🕷 29 troyanos bancarios descubiertos en Google Play simulando ser apps reales

Los creadores de malware continúan poniendo a prueba la atención de los usuarios de Android al infiltrar de manera camuflada troyanos bancarios para móviles dentro de la tienda Google Play. Recientemente, investigadores de ESET analizaron un conjunto de 29 sigilosos troyanos de este tipo que fueron descubiertos en la tienda oficial de Android entre agosto y principios de octubre de 2018; disfrazados como complementos para el dispositivo y limpiadores, administradores de batería y hasta apps de horóscopo.

A diferencia de la creciente prevalencia de apps maliciosas que se enfocan solamente en intentar suplantar la identidad de instituciones financieras legítimas y mostrar pantallas con falsas instancias de registro, las apps analizadas en esta oportunidad pertenecen a la categoría de sofisticado malware bancario para móviles con complejas funcionalidades y un fuerte enfoque en la sigilosidad.

Estos troyanos controlados de forma remota son capaces de afectar de manera dinámica cualquier aplicación que encuentren en el dispositivo de la víctima mediante formularios de phishing personalizados. Aparte de esto, pueden interceptar y redirigir mensajes de texto para evadir sistemas de doble factor de autenticación con base en SMS, interceptar registros de llamadas y descargar e instalar otras aplicaciones en los dispositivos comprometidos. Estas apps maliciosas fueron subidas en su mayoría bajo el nombre de diferentes desarrolladores, pero las similitudes en el código y un mismo servidor C&C sugieren que estas apps son obra de un solo atacante o grupo.

Las 29 aplicaciones maliciosas han sido removidas de la tienda oficial de Android luego de que los investigadores de ESET notificaran a Google de su naturaleza maligna. Igualmente, antes de ser eliminadas de la tienda, las apps llegaron a ser instaladas por aproximadamente 30.000 usuarios en total.

¿Cómo operaban estos troyanos bancarios?

Una vez ejecutadas, las apps pueden o bien mostrar un mensaje de error en el que afirman que han sido removidas debido a una incompatibilidad con el dispositivo de la víctima y luego proceden a esconderse de la vista del usuario, o la otra posibilidad es que ofrezcan la función que prometían (como mostrar el horóscopo).

Independientemente de cuál de las actividades antes mencionadas despliega cada una de estas apps, la principal función maliciosa está escondida en un payload cifrado ubicado en los assets de cada app. Este payload es codificado en base64 y luego cifrados con un cifrado RC4 utilizando una llave hardcodeada. La primera fase de la actividad del malware es un dropper que inicialmente corrobora si existe la presencia de un emulador o de un sandbox. Si estos chequeos fallan, entonces descifra y libera un loader junto con un payload que contiene el actual malware bancario. Algunas de las apps que analizamos contienen más de una etapa de tales payloads cifrados.

La funcionalidad más significativa es que de manera dinámica el malware puede suplantar la identidad de cualquier aplicación instalada en el dispositivo de la víctima. Esto lo consigue mediante la obtención del código HTML de estas apps instaladas en el dispositivo y utilizando ese código para superponerse a la aplicación legítima con falsos formularios una vez que la app legítima es ejecutada, dándole a la víctima muy pocas chances de notar que hay algo sospechoso.

Cómo estar protegido de este tipo de malware

Afortunadamente, este particular troyano bancario (la lista completa puede encontrarse en la sección IoCs) no emplea trucos avanzados para asegurar su persistencia en los dispositivos afectados. Por lo tanto, si sospechas que has instalado cualquiera de estas apps, puedes simplemente desinstalarlas ingresando en la sección Ajustes > Administración de aplicaciones / Apps.

También recomendamos revisar la cuenta bancaria ante posibles transacciones sospechosas y considerar modificar la contraseña del sistema de banca online o el código PIN.

Para evitar ser víctima de este malware bancario desde ESET reomiendan:

  • Solo descargar apps de Google Play. Si bien esto no asegura que la app no es maliciosa, este comportamiento maligno es más común en tiendas de terceras partes, donde difícilmente se eliminen por más que sean descubiertas; a diferencia de lo que pasa en Google Play que se eliminan rápidamente cuando son reportadas.
  • Asegúrate de revisar el número de descargas, la valoración y los comentarios existentes sobre la app antes de descargarla de Google Play.
  • Presta atención de cuáles son los permisos que otorgas a las apps que instalas.
  • Mantén tu dispositivo Android actualizado y utiliza una solución de seguridad para móviles que sea confiable.

Origen: 29 troyanos bancarios descubiertos en Google Play simulando ser apps reales

AltaDensidad.TV




Venezuela enfrenta una nueva ola de ciberataques impulsados por inteligencia artificial

La inteligencia artificial ya no solo ayuda a defender sistemas. También comienza a automatizar ciberataques a una velocidad que preocupa a empresas, bancos y organismos de seguridad en Venezuela. Esa fue una de las principales alertas que dejó el III Congreso Internacional de Ciberseguridad organizado por la Asociación Bancaria de Venezuela, donde expertos nacionales e...

Durante más de una década, crear una cuenta en Google significa obtener automáticamente 15 GB gratis para usar entre Gmail, Google Drive y Google Photos. Ese beneficio se convierte en una de las principales ventajas del ecosistema de la empresa frente a otros competidores. Ahora eso podría cambiar. Varios reportes detectan que Google comienza a...

Zelle, uno de los servicios de pagos digitales más utilizados en Estados Unidos, prepara su llegada a India como parte de una estrategia de expansión internacional que marca un cambio importante para la plataforma. El movimiento representa la primera incursión de Zelle en un mercado extranjero desde su lanzamiento en 2017 y refleja cómo los...

Android en alerta: vulnerabilidad crítica “zero-click” permite hackeo sin tocar el teléfono

El ecosistema Android enfrenta una nueva amenaza crítica que enciende las alarmas globales. Google confirma una vulnerabilidad de tipo “zero-click” capaz de comprometer dispositivos sin que el usuario haga absolutamente nada. El fallo ya tiene identificador oficial: CVE-2026-0073. Y la recomendación es directa: actualizar de inmediato. Qué es la vulnerabilidad y por qué es tan...

Banesco Banco Universal incorpora una nueva función llamada “Solicitar pago”, una herramienta que cambia la lógica tradicional del pago móvil y busca reducir los pasos manuales en las operaciones de cobro.

Las transferencias entre personas y comercios en Venezuela siguen evolucionando hacia modelos más rápidos y automatizados. Ahora, Banesco Banco Universal incorpora una nueva función llamada “Solicitar pago”, una herramienta que cambia la lógica tradicional del pago móvil y busca reducir los pasos manuales en las operaciones de cobro. La novedad permite que un usuario genere...

Los terremotos en Venezuela también ponen a prueba la capacidad de respuesta de las redes de telecomunicaciones. Digitel anuncia la incorporación de una estación base con conectividad satelital mediante la red de Starlink en el estado La Guaira

Los recientes terremotos que afectan a Venezuela también ponen a prueba la capacidad de respuesta de las redes de telecomunicaciones. En este contexto, Digitel anuncia la incorporación de una estación base con conectividad satelital mediante la red de Starlink en el estado La Guaira, una tecnología que permite restablecer con mayor rapidez el servicio móvil...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo