jueves, 25 de octubre de 2018

Descubren 29 troyanos bancarios en Google Play simulando ser APPs reales


Los creadores de malware continúan poniendo a prueba la atención de los usuarios de Android al infiltrar de manera camuflada troyanos bancarios para móviles dentro de la tienda Google Play.

Recientemente, analizamos un conjunto de 29 sigilosos troyanos de este tipo que fueron descubiertos en la tienda oficial de Android entre agosto y principios de octubre de 2018; disfrazados como complementos para el dispositivo y limpiadores, administradores de batería y hasta apps de horóscopo.

A diferencia de la creciente prevalencia de apps maliciosas que se enfocan solamente en intentar suplantar la identidad de instituciones financieras legítimas y mostrar pantallas con falsas instancias de registro, las apps analizadas en esta oportunidad pertenecen a la categoría de sofisticado malware bancario para móviles con complejas funcionalidades y un fuerte enfoque en la sigilosidad.

Estos troyanos controlados de forma remota son capaces de afectar de manera dinámica cualquier aplicación que encuentren en el dispositivo de la víctima mediante formularios de phishing personalizados. Aparte de esto, pueden interceptar y redirigir mensajes de texto para evadir sistemas de doble factor de autenticación con base en SMS, interceptar registros de llamadas y descargar e instalar otras aplicaciones en los dispositivos comprometidos. Estas apps maliciosas fueron subidas en su mayoría bajo el nombre de diferentes desarrolladores, pero las similitudes en el código y un mismo servidor C&C (Comando y Control) sugieren que estas apps son obra de un solo atacante o grupo.


Ejemplos de los troyanos bancarios descubiertos en Google Play.

Las 29 aplicaciones maliciosas han sido removidas de la tienda oficial de Android luego de que los investigadores de ESET notificaran a Google de su naturaleza maligna. Igualmente, antes de ser eliminadas de la tienda, las apps llegaron a ser instaladas por aproximadamente 30,000 usuarios en total.

¿Cómo operaban estos troyanos bancarios?


Una vez ejecutadas, las apps pueden o bien mostrar un mensaje de error en el que afirman que han sido removidas debido a una incompatibilidad con el dispositivo de la víctima y luego proceden a esconderse de la vista del usuario, o la otra posibilidad es que ofrezcan la función que prometían (como mostrar el horóscopo).


Un falso mensaje de error se despliega por uno de estos troyanos luego de ser ejecutados.

Independientemente de cuál de las actividades antes mencionadas despliega cada una de estas apps, la principal función maliciosa está escondida en un payload cifrado ubicado en los assets de cada app.

Este payload es codificado en base64 y luego cifrados con RC4 utilizando una llave hardcodeada. La primera fase de la actividad del malware es un dropper que inicialmente corrobora si existe la presencia de un emulador o de un sandbox. Si estos chequeos fallan, entonces descifra y libera un loader junto con un payload que contiene el actual malware bancario. Algunas de las apps que se analizaron contienen más de una etapa de tales payloads cifrados.


Funcionalidad para detectar un emulador de Android.

La funcionalidad del payload final es la de suplantar apps bancarias instaladas en el dispositivo de la víctima, interceptar y enviar mensajes SMS, y descargar e instalar aplicaciones adicionales elegidas por el operador. La funcionalidad más significativa es que de manera dinámica el malware puede suplantar la identidad de cualquier aplicación instalada en el dispositivo de la víctima. Esto lo consigue mediante la obtención del código HTML de estas apps instaladas en el dispositivo y utilizando ese código para superponerse a la aplicación legítima con falsos formularios una vez que la app legítima es ejecutada, dándole a la víctima muy pocas oportunidades de notar que hay algo sospechoso.

Cómo estar protegido de este tipo de malware


Afortunadamente, este particular troyano bancario (la lista completa puede encontrarse en la sección final) no emplea trucos avanzados para asegurar su persistencia en los dispositivos afectados. Por lo tanto, si sospechas que has instalado cualquiera de estas apps, puedes simplemente desinstalarlas ingresando en la sección Ajustes > Administración de aplicaciones / Apps.

También recomendamos revisar la cuenta bancaria ante posibles transacciones sospechosas y considerar modificar la contraseña del sistema de banca online o el código PIN.

Para evitar ser víctima de este malware bancario recomendamos:

  • Solo descargar apps en tiendas de confianza. Si bien esto no asegura que la app no es maliciosa, este comportamiento maligno es más común en tiendas de terceras partes, donde difícilmente se eliminen por más que sean descubiertas; a diferencia de lo que pasa en Google Play que se eliminan rápidamente cuando son reportadas.
  • Asegúrate de revisar el número de descargas, la valoración y los comentarios existentes sobre la app antes de descargarla.
  • Presta atención de cuáles son los permisos que otorgas a las apps que instalas.
  • Mantén tu dispositivo Android actualizado y utiliza una solución de seguridad para móviles que sea confiable. Los productos de ESET detectan y bloquean esta amenaza como Android/TrojanDropper.Agent.CIQ.

A continuación te dejamos la lista completa de las apps que ocultaban malware para que puedes asegurarte de que no tienes instalada ninguna de ellas en tu móvil. En caso de que tengas alguna, elimínala cuanto antes y ponte en contacto con tu banco para comunicarle el problema.

Power Manager
com.puredevlab.powermanager
10+

Astro Plus
com.astro.plus
1+

Master Cleaner - CPU Booster
bnb.massclean.boost
5,000+

Master Clean - Power Booster
mc.boostpower.lf
100+

Super Boost Cleaner
cpu.cleanpti.clo
500+

Super Fast Cleaner
super.dupclean.com
500+

Daily Horoscope For All Zodiac Signs
ui.astrohoro.t2018
100 +

Daily Horoscope Free - Horoscope Compatibility
com.horochart.uk
500+

Phone Booster - Clean Master
ghl.phoneboost.com
1,000+

Speed Cleaner - CPU Cooler
speeeed.cool.fh
100+

Ultra Phone Booster
ult.boostphone.pb
1,000+

Free Daily Horoscope 2019
fr.dayy.horos
50+

Free Daily Horoscope Plus - Astrology Online
com.dailyhoroscope.free
1,000+

Phone Power Booster
pwr.boost.pro
1,000+

Ultra Cleaner - Power Boost
ua.cleanpower.boost
50+

Master Cleaner - CPU Booster
bnm.massclean.boost
5,000+

Daily Horoscope - Astrological Forecast
gmd.horobest.ty
1,000+

Speed Cleaner – CPU Cooler
speeeed.cool.gh
1+

Horoscope 2018
com.horo2018i.up
1,000+

Meu Horóscopo
my.horoscop.br
1,000+

Master Clean - Power Booster
mc.boostpower.cf
50+

Boost Your Phone
boost.your.phone
1,000+

Phone Cleaner - Booster, Optimizer
phone.boost.glh
1,000+

Clean Master Pro Booster 2018
pro.cleanermaster.iz
10+

Clean Master - Booster Pro
bl.masterbooster.pro
5,000+

BoostFX. Android cleaner
fx.acleaner.e2018
50+

Daily Horoscope
day.horocom.ww
1,000+

Daily Horoscope
com.dayhoroscope.en
1,000+

Personal Horoscope
horo.glue.zodnow
1,000+