La red social solo audio por invitación Clubhouse es tremendamente popular en este momento, por lo que los ciberdelincuentes han creado una versión falsa de Clubhouse para Android, e instalar malware capaz de robar credenciales de usuario de cientos de servicios en línea. La aplicación falsa fue descubierta por el investigador de malware de ESET, Lukas Stefanko, en un sitio web diseñado para imitar la apariencia del sitio legítimo de Clubhouse.

Si bien la compañía finalmente planea lanzar una versión de Android, su aplicación actualmente solo está disponible en iOS. La aplicación falsa de Android Clubhouse no le permite acceder al servicio y también contiene un troyano apodado «BlackRock» por ThreatFabric y detectado por ESET como Android / TrojanDropper.Agent.HLR. Stefanko proporcionó más información sobre la primera gran bandera roja de la aplicación falsa en una publicación de blog, diciendo: “El sitio web parece el auténtico. Para ser franco, es una copia bien ejecutada del sitio web legítimo de Clubhouse. Sin embargo, una vez que el usuario haga clic en «Obtener en Google Play», la aplicación se descargará automáticamente en el dispositivo del usuario. Por el contrario, los sitios web legítimos siempre redirigen al usuario a Google Play, en lugar de descargar directamente un paquete de Android o APK para abreviar».
Aplicación falsa de Clubhouse
La aplicación falsa de Clubhouse que circula en línea puede robar los datos de inicio de sesión de las víctimas de 458 servicios en línea diferentes. Incluidas aplicaciones financieras y de compras conocidas, intercambios de criptomonedas, servicios de redes sociales y plataformas de mensajería. El troyano BlackRock incluido en la aplicación puede robar credenciales de Twitter, WhatsApp, Facebook, Amazon, Netflix, Microsoft Outlook, eBay, Coinbase, Cash App, BBVA y Loyds Bank, entre otras aplicaciones y servicios en línea.
Sin embargo, darse cuenta de que el sitio web y la aplicación del impostor Clubhouse son falsos no es tan difícil, especialmente si sabes qué buscar. Por ejemplo, el sitio web utiliza el dominio de nivel superior (TLD) «.mobi» en lugar de «.com» y si un usuario termina descargando el archivo .apk del sitio, el nombre de la aplicación descargada es «Instalar» en lugar de «Clubhouse».
Una vez que la víctima descarga e instala la aplicación falsa:
El troyano BlackRock intenta recolectar sus credenciales mediante un ataque de superposición. En este tipo de ataque, cada vez que un usuario inicia una de las aplicaciones específicas en su teléfono inteligente, el malware crea una superposición de la aplicación y solicita que inicien sesión. Sin embargo, en lugar de iniciar sesión en una aplicación, los usuarios están entregando sin saberlo sus credenciales a los ciberdelincuentes detrás de la campaña.
Para empeorar las cosas, incluso el uso de la autenticación de dos factores basada en SMS no ayudará a las víctimas, ya que el malware también tiene la capacidad de interceptar sus mensajes de texto. La aplicación falsa de Clubhouse también pide a las víctimas que habiliten los servicios de accesibilidad para dar a los atacantes aún más control sobre sus dispositivos.
Si bien puede tener la tentación de descargar esta aplicación falsa de Clubhouse, especialmente si es un usuario de Android, se recomienda encarecidamente que espere a que la compañía lance una versión oficial y solo instale aplicaciones directamente desde Google Play Store.
Origen: No, you haven’t been invited to join Clubhouse – it’s an Android trojan | TechRadar















