Una nueva variante apuntaba a los usuarios de Android para suscribirlos a servicios premium sin su consentimiento, según Check Point Research.

iStock / Jirsak
A veces, Google tiene dificultades para mantener el malware fuera de su tienda de aplicaciones móviles. Aunque la empresa emplea Google Play Protect Para escanear y examinar aplicaciones que contienen malware, los ciberdelincuentes expertos pueden idear formas de escabullirse de esas defensas.
Siempre una espina clavada en el costado de Google el malware Joker llegó como una nueva variante hace unos meses y evadió Google Play Protect para infectar aplicaciones legítimas y registrar a las personas en servicios premium. UN entrada de blog publicada el jueves por el proveedor de inteligencia de amenazas cibernéticas Check Point Research explica cómo funcionó esta nueva versión y qué hacer si cree que una de las aplicaciones aún puede estar en su dispositivo Android.
VER: Principales consejos de seguridad de Android (.) (TechRepublic)
Descubierto por Check Point, el malware era una nueva versión del bufón El software espía Dropper y Premium Dialer. Escondida en aplicaciones legítimas, esta nueva versión logró descargar malware adicional a dispositivos Android. Una vez instalada, esta variante de Joker suscribiría a los usuarios a servicios premium sin su aprobación como un excelente ejemplo de fraude de facturación.
Los investigadores de Check Point revelaron sus hallazgos a Google, que eliminó 11 aplicaciones identificadas de Google Play antes del 30 de abril de 2020. Sin embargo, el descubrimiento muestra que la protección de Google Play Store puede ser engañada por delincuentes y hackers inteligentes que saben cómo crear programas que oculten sus malas intenciones.
En este caso, la nueva variante de Joker usó dos componentes para inscribir personas como suscriptores de servicios premium pagos. Un componente fue el Servicio de escucha de notificaciones, que se utiliza para conocer las notificaciones push recibidas en el dispositivo.
El otro componente era un archivo dex dinámico cargado desde el servidor de Command & Control para registrar al usuario en los servicios premium. UN archivo dex, o archivo ejecutable de Dalvik, contiene código diseñado para ser ejecutado por el entorno de ejecución de Android. Para ocultar los verdaderos propósitos del malware, el pirata informático ocultó el archivo dex de la vista mientras se aseguraba de que se pudiera cargar.
En pocas palabras, Joker operó en tres etapas distintas:
- Construya la carga útil primero. Joker construye su carga útil de antemano insertándola en el Archivo de manifiesto de Android.
- Omitir carga de carga útil. Durante el tiempo de evaluación, Joker ni siquiera intenta cargar la carga útil maliciosa, lo que facilita mucho eludir las protecciones de Google Play Store.
- Se propaga el malware. Después del período de evaluación y la aprobación de la aplicación, la campaña comienza a funcionar cargando la carga maliciosa.
Check Point proporcionó a TechRepublic los nombres de los paquetes y los nombres de Google Play para cada una de las 11 aplicaciones infectadas:
- com.imagecompress.android – Comprimir imagen
- com.contact.withme.texts – Mensaje de contacto
- com.hmvoice.friendsms – SMS de amigos
- com.relax.relaxation.androidsms – Mensaje de relajación
- com.cheery.message.sendsms – Mensaje alegre
- com.cheery.message.sendsms – Mensaje alegre
- com.peason.lovinglovemessage – Mensaje cariñoso
- com.file.recovefiles – Recuperación de archivos
- com.LPlocker.lockapps – App Locker
- com.remindme.alram – Recordar alarma
- com.training.memorygame – Juego de memoria
“Joker adaptado”, dijo Aviran Hazum, gerente de investigación móvil de Check Point, en un comunicado de prensa. “Lo encontramos escondido en el archivo de ‘información esencial’ que toda aplicación de Android debe tener. Nuestros últimos hallazgos indican que las protecciones de Google Play Store no son suficientes. Pudimos detectar numerosos casos de cargas de Joker semanalmente en Google Play , todos los cuales fueron descargados por usuarios desprevenidos “.
“El malware Joker es difícil de detectar a pesar de la inversión de Google en agregar protecciones de Play Store. Aunque Google eliminó las aplicaciones maliciosas de Play Store, podemos esperar que Joker se adapte de nuevo. Todos deberían tomarse el tiempo para comprender qué es Joker y cómo funciona duele a la gente común “.
Para los usuarios de Android que sospechan que pueden tener una o más de las aplicaciones infectadas, Check Point ofrece los siguientes tres consejos:
- Desinstale la aplicación infectada de su dispositivo.
- Verifique las facturas de su teléfono móvil y de su tarjeta de crédito para ver si se ha suscrito a alguna suscripción y cancele la suscripción si es posible.
- Instale una solución de seguridad para prevenir futuras infecciones.