Cuidado con “Crocodilus”, un malware para Android que puede apoderarse de telĂ©fonos para robar criptomonedas
La firma de ciberseguridad Threat Fabric dice que ha encontrado una nueva familia de malware para dispositivos móviles que puede abrir un overlay falso para ciertas aplicaciones, engañando a usuarios de Android para que proporcionen sus frases semilla de criptomonedas mientras toma control del dispositivo.
Los analistas de Threat Fabric dijeron en un informe del 28 de marzo que el malware Crocodilus usa un olverlay de pantalla que advierte a los usuarios que respalden su clave de billetera criptográfica antes de una fecha lĂmite especĂfica o arriesgarse a perder el acceso.
“Una vez que una vĂctima proporciona una contraseña desde la aplicaciĂłn, el overlay mostrará un mensaje: Respalde su clave de billetera en la configuraciĂłn dentro de 12 horas. De lo contrario, la aplicaciĂłn se restablecerá y podrĂa perder el acceso a su billetera”, dijo Threat Fabric.
“Este truco de ingenierĂa social guĂa a la vĂctima para que navegue hasta su frase semilla de la billetera, permitiendo a Crocodilus recolectar el texto usando su registrador de accesibilidad”.
Fuente: Threat Fabric
Una vez que los actores malintencionados tienen la frase semilla, pueden tomar el control total de la billetera y robar los fondos.
Threat Fabric dice que, a pesar de ser un malware nuevo, Crocodilus tiene todas las caracterĂsticas del malware bancario moderno, con ataques de overlay, recolecciĂłn avanzada de datos a travĂ©s de la captura de pantalla de informaciĂłn sensible como contraseñas y acceso remoto para tomar control del dispositivo infectado.
La infecciĂłn inicial ocurre al descargar inadvertidamente el malware en otro software que evade las protecciones de seguridad de Android 13, segĂşn Threat Fabric.
Una vez instalado, Crocodilus solicita que se habilite el servicio de accesibilidad, lo que permite a los hackers obtener acceso al dispositivo.
“Una vez concedido, el malware se conecta al servidor de comando y control (C2) para recibir instrucciones, incluyendo la lista de aplicaciones objetivo y los overlays a usar”, dijo Threat Fabric.
Una vez instalado, Crocodilus pide que se habilite el servicio de accesibilidad, lo que permite a hackers acceder al dispositivo. Fuente: Threat Fabric
Funciona continuamente, monitoreando los lanzamientos de aplicaciones y mostrando overlays para interceptar credenciales. Cuando se abre una aplicaciĂłn bancaria o de criptomonedas objetivo, el overlay falso se abre encima y silencia el sonido mientras los hackers toman control del dispositivo.
“Con la informaciĂłn personal identificable (PII) y las credenciales robadas, los actores de la amenaza pueden tomar el control total del dispositivo de una vĂctima usando el acceso remoto incorporado, completando transacciones fraudulentas sin ser detectados”, dijo Threat Fabric.
El equipo Mobile Threat Intelligence de Threat Fabric ha encontrado que el malware ataca a usuarios en TurquĂa y España, pero dijo que el alcance de uso probablemente se ampliará con el tiempo.
TambiĂ©n especulan que los desarrolladores podrĂan hablar turco, basándose en las notas en el cĂłdigo, y añadieron que un actor de amenaza conocido como Sybra u otro hacker probando nuevo software podrĂa estar detrás del malware.
“La aparición del troyano bancario móvil Crocodilus marca una escalada significativa en la sofisticación y el nivel de amenaza que representa el malware moderno”.
“Con sus avanzadas capacidades de toma de control de dispositivos, funciones de control remoto y el despliegue de ataques de overlay negro desde sus primeras iteraciones, Crocodilus demuestra un nivel de madurez poco común en amenazas recién descubiertas”, añadió Threat Fabric.
AclaraciĂłn: La informaciĂłn y/u opiniones emitidas en este artĂculo no representan necesariamente los puntos de vista o la lĂnea editorial de Cointelegraph. La informaciĂłn aquĂ expuesta no debe ser tomada como consejo financiero o recomendaciĂłn de inversiĂłn. Toda inversiĂłn y movimiento comercial implican riesgos y es responsabilidad de cada persona hacer su debida investigaciĂłn antes de tomar una decisiĂłn de inversiĂłn.
Las inversiones en criptoactivos no están reguladas. Es posible que no sean apropiados para inversores minoristas y que se pierda el monto total invertido. Los servicios o productos ofrecidos no están dirigidos ni son accesibles a inversores en España.
Crédito: Enlace fuente
Responses