La aplicación Calculadora de Moneda en Google Play ocultaba el malicioso troyano Cerberus

Cerberus Android Trojan

Google ha recibido muchas críticas por permitir demasiado malware en Google Play, y se podría decir que hay una muy buena razón para esto. En comparación con Apple, Google ha adoptado una política mucho más liberal cuando se trata de permitir que las aplicaciones se publiquen en Play Store, y la frecuencia con la que el malware se desliza por las grietas muestra que los controles no son lo suficientemente rigurosos. Dicho esto, a veces, los piratas informáticos están especialmente decididos a mantener en secreto sus intenciones maliciosas. Ayer, por ejemplo, los investigadores de Avast nos contaron sobre los ingeniosos trucos que los ciberdelincuentes han utilizado para ocultar un ataque reciente contra usuarios españoles.

Los hackers publicaron un convertidor de divisas en Google Play

La operación comenzó en marzo cuando los operadores del troyano bancario Cerberus publicaron una aplicación en la tienda oficial de Android. La aplicación se llamaba "Calculadora de Moneda" (español para "Calculadora de divisas"), y los piratas informáticos no tuvieron absolutamente ningún problema para superar los controles de seguridad de Google.

Eso es porque no había nada malicioso al respecto. La versión inicial de Calculadora de Moneda fue completamente benigna, e incluso funcionó como un convertidor de divisas. El objetivo era ganar la confianza de los usuarios y ganarla, lo hizo. Según Avast, hace un par de días, la aplicación de conversión de divisas tenía alrededor de 10 mil descargas.

La línea de tiempo no está perfectamente clara, pero en algún momento entre marzo y julio, comenzó la etapa maliciosa de la operación. Los hackers lanzaron una actualización que contenía algunas líneas de código que luego descargarían e instalarían Cerberus. Sin embargo, no tenían prisa por desencadenarlo. El código permaneció inactivo y solo se activó hace un par de días.

Los ladrones desplegaron el troyano bancario Cerberus hace unos días.

El código malicioso contactó al servidor de Comando y Control de los ladrones (C&C) y descargó un archivo APK, que, si se ejecuta, instalaría el troyano bancario Cerberus.

Cerberus es una amenaza formidable. Puede que solo haya existido durante un año más o menos, pero ya se ha hecho un nombre por sí mismo, y varios ataques en los últimos meses sugieren que sus operadores tienen un interés particular en los usuarios de habla hispana.

El informe de Avast no dice a qué aplicación bancaria se dirige, pero explica que roba contraseñas dibujando una superposición sobre los formularios de inicio de sesión de las aplicaciones y extrayendo las credenciales ingresadas. El troyano también tiene la capacidad de leer mensajes de texto y robar códigos de autenticación de aplicaciones como Google Authenticator, lo que significa que puede pasar por alto la autenticación de dos factores.

Es difícil decir cuántas personas fueron golpeadas, pero como puede ver, todas corrieron un grave riesgo. Es bueno que el ataque haya terminado.

El despliegue se ha detenido... por ahora

La aplicación Calculadora de Moneda comenzó a descargar Cerberus en algún momento el 6 de julio, pero pocas horas después, la distribución se detuvo. El C&C y la carga útil de malware se volvieron inactivos, y la aplicación de conversión de moneda continuó funcionando normalmente.

Podría haber un par de razones para la decisión de los delincuentes de acortar la campaña. Pueden estar esperando que el ataque más pequeño los ayude a evadir la detección. Alternativamente, sus planes podrían haber cambiado después de que los investigadores de Avast interceptaron la campaña. Tampoco deberíamos descartar la sombría posibilidad de que esta sea una prueba que precede a un ataque mayor.

Cualquiera sea el caso, los usuarios deben ser conscientes del riesgo y deben saber qué hacer para mantenerse a salvo. Afortunadamente, en este caso particular, el diseño de Android puede ayudarlos.

Los archivos APK de fuentes de terceros pueden ser peligrosos

Los investigadores de Avast transmitieron sus hallazgos a Google, y aunque puede encontrar una aplicación llamada "Calculadora de Moneda" en Google Play, la aplicación maliciosa ahora debería eliminarse. Sin embargo, debe decirse que, en este caso particular, el malware no se cargó realmente en Play Store. En este ataque, el convertidor de divisas actuó como un cuentagotas y descargó la carga útil de APK de los C&C de los piratas informáticos.

Dependiendo de la versión, Android mostrará numerosas advertencias y solicitará permisos antes de permitir que se ejecute un archivo APK en el dispositivo. Las encarnaciones anteriores del sistema operativo móvil de Google no le permitirán instalar un archivo APK a menos que cambie algunas de las configuraciones predeterminadas.

Esto se debe a que aunque el malware aparece en Play Store de vez en cuando, en su mayor parte, las amenazas de Android se distribuyen a través de archivos APK alojados en sitios web de terceros. Los desarrolladores de Android saben cuán grande es el riesgo de ejecutar dichos archivos, y están tratando de advertirle al respecto. Todo lo que necesitas hacer es escuchar.

July 8, 2020
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.