente en la diferencia entre un antivirus que funciona y uno que solo envía un panel de control.
Observamos siete aplicaciones antivirus Android con motores de comportamiento reales, no solo bibliotecas de firmas con un tema oscuro. Todo lo siguiente tiene una capa de análisis de comportamiento asistida por dispositivo o nube documentada, y todo lo siguiente ha sido auditado recientemente por AV-TEST o AV-Comparatives para detectar muestras de cero días y adaptativas.
Qué buscar en un antivirus Android basado en comportamiento
El marketing llama casi todo “impulsado por IA”. Las características que realmente importan para las amenazas adaptativas:
- Motor de comportamiento en el dispositivo que inspecciona las acciones en tiempo de ejecución de una aplicación, no solo su APK. Advanced Threat Defense de Bitdefender, System Watcher de Kaspersky e Intercept X de Sophos son las implementaciones de referencia.
- Veredictos asistidos por la nube. Cuando el motor local ve un patrón de acción sospechoso, debe poder hacer hash del árbol de comportamiento y consultar la reputación rápida de la nube del proveedor.
- Cobertura de pruebas independiente contra muestras de cero días. AV-TEST informa la puntuación de protección de cero días por separado del conjunto de referencia. Busque valores cercanos al 100 por ciento.
- Protección contra manipulaciones. El malware adaptativo a menudo intenta deshabilitar la aplicación de seguridad primero. Un buen antivirus resiste la desinstalación por llamadas desconocidas.
- Costo razonable de batería y memoria. La supervisión del comportamiento en tiempo real no es gratuita, pero las mejores aplicaciones se mantienen por debajo de lo perceptible en hardware de rango medio.
- Permisos honestos. El propio antivirus no debe leer sus SMS, contactos o ubicación a menos que una característica que encendió realmente lo necesite.
Comparación rápida
| Aplicación | Motor de comportamiento | Plan gratuito | Precio de pago inicial | Protección de cero días (escala AV-TEST) |
|---|---|---|---|---|
| Bitdefender Mobile Security | Advanced Threat Defense | Prueba de 14 días | ~$14.99/año | Resultados 100% consistentes recientes |
| Sophos Intercept X for Mobile | Motor Intercept X ML | Gratis para siempre | Niveles empresariales con precio por puesto | Muy alto |
| Kaspersky | System Watcher | Sí | ~$29.99/año | Resultados 100% consistentes recientes |
| Norton 360 | SONAR + clasificador AI | Prueba | ~$29.99/año introducción | Muy alto |
| ESET Mobile Security | LiveGrid | Sí | ~$14.99/año | Alto |
| Avast Mobile Security | Behavior Shield | Sí | Alrededor de $30/año | Muy alto |
| Trellix Mobile | ML behavior + XDR link | Prueba empresarial | Por puesto a través de distribuidor | Alto |
Las aplicaciones
1. Bitdefender Mobile Security, mejor para la precisión de detección basada en comportamiento
Bitdefender Mobile Security es la mejor opción general, en gran parte porque Advanced Threat Defense (el motor de comportamiento de Bitdefender) ha publicado consistentemente puntuaciones perfectas de protección AV-TEST en las últimas rondas contra muestras de cero días y adaptativas. En Android, ATD observa el comportamiento en tiempo de ejecución de las aplicaciones instaladas, señala escaladas inesperadas del servicio de accesibilidad y bloquea clases de spyware que nunca coinciden con una firma. La protección contra manipulaciones impide que la aplicación se desinstale sin su PIN.
Donde se queda corto: El nivel gratuito es una prueba de 14 días. VPN está limitada a 200 MB por día en la suscripción estándar. Ocasionales falsos positivos en aplicaciones optimizadoras agresivas.
Precios:
- Gratis: Prueba de 14 días de todas las características
- Pago: Mobile Security alrededor de $14.99/año en niveles introductorios
Plataformas: Android, iOS, Windows, macOS
Conclusión: Elige Bitdefender por el registro más consistente de detección basado en comportamiento en Android, y presupuesta la suscripción antes de instalar.
2. Sophos Intercept X for Mobile, mejor para la clasificación de aprendizaje automático
Sophos Intercept X for Mobile porta el mismo motor de detección que Sophos ejecuta en endpoints empresariales. Su clasificador de aprendizaje profundo realiza puntuación estática y de comportamiento en cada aplicación instalada y cada APK que descarga. El motor identifica características maliciosas en el código que un escáner de firmas nunca ve, que es exactamente el modo de fallo que explota el malware adaptativo. El filtrado web bloquea dominios conocidos de comando y control antes de que una aplicación infectada pueda comunicarse a casa.
