El nuevo troyano Ghimob puede espiar 153 aplicaciones móviles y extraer contraseñas

Los investigadores de seguridad han descubierto un troyano bancario nuevo y muy peligroso. La amenaza apodada Ghimob se dirige a teléfonos móviles y tabletas.

Ghimob es un troyano de acceso remoto que se cree que se origina en Brasil. Los malos actores detrás de él han desplegado hasta ahora Ghimob en países de América Latina y Europa, pero se espera que el malware golpee a las víctimas en los EE. UU. Lo suficientemente pronto.

El troyano está dirigido a dispositivos Android y se propaga mediante correos electrónicos maliciosos. Los correos electrónicos falsos intentan asustar a la víctima haciéndole creer que tiene algún tipo de deuda impaga con instituciones financieras. Las tácticas de miedo son una herramienta común de ingeniería social que a menudo funciona sorprendentemente bien.

Una vez que el usuario preocupado toca un enlace malicioso contenido en el correo electrónico, el troyano se descarga y se implementa en el dispositivo móvil. A partir de este momento, Ghimob tiene un acceso más o menos completo al teléfono o tableta.

El malware es capaz de espiar más de 150 aplicaciones de Android diferentes. Sus capacidades maliciosas también incluyen el acceso al micrófono y la capacidad de capturar cualquier texto que se ingrese manualmente en el dispositivo, incluidas las contraseñas. Sorprendentemente, los investigadores también afirman que la RAT puede incluso capturar patrones y formas de deslizamiento de la pantalla de bloqueo. Ghimob también puede supuestamente explotar las funciones de desbloqueo biométrico, utilizando una pantalla negra falsa que inicia silenciosamente una aplicación bancaria o financiera y engaña al usuario haciéndole creer que está desbloqueando su teléfono , mientras que en realidad está usando su huella digital para dar acceso a la aplicación sensible.

Ghimob es muy difícil de detectar

El hecho de que Ghimob no acceda a las cuentas bancarias a través de dispositivos externos sino que utilice el dispositivo legítimo y reconocido del propietario de la cuenta hace que sea muy difícil de detectar. Las medidas de seguridad en línea que implementan muchos servicios financieros nunca hacen sonar la alarma cuando se usa un dispositivo reconocido, lo que hace que la RAT sea muy peligrosa.

Los investigadores de Kaspersky afirmaron que creen que el nuevo troyano se origina en el actor brasileño Guildma. El grupo es conocido por los investigadores y se ha asociado con muchos otros troyanos bancarios en el pasado. Si bien Guildma solía lanzar su malware principalmente en Brasil, parece que el grupo se está expandiendo y probando su malware en nuevos territorios.

No hay pruebas contundentes de que Ghimob se haya utilizado alguna vez en víctimas dentro de los EE. UU.

November 13, 2020

Deja una respuesta