{"id":806,"date":"2018-06-22T13:45:48","date_gmt":"2018-06-22T13:45:48","guid":{"rendered":"http:\/\/blogs.uo.edu.cu\/seginf\/?p=806"},"modified":"2018-06-22T13:49:32","modified_gmt":"2018-06-22T13:49:32","slug":"mysterybot-el-nuevo-troyano-todo-en-uno-para-android","status":"publish","type":"post","link":"https:\/\/blogs.uo.edu.cu\/seginf\/?p=806","title":{"rendered":"MysteryBot, el nuevo troyano \u00abtodo en uno\u00bb para Android."},"content":{"rendered":"<p class=\"rtejustify\" style=\"text-align: justify\">\n\t<img loading=\"lazy\" decoding=\"async\" alt=\"\" class=\"alignleft size-medium wp-image-808\" height=\"168\" src=\"http:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2018\/06\/mystery-300x168.jpg\" style=\"margin-left: 4px;margin-right: 4px\" title=\"\" width=\"300\" \/>En Hispasec se ha publicado una nota de alerta sobre un nuevo c&oacute;digo malicioso que afecta los dispositivos que se sustentan en Andriode y cuyas caracter&iacute;sticas y adaptabilidad en el ataque lo tornan muy peligroso.\n<\/p>\n<p>\n\t<!--more-->\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\t17\/06\/18\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tPor si fuera poco el nivel de malware existente en los dispositivos Android en estos tiempos, ahora se le suma la propia evoluci&oacute;n de <em>LokiBot, <\/em>que supone una nueva familia de malware denominada como&nbsp;<em>MysteryBot<\/em>.\n<\/p>\n<p style=\"text-align: justify\">\n\tEl malware ha sido detectado por investigadores de&nbsp;ThreatFabric durante&nbsp;uno de sus an&aacute;lisis rutinarios de la familia <em>Lokibot<\/em>, de la cual hereda ciertos comportamientos. Concretamente, ha sido detectado gracias a que <em>MysteryBot <\/em>tiene el mismo servidor de control que <em>Lokibot<\/em>.\n<\/p>\n<div>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\t\tPodemos corroborar esta informaci&oacute;n utilizando la plataforma Koodous, en la cual en este momento ya existen muestras clasificadas como <em>MysteryBot:<\/em><br \/>\n\t\t&nbsp;\n\t<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\t\tLas novedades que trae este malware es la combinaci&oacute;n de varias v&iacute;as de ataque que pasamos a&nbsp;desgranar a continuaci&oacute;n:\n\t<\/p>\n<p style=\"text-align: justify\">\n\t\t<strong>Registro de pulsaciones:<\/strong> El malware<strong> guarda las pulsaciones que realiza el usuario en la pantalla<\/strong>, aunque adem&aacute;s tiene algunas novedades: tambi&eacute;n detecta si el tel&eacute;fono est&aacute; en horizontal o vertical, datos que utiliza para calcular qu&eacute; se ha pulsado en el tel&eacute;fono teniendo en cuenta las dimensiones del dispositivo. Tiene m&oacute;dulos de las familias <em>CryEye<\/em> y <em>Anubis <\/em>y, seg&uacute;n el c&oacute;digo analizado por ThreatFabric, parece estar a&uacute;n en desarrollo.\n\t<\/p>\n<p style=\"text-align: justify\">\n\t\t<strong><em>Ransomware<\/em>: <\/strong>Este comportamiento resulta ya familiar en el malware m&oacute;vil, y trata en cifrar el dispositivo para posteriormente pedir un rescate monetario a cambio de su descifrado. En este caso la muestra no cifra datos, sino que <strong>los comprime en un archivo <em>zip<\/em> con contrase&ntilde;a<\/strong>, la cual actualmente no tiene mucha robustez (solo 8 caracteres).\n\t<\/p>\n<p style=\"text-align: justify\">\n\t\t<strong>Ataques de superposici&oacute;n:<\/strong> La caracter&iacute;stica m&aacute;s novedosa de este malware, no tanto por lo que hace si no por su ejecuci&oacute;n.&nbsp;<strong>Este comportamiento permit&iacute;a qu&eacute;, cuando un usuario abre una aplicaci&oacute;n leg&iacute;tima, el malware aprovechar&aacute; para mostrar una interfaz superpuesta<\/strong>, enga&ntilde;ando al usuario de forma poco sospechosa. Sin embargo, tras&nbsp;la introducci&oacute;n de Android 7 y 8 ya no era posible realizar ataques de superposici&oacute;n, lo que ha llevado a los creadores de malware a buscar nuevas t&eacute;cnicas.&nbsp;Esta familia abusa del permiso <em>&#039;PACKAGE_USAGE_STATS&#039;<\/em>, que junto con el uso de la clase <em>&#039;AccessibilityService&#039;<\/em>&nbsp;y un c&aacute;lculo correcto de tiempos <strong>le permite realizar ataques de superposici&oacute;n con &eacute;xito<\/strong>.\n\t<\/p>\n<p style=\"text-align: justify\">\n\t\tSin duda el malware es novedoso y aprovecha las &uacute;ltimas t&eacute;cnicas de ataque en Android. Actualmente se desconoce si los atacantes tienen alguna campa&ntilde;a de promoci&oacute;n, pero lo que s&iacute; podemos observar en la captura facilitada anteriormente es que la intenci&oacute;n es <strong>hacerse pasar por la aplicaci&oacute;n Adobe <em>Flash Player<\/em><\/strong>.\n\t<\/p>\n<p style=\"text-align: justify\">\n\t\tDesde Hispasec recomendamos siempre instalar en Android aplicaciones desde repositorios oficiales, pero adem&aacute;s que se realicen unas comprobaciones m&iacute;nimas como verificar al desarrollador de la aplicaci&oacute;n o que sea enlazada desde la p&aacute;gina oficial de la compa&ntilde;&iacute;a.\n\t<\/p>\n<\/div>\n<p>\n\t&nbsp;<\/p>\n<h3>Im\u00e1genes Relacionadas:<\/h3>","protected":false},"excerpt":{"rendered":"<p>En Hispasec se ha publicado una nota de alerta sobre un nuevo c&oacute;digo malicioso que afecta los dispositivos que se sustentan en Andriode y cuyas caracter&iacute;sticas y adaptabilidad en el ataque lo tornan muy peligroso. Im\u00e1genes Relacionadas:<\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"ngg_post_thumbnail":0,"footnotes":""},"categories":[2,6,11,13,18,21],"tags":[],"class_list":["post-806","post","type-post","status-publish","format-standard","hentry","category-amenazas","category-codigos-malignos","category-dispositivos-moviles","category-hackers","category-password","category-piratas-informaticos"],"_links":{"self":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/806","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=806"}],"version-history":[{"count":2,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/806\/revisions"}],"predecessor-version":[{"id":809,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/806\/revisions\/809"}],"wp:attachment":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=806"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=806"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=806"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}