Donde se queda corto: El producto orientado al consumidor se movió bajo Sophos Home, y el “Intercept X for Mobile” puro está orientado a organizaciones, no individuos. La configuración es sencilla, pero las características de política empresarial se desperdician en un teléfono personal.
Precios: Gratis para individuos, niveles empresariales con precio por puesto.
Plataformas: Android, iOS, Windows, macOS
Conclusión: Elige esto si quieres clasificación de comportamiento ML de grado de escritorio en tu teléfono y no te importa la interfaz de usuario de estilo empresarial.
3. Kaspersky, mejor motor de comportamiento con un nivel gratuito real
Kaspersky (anteriormente Kaspersky Internet Security para Android, ahora vendido bajo los niveles Kaspersky Standard / Plus / Premium) ejecuta el mismo módulo de comportamiento System Watcher que usa la suite de escritorio. En Android marca aplicaciones que solicitan servicios de accesibilidad y luego se comportan como un registrador de teclado, o aplicaciones que parecen silenciosas pero preguntan SMS cada pocos segundos. Las puntuaciones de detección en AV-TEST se han mantenido cerca del 100 por ciento durante años.
Donde se queda corto: La presencia de Play Store de Kaspersky ha sido intermitente en EE. UU. desde 2024 debido a la prohibición del Departamento de Comercio. La disponibilidad en Europa y otros lugares es sin cambios. Algunas políticas corporativas ahora bloquean Kaspersky por completo, lo que no afecta instalaciones personales pero vale la pena saber.
Precios:
- Gratis: escáner básico completo y comprobaciones de comportamiento bajo demanda
- Pago: Kaspersky Standard alrededor de $29.99/año
Plataformas: Android, iOS, Windows, macOS
Conclusión: Elige esto si un nivel gratuito fuerte importa y la situación de propiedad de Kaspersky no es una preocupación en tu región.
4. Norton 360, mejor si quieres antivirus más VPN e identidad
Norton 360 combina el motor de comportamiento SONAR (que observa cómo interactúa un proceso en ejecución con las API del sistema) con una capa de detección de fraude impulsada por IA agregada durante los últimos dos años. En Android, eso se traduce en escaneo de aplicaciones en tiempo real, inspección de enlaces en mensajes en la mayoría de aplicaciones de chat y herramientas más pesadas como escaneos de dark web para sus direcciones de correo electrónico guardadas. Las pruebas propias de Norton informan una tasa de captura muy alta en muestras de cero días; las puntuaciones de prueba independientes son igualmente fuertes.
Donde se queda corto: Paquete. El antivirus central está bien, pero Norton quiere que uses VPN, administrador de contraseñas y monitoreo de identidad, y la interfaz de usuario te sigue empujando hacia eso. Las renovaciones agresivas son la queja histórica.
Precios:
- Gratis: prueba solo en antivirus independiente
- Pago: Norton 360 Standard de alrededor de $29.99 introducción, ~$79.99 renovación
Plataformas: Android, iOS, Windows, macOS
Conclusión: Elige Norton 360 si quieres el motor de comportamiento junto con VPN y monitoreo de identidad que de otro modo comprarías por separado, y puedas vivir con renovaciones insistentes.
5. ESET Mobile Security, mejor escáner de comportamiento de bajo impacto
ESET Mobile Security es el silencioso. Su servicio de reputación en la nube LiveGrid califica cada aplicación nueva contra un grupo global de datos de comportamiento recopilados de otras instalaciones de ESET, por lo que una cepa adaptativa emergente se marca tan pronto como algunos usuarios la encuentran. El impacto en el dispositivo es pequeño. El anti-robo es capaz.
Donde se queda corto: LiveGrid necesita una red. La detección completamente sin conexión vuelve a firmas, que es donde el malware adaptativo se cuela. La interfaz de usuario tiene mucho texto comparada con competidores orientados al consumidor.
Precios:
- Gratis: escaneo básico
- Pago: ESET Mobile Security Premium alrededor de $14.99/año
Plataformas: Android, Windows, macOS, Linux
Conclusión: Elige ESET si quieres puntuación de comportamiento tranquila y ligera y generalmente estás en línea.
6. Avast Mobile Security, mejor conjunto amplio de características gratis
Avast Mobile Security envía Behavior Shield junto con sus características gratuitas más visibles (escudo web, escaneo de Wi-Fi, permisos de aplicaciones). Su motor de comportamiento se hereda de la base de código AVG de escritorio, que se reescribió alrededor de la clasificación basada en ML hace unos años. Las pruebas independientes informan altas tasas de captura contra muestras de cero días. Los anuncios de nivel gratuito son el compromiso, y Avast ha recibido críticas en el pasado por prácticas de intercambio de datos que desde entonces ha revocado.
Donde se queda corto: Venta continua a Ultimate. El nivel gratuito incluye anuncios. Incidentes de privacidad pasados que vale la pena leer si te preocupan los metadatos.
Precios:
- Gratis: escáner completo, anuncios
- Pago: Avast Premium alrededor de $30/año para eliminar anuncios y protección PIN
Plataformas: Android, iOS, Windows, macOS
Conclusión: Elige Avast si el nivel gratuito importa más y puedas ignorar las interrupciones de venta.
7. Trellix Mobile, mejor para entornos BYOD
Trellix Mobile (rebrand del anterior producto McAfee MVISION) está dirigido a organizaciones que quieren defensa de amenazas móviles basada en comportamiento integrada con una plataforma XDR más amplia. Su motor correlaciona comportamiento on-device con telemetría del lado cloud de otros endpoints de Trellix, por lo que si una aplicación de repente cambia su patrón de red de una manera que coincide con una campaña emergente en otro lugar, el teléfono se marca rápidamente. Los consumidores individuales pueden instalarlo, pero cobra vida cuando está vinculado a un servidor Trellix ePO.
Donde se queda corto: Comprador empresarial, UX empresarial. El uso personal se siente excesivo. El precio no se publica y necesita un distribuidor.
Precios: Prueba empresarial, por puesto a través de distribuidor.
Plataformas: Android, iOS
Conclusión: Elige Trellix si ya tienes un stack Trellix o ex-McAfee en el trabajo y quieras que el teléfono comparta la misma telemetría de comportamiento.
Cómo elegir el correcto
- Mejor detección de comportamiento en papel y en pruebas: Bitdefender Mobile Security.
- Clasificador ML más fuerte de un proveedor enfocado en escritorio: Sophos Intercept X for Mobile.
- Mejor nivel gratuito más motor de comportamiento: Kaspersky, siempre que tu región y lugar de trabajo lo permitan.
- Paquete con VPN y monitoreo de identidad: Norton 360.
- Impacto más ligero si siempre estás en línea: ESET Mobile Security.
- La mayoría de características gratuitas con anuncios: Avast Mobile Security.
- Teléfono emitido por la organización vinculado a un stack XDR: Trellix Mobile.
Preguntas frecuentes
¿No cubre ya Google Play Protect la detección basada en comportamiento?
Play Protect usa aprendizaje automático en dispositivo para puntuar cada aplicación antes y después de la instalación, y es una capa de comportamiento real. También es la menos ambiciosa del grupo: sin anti-tamper, sin historial de auditoría de terceros, sin configuración orientada al usuario. Es una buena base. No es un sustituto de un escáner con un motor de comportamiento dedicado.
¿Es el escaneo basado en comportamiento peor para la vida útil de la batería?
Los motores modernos funcionan en segundo plano a un ciclo de servicio muy bajo y solo se despiertan cuando una aplicación realiza una acción sospechosa, por lo que el impacto en la batería es pequeño. Si una aplicación reclama una gran parte de tu batería en la configuración, vale la pena verificar. Bitdefender, Sophos, Kaspersky y ESET han tenido bajo impacto en nuestras pruebas.
¿Puede el antivirus basado en comportamiento detectar spyware?
Sí, y este es uno de los argumentos más fuertes a su favor. El spyware casi siempre solicita servicios de accesibilidad y lee notificaciones. Un motor de comportamiento marca esa combinación incluso cuando el APK es técnicamente legal. Bitdefender y Kaspersky tienen detección de spyware específica.
¿Todavía necesito una VPN si tengo antivirus de comportamiento?
Trabajos diferentes. El antivirus observa qué hacen las aplicaciones en el dispositivo. Una VPN cifra qué sale del dispositivo. El malware adaptativo aún tiene que llegar a Internet para llamar a casa; una buena capa de comportamiento lo atrapa localmente antes de eso, y una VPN protege el tráfico que envían las aplicaciones legítimas. Son complementos, no alternativas.
¿Qué aplicación es mejor para versiones antiguas de Android?
ESET Mobile Security y Bitdefender ambos siguen soportando Android 8 y superior. Sophos Intercept X pide Android 9 o más reciente. Si estás ejecutando Android 6 o 7, las apuestas seguras son ESET y Kaspersky.