Los investigadores dicen que las aplicaciones maliciosas de Android disfrazadas de aplicaciones de compras legítimas están robando los datos financieros de los clientes bancarios de Malasia.
El miércoles, el equipo de ciberseguridad de ESET publicó una nueva investigación que documenta tres aplicaciones separadas dirigidas a clientes que pertenecen a ocho bancos de Malasia.
Identificados por primera vez a fines de 2021, los atacantes comenzaron distribuyendo una aplicación falsa que pretendía ser Maid4u, una marca legítima de servicios de limpieza. Los atacantes cibernéticos responsables crearon un sitio web con un nombre similar, una técnica conocida como typosquatting, e intentaron atraer a las víctimas potenciales para que descargaran la aplicación maliciosa Maid4u.
Los anuncios de Facebook pagados se utilizaron para promover la apariencia de legitimidad del dominio y para funcionar como un método de distribución.
En Enero, MalwareHunterEquipo compartió otros tres sitios web que operan en la misma línea y, en el momento de escribir este artículo, la campaña aún está en curso. Desde entonces, ESET ha encontrado otros cuatro sitios web maliciosos que imitan los servicios de limpieza y compras legítimos de Malasia.
Grabmaid, Maria’s Cleaning, Maid4u, YourMaid, Maideasy y MaidACall se hacen pasar por PetsMore, una tienda de mascotas. Cinco de los servicios abusados no tienen una aplicación en Google Play.
Los dominios maliciosos no permiten que los clientes compren productos o servicios directamente. En cambio, el vector de ataque es un botón que pretende enlazar con Google Play, el repositorio oficial de aplicaciones de Google, para que los clientes paguen.
Las aplicaciones falsas de Android vinculadas a los botones de compra están alojadas en los servidores del atacante. En esta etapa, una víctima puede evitar la infección si ha elegido no habilitar «Instalar aplicaciones desconocidas», un mecanismo de seguridad predeterminado para los teléfonos Android, pero si instala el software, se le muestran diferentes opciones de «pago» a través de las aplicaciones. .
Si bien se muestran dos «opciones», un pago con tarjeta de crédito o una transferencia bancaria directa, la primera opción no funciona. Con las transferencias bancarias, a las víctimas se les presenta una página de pago falsa que enumera ocho bancos de Malasia: Maybank, Affin Bank, Public Bank Berhad, CIMB Bank, BSN, RHB, Bank Islam Malaysia y Hong Leong Bank.
Cuando los usuarios ingresan sus credenciales bancarias, se envían al servidor de comando y control (C2) del atacante. A continuación, se muestra a la víctima un mensaje de error.
«Para asegurarse de que los atacantes puedan acceder a las cuentas bancarias de sus víctimas, las aplicaciones de tiendas electrónicas falsas también reenvían todos los mensajes SMS recibidos por la víctima a los operadores en caso de que contengan códigos de autenticación de dos factores (2FA) enviados por el banco. ”, agregaron los investigadores.
Sin embargo, el malware incrustado en estas aplicaciones es simple: un ladrón de información básico y un reenviador de mensajes. La falta de sofisticación se destaca ya que las aplicaciones no pueden interceptar, ocultar ni eliminar los mensajes SMS 2FA del teléfono de una víctima cuando un atacante intenta acceder a su cuenta bancaria, por lo que los intentos de acceso fraudulento pueden marcarse cuando se envían códigos 2FA a el dispositivo Android.
Una de las organizaciones víctimas de la suplantación de identidad, MaidACall, publicó una publicación en Facebook advirtiendo a sus clientes sobre la campaña.
«Actualmente, la campaña se dirige exclusivamente a Malasia, pero podría expandirse a otros países y bancos más adelante», dice ESET. «Además, los atacantes también pueden permitir el robo de información de tarjetas de crédito en las aplicaciones maliciosas en el futuro».
Ver también
¿Tienes un consejo? Póngase en contacto de forma segura a través de WhatsApp | Señal al +447713 025 499, o más en Keybase: charlie